暗号化業界は長年にわたり、スマートコントラクト監査に重要なセキュリティインプットを配置していますが、最新の業界データは、実際の損失の発生源がチェーン自体にないことを示しています。 CoinDeskは、業界累積的なハッキング損失の約40パーセントを占めていると述べたようにDeFiLlamaを引用しました。約$ 16.69億は、ブロックチェーンまたはスマートコントラクトコードの下部のブレイクインではなく、プライベートキーの盗難に関連しました。
キー管理による損失が増える
セキュリティエージェンシーCertiKは、運用セキュリティインシデントが上昇し、スマートコントラクトループホールの使用が減少したことを示しています。 プロジェクトの締約国は、契約ベースの監査に従事し続けています。攻撃者は、人事業務、サードパーティのツール、クラウドサービスバウチャー、キーストレージプロセスを含む、より脆弱な領域に移動し始めています。
基本的には、パスワードの破棄ではなく「アカウントパスワード漏洩」に近い秘密鍵の問題です。 Cysicの創設者およびCEO、Le Fanは、楕円曲線自体が壊れていないと述べ、実際の再発の問題は重要な管理であることを述べています。
単一秘密鍵モード露出リスク
トランザクションに署名するためにプライベートキーが使用されると、通常はオンラインサービス、サーバー、または関連するツールチェーンである必要があります。 つまり、ソフトウェア依存、キーバンク、開発プロセス、マニュアル操作、攻撃面が展開されることを意味します。
Pharosの共同創設者兼チーフ・エグゼクティブ・オフィサーであるWish Wu氏は、多くのブロックチェーン・インフラが「単一キー」モデルで最初に設計され、すべてのアセットを制御するためのプライベート・キーが1つあると述べました。 鍵が紛失または盗難されたら、直ちに資産を紛失することがあります。
2月2025日のBybit攻撃がポイントの場合であることを記事で言及しています。 攻撃者は、ウォレットウェブインターフェイスに悪意のあるコードを埋め込むことで、サードパーティ開発ツールのソフトウェアサプライチェーンを侵害し、取引に署名するために役員を誘導し、最終的には南東に約1.5億ドルの転送につながりました。
業界は、代替品のプッシュを開始しました
ひとつの秘密鍵で構成される集中リスクに応じて、業界内でさまざまな選択肢が推進されています。 ウィッシュ・ウイッシュによると、進捗は、主にMPCウォレット、抄録、パスキーベースのアクセス、ハードウェアウォレットの必須使用、およびより完全なキー管理標準プロセスにおける社会的リハビリテーションを持つアカウントに反映されます。
これらの中で、MPCとドア制限されたシグネチャの考え方は、複数の参加者の間でシグネチャプロセスを分割し、同時に完全な秘密鍵の存在を回避することです。 ひとつのポイントが反発しても、攻撃者が直接フルコントロールを得るのは難しいでしょう。
抄録では、アカウントは、支出制限、ホワイトリストアドレス、代替カストディアンなど、ウォレットアカウント自体に直接より多くのセキュリティルールを含めることを試みます。 署名者が遵守できなかった場合でも、アカウントアセットを単独で空にすることはできません。
- 累積ビジネスハッカーの損失約$ 6.69億
- 約40パーセントは秘密鍵漏れに関係しています。
- ビット攻撃が約$ 1.5億ETHを失いました
多くのインタビューによると、次の焦点はワンタイムの監査を追加するだけでなく、開発、展開、日々の業務全体に対するセキュリティ要件を拡張するというものではありません。 暗号化プロジェクト、スタッフのトレーニング、権限管理、サードパーティのツールのレビューは、契約上のセキュリティとして重要になっています。
