ブロックストリームのLiquid Networkで約4,000BTC流出、被害は約3.2億ドル規模

AI マーケットサマリー
重大なElementsソフトウェアのバグにより無効なLBTCの発行が可能となり、Liquidのフェデレーション・ウォレットからの実際のBTC出金へと転換され、ホワイトハットによる一部返還の前に一時的に約4,000 BTCが流出した。資金の大半が復元されたものの、約598 BTCは依然として不明であり、ネットワークは停止されてLBTCの活動が停止されている。この一件は、フェデレーテッド型ビットコイン・サイドチェーンに対する信頼を損ない、ビットコイン隣接インフラにおけるより広範なセキュリティおよびガバナンスの精査を招いている。
影響度
● 高い
影響を受ける資産
BTC/USDT-0.80%
AI インサイト · BTC/USDTAI インサイト
▼ 弱気
今すぐ取引
⚠️ AI によって生成されたインサイトはニュースコンテンツに基づくものであり、情報提供のみを目的としています。投資助言を構成するものではなく、BingX の見解を示すものでもありません。投資にはリスクが伴います。責任ある取引を心がけてください。
ビットコインの代表的サイドチェーンの一つであるBlockstreamのLiquid Networkで、9月6日に基盤ソフトウェアの不具合を突いた攻撃が発生し、約4,000BTC(約3.2億ドル相当)が流出した。連盟(フェデレーション)の準備金は4,200BTC超から約197BTCまで一気に減少し、今年のビットコイン関連ネットワークを巡る事案としては最大級のセキュリティ侵害となった。 その後、攻撃者はホワイトハットを名乗り、Blockstreamが脆弱性の修正を確認した後に約3,400BTCを返還した。一方で、約598BTC(約4,700万ドル相当)は"報奨金"として保持したとしている。 脆弱性はLiquidを支えるオープンソースのElementsに存在していた。rangeproof(レンジプルーフ)の検証キャッシュに関するバグにより、正当ではないLiquid Bitcoin(LBTC)トークンを作成してもシステムが有効と判断してしまう状態だった。偽造されたLBTCはSideSwapのPegout Authorization Key(PAK)を通じて処理され、フェデレーションのウォレットから実際のBTC出金に変換された。 攻撃の過程でフェデレーションの鍵が漏洩した形跡はない。Liquidは11-of-15のフェデレーション・マルチシグ方式を採用し、指定された15主体のうち11主体の署名がなければ取引を成立できない。マルチシグ自体は機能していたが、そもそもマルチシグに送る対象を"正しい"と判定する上流の検証ロジックに問題があった。 Liquid Network上のUSDTや実世界資産(RWA)のトークン化資産など、LBTC以外の資産は影響を受けていない。問題はLBTCのトークン検証に限定される。 資金が一部戻った後も、Liquid Networkは停止状態が続いている。LBTCに関わる取引は取引所などで停止され、通常運用へ戻る時期は公表されていない。2018年に機関投資家向けに"より高速で秘匿性の高いビットコイン取引"を掲げて立ち上がったネットワークにとって、信頼面の打撃は大きい。 準備金の推移が被害の大きさを示す。攻撃前は4,200BTC超だったウォレットは、返還後でも約3,600BTCにとどまり、攻撃者が保持した598BTC分が不足したままだ。 今回の件は、フェデレーテッド型サイドチェーンの設計そのものにも課題を突き付ける。Liquidはビットコインのメインチェーンとサイドチェーンをつなぐブリッジの安全性を、比較的少数の主体に委ねるモデルだ。信頼された主体が依存するソフトウェアに致命的な欠陥があれば、モデルの価値提案が揺らぐ。 Elementsはオープンソースで監査可能とされる一方、検証ロジックのレビューはより厳格である必要があった。rangeproof検証のキャッシュバグのような微妙で高度に技術的な欠陥は、発見されれば致命傷になり得る。ElementsはLiquid以外でも利用されており、同系統のプロジェクトは自らの実装に同様の脆弱性がないことを示す対応が求められる。 また、ホワイトハットとしての"結果"は返還につながったものの、約4,700万ドル相当のBTCを無断の報奨金として保持する行為は法的にグレーとされやすい。規制当局や法執行機関がこれを責任ある開示と見るのか、部分返還を伴う窃盗と見るのかで、今後の同種インシデントの扱いにも影響が及ぶ可能性がある。