イーサリアムのウォレットに滞留していた約355万ドル相当の未請求ブリッジ資金が、EIP-7702のアカウント委譲機能を介して外部のアドレスへ移動されたことが判明しました。取引自体は有効なアカウント認可を用いて実行されたものの、ブロックチェーンセキュリティ企業のBlockSecは、ウォレット所有者が意図的に送金を承認したかどうかは確認できないと指摘しています。アカウント抽象化を推進する新技術の運用において、署名や承認プロセスの安全性が問われる事例として関心を集めています。
株式会社Pacific Metaが運営する編集チームです。ステーブルコイン、RWA(リアルワールドアセット)、セキュリティトークン、NFTなどのトークン活用や、オンチェーン金融、AI×ブロックチェーン領域の事業開発・実装、暗号資産の基礎知識と国内取引所の使い方まで、ブロックチェーン事業の支援で得た知見をもとに記事の企画・執筆・監修を行っています。編集部や運営会社の詳細は公式サイトと編集方針をご覧ください。
約355万ドルの未請求ブリッジ資産が外部へ移動
ブロックチェーンメディアのThe Defiantなどの報道によると、以前から引き出されずに残されていた約355万ドル相当の未請求ブリッジ資金が、EIP-7702の委譲プロセスを通じて移動されました。
オンチェーンデータによれば、資金移動は10月9日に実行され、PolygonのAgglayerやNEARのRainbow Bridgeから対象ウォレットに引き出された資産が、同一の取引内で別のアドレスへと即座に転送されたとされています。移動された資産には、テザー(USDT)、USDコイン(USDC)、ダイ(DAI)、イーサリアム(ETH)などの複数の暗号資産が含まれていたとされています。
有効な認可と所有者の意図を巡るセキュリティ上の懸念
今回の送金トランザクションは、形式上は暗号学的に有効なアカウント認可(アカウント委譲の署名)に基づいて実行されていました。しかし、セキュリティ企業のBlockSecは、オンチェーンの記録だけではウォレット所有者の真意を証明することはできないと述べています。
BlockSecの分析によると、記録からはウォレットの所有者が意図的に署名を行ったのか、フィッシングなどで騙されて署名させられたのか、あるいは秘密鍵そのものが漏洩して不正利用されたのかを判別することはできない状況です。
EIP-7702は、通常の個人用ウォレット(EOA)に対して一時的にスマートコントラクトの機能を付与し、操作性を向上させるイーサリアムの標準規格とされています。利便性が向上する一方で、委譲署名の管理や承認内容の確認を怠った場合、意図しない第三者による資産操作を許してしまうリスクがあることが浮き彫りとなりました。
ポイント
- 約355万ドル相当の未請求ブリッジ資金が、EIP-7702のアカウント委譲を用いて別アドレスへ移動された点
- トランザクション自体は正規の認可署名を伴っていたものの、ウォレット所有者の意図的な同意に基づくものか不明である点
- セキュリティ企業BlockSecが、フィッシング詐欺による署名や秘密鍵漏洩の可能性を排除できないと指摘している点
- アカウント抽象化関連の新技術が導入されるなかで、署名権限の委譲に伴うセキュリティリスクの管理が重要視される点
総研プライム
ブロックチェーンを、
徹底的に読み解く。
技術の仕組み、企業の戦略、市場の構造まで。独自の調査・分析で掘り下げる専門レポート。
初月無料で読む