---
攻撃の仕組み:偽のトークンを悪用して
セキュリティ企業PeckShieldの調査報告によると、その攻撃はサスペンスドラマのような展開だった—ただし、ハッピーエンドはない。すべては、Maya ProtocolのTHORChainブリッジメカニズムにおける脆弱性から始まった。攻撃者は単にコードを改ざんしたわけではない。システムを徹底的に騙し、結果的に本物の資産を手に入れたのだ。そしてその手段が、そもそも存在すべきでない偽のトークンだった。
考えてみてほしい。銀行に偽造小切手を持ち込み、銀行がそれを本物だと信じ込んで現金を手渡す。そんな荒唐無稽な話が、DeFiの世界では現実となった。ハッカーはブロックチェーンに対し、偽のMAYAトークンが実際の資本によって裏付けられていると信じ込ませたのだ。この偽のトークンを使って、攻撃者は本物の資産を引き出した—1500以上のビットコイン、8000のイーサリアム、そしてその他のトークン。すべて数時間のうちに行われた。
---
システムに6つの脆弱性——誰も気づかなかった
犯罪鑑識の結果、6つの重大なセキュリティホールが明るみに出た。そのいずれもがあまりに基本的な問題で、なぜ見過ごされたのかと首をかしげざるを得ない。以下は、システムが機能不全に陥った理由の要約だ:
1. 流動性の誤算:Maya Protocolは預託されたトークンが本当にシステム内に存在するかを適切に確認していなかった。いわば「見て見ぬふり」の典型例だ。
2. ブリッジの操作:Mayaと他のブロックチェーン間のブリッジがだまされた。攻撃者は偽のトークンを本物と偽り、システムはそれを受け入れた。
3. 無制限のトークン発行:トークンが発行される際、発行が許可されているかどうかのチェックが行われなかった。
4. バリデー
ターの怠慢:バリデーターは流動性を確認せずにトランザクションを承認した。まるでブレーキをテストせずに車検を通すようなものだ。
5. 簿記の杜撰さ:プロトコルの財務諸表が正しく記録されておらず、偽のトークンが本物として計上されていた。
6. 緊急対策の欠如:資産の流出を食い止めるメカニズムが存在しなかった。まるで火事の後に消火器を購入するような状態だった。
Maya Protocolのチームはこれらの指摘を認め、「深刻で複雑な」セキュリティ上の脆弱性があったと認めた。公式声明ではユーザーに謝罪したが、被害は既に及んでおり、その言葉は少し手遅れだった。
---
結果:信頼の失墜と価格暴落
市場は直ちに反応した。MAYAトークンは24時間で40%以上下落し、密接に連携していたTHORChainのRUNEトークンも下落した。投資家はパニック売りに走り、一部の流動性提供者は資金を引き揚げた。Maya Protocolの時価総額は6000万ドル以上減少し、かつてPolyon BridgeやTHORChainの代替として期待されたプロジェクトにとっては大きな打撃となった。
しかし、これは単なる資金的な損失にとどまらない。この事件は根本的な疑問を投げかける。クロスチェーンプロトコルは果たして本当に安全なのか?Maya Protocolは革新的で信頼できる存在として位置づけられていたが、今やその信頼は大きく揺らいでいる。ユーザーたちは何が起きたのか、そしてMaya Protocolがいかにして信頼を回復するのかを知りたがっている。
---
今後の展開:修復と規制の議論
Maya Protocolのチームは、今後数日間で詳細な事後報告書を発表する予定だ。また、独立した第三者による新たなセキュリティ監査も実施される。並行して、社内調査も行われ、チームメンバーや外部顧問に関与があったのかどうかが調査される。
しかし、CertiKのSergey Gorbunov氏のような専門家は、こうした攻撃が今後も繰り返されるだろうと警告する。「クロスチェーンプロジェクトは複数のブロックチェーンを同時に攻撃できるため、ハッカーにとって特に魅力的だ。これからは厳格なセキュリティ基準が急務となる。」
DeFi業界が今後どのようにこのような事件を防ぐのか模索する一方で、規制の議論も再燃している。これまでのところ、スマートコントラクトやクロスチェーンブリッジの
📰 関連記事
→ Coldcard、大規模ビットコイン盗難を受け厳格なセキュリティ対策を導入→ ビットコインマイニングの危機:エネルギー企業が2,290万ドルの赤字に直面→ Binance裁判所: 米国の横領容疑の集団訴訟が継続へ