サードパーティ製アダプターの悪用により、2件のSafeマルチシグウォレットから約30万5,000ドルが流出しました。これに対し、分散型レンディングプロトコルであるAaveの創設者スタニ・クレチョフ氏は、Aave v3自体は影響を受けていないと説明しています。本件はプロトコル本体が無事であっても、周辺の外部モジュールがリスク要因になり得ることを示した事例として受け止められています。
株式会社Pacific Metaが運営する編集チームです。ステーブルコイン、RWA(リアルワールドアセット)、セキュリティトークン、NFTなどのトークン活用や、オンチェーン金融、AI×ブロックチェーン領域の事業開発・実装、暗号資産の基礎知識と国内取引所の使い方まで、ブロックチェーン事業の支援で得た知見をもとに記事の企画・執筆・監修を行っています。編集部や運営会社の詳細は公式サイトと編集方針をご覧ください。
被害の経緯とAave v3への影響
攻撃者はサードパーティ製のアダプターを悪用し、2件のSafeマルチシグウォレットから約30万5,000ドルの資産を引き出しました。Safeは複数人の署名によって取引を承認するスマートコントラクトウォレットとされています。
事態の公表を受けてAave創設者のスタニ・クレチョフ氏は、プロトコルの基幹であるAave v3には直接的な影響が及んでいないことを明らかにしました。今回の脆弱性はAave v3本体のスマートコントラクトに起因するものではなく、プロトコルとウォレットを接続する外部アダプター側に存在していたものと見られます。
外部連携ツールにおけるセキュリティの課題
分散型金融(DeFi)の領域では、主要なプロトコルを基盤としてサードパーティが外部アダプターや連携モジュールを構築するケースが一般的とされています。
しかし、安全性が検証されたコアプロトコルやマルチシグウォレットを利用していても、中継する外部モジュールの設計やアクセス管理に不備があれば資産が脅威にさらされる可能性があります。本体のプロトコルだけでなく、周辺環境を含めた包括的な安全性の検証が改めて問われる事例と見られます。
ポイント
- 攻撃者がサードパーティ製アダプターを悪用し、2件のSafeマルチシグウォレットから約30万5,000ドルが流出しました。
- Aave創設者のスタニ・クレチョフ氏は、Aave v3本体のプロトコルに影響はないと明言しています。
- 基幹プロトコルが無事であっても、接続する外部モジュールの脆弱性が資金流出を招くリスクを示した点で注目されます。
- マルチシグウォレットによる厳格な管理体制下にあっても、連携先アダプターの検証が不可欠であることを浮き彫りにした事例と見られます。
総研プライム
ブロックチェーンを、
徹底的に読み解く。
技術の仕組み、企業の戦略、市場の構造まで。独自の調査・分析で掘り下げる専門レポート。
初月無料で読む