Base Vaultの600万ドルの悪用が脆弱性報告のギャップを暴露:Immunefi

2時間前
10分読む
3 ビュー

不明なBase Vaultでの悪用と脆弱性の暴露

不明なBase Vaultでの600万ドルの悪用が、脆弱性報告における深刻なギャップを暴露したと、Immunefiのセキュリティ責任者が述べました。この事件のブリーフィング時点で、Vaultには約3170万ドルが残っていました。

ホワイトリストの脆弱性と法的トラブル

Immunefiのセキュリティ責任者であるゴンサロ・マガリャエス氏は、Vaultの不明な運営者がホワイトハット研究者に対してホワイトリストの弱点を法的トラブルを避けることなく対処するための選択肢をほとんど残さなかったと語りました。彼のコメントに伴う事件のブリーフィングでは、脆弱性は前の週に特定されていたものの、研究者には明確な開示チャネルがありませんでした。

「攻撃から24時間以上経過した後、どのチームもVaultを公に主張せず、損失を認めず、修正を発表しませんでした。」

TokenPostは、攻撃者がSafeマルチシグネチャウォレットを使用して、Vaultの貸出ホワイトリストに悪意のある契約を追加したと報じています。マガリャエス氏によれば、その契約は1,783のaBaswstETHを引き出し、Aave V3を通じて約1,783のwstETHに交換されました。

ホワイトリストの限界とセキュリティの懸念

彼の評価によれば、承認されたアドレスへのアクセスを制限することは保護の外観を与えましたが、攻撃者は通常ホワイトリストに入るのに苦労します。しかし、一度アドレスが承認されると、Vaultは担保を提供することなく資産を引き出すことを許可しました。

「ホワイトリストに登録されたアドレスが担保なしでVaultのaBaswstETHを引き出せることを考えると、実際には大きな脆弱性となります。」

セキュリティ責任者は、ホワイトリスト自体がその引き出し能力に対する十分な保護ではないと説明しました。彼の説明は、承認されたアドレスがアクセスを得た後に資金で何ができるかに焦点を当てており、単にアクセスが制限されているかどうかではありませんでした。

不明な所有権と法的トラブルの回避

悪用の前に、VaultはSafeトランザクションを25日間実行していなかったとTokenPostは報じています。この出版物は、アクセスの変更に対する社会工学や共謀を可能性のある説明として挙げましたが、どちらも確立されていないと述べました。

事件のブリーフィングでまだ特定されていない7人のSafe署名者について、マガリャエス氏はウォレットを管理している人々に自らを特定し、応答するよう呼びかけました。彼は、彼らの沈黙が疑念を招くものであると述べましたが、その懸念を盗難への関与の証拠として提示することはありませんでした。

脆弱性発見の難しさと報酬プログラムの重要性

脆弱性を発見した研究者に対して、マガリャエス氏は、特定された運営者がいないことが安全に介入する試みを複雑にしていると述べました。

「これは不明なVaultであるため、ホワイトハットは法的トラブルを避ける保証なしに行動を起こすことはほとんどできません。」

彼のコメントでは、問題は技術的な欠陥を見つけることに限られていませんでした。マガリャエス氏はまた、Vaultの不明な所有権と、脅威行為者をホワイトリストに入れることを許可した承認について疑問を呈し、両方がその創設者に対する疑念を引き起こすと述べました。

報酬プログラムの必要性とセキュリティコミュニティの役割

9月21日、ImmunefiのCEOミッチェル・アマドール氏は、Liquid Networkの悪用に続くプライベート開示と承認について言及しました。アマドール氏は、研究者は脆弱性をプライベートに報告すべきであり、できれば定義された報酬プログラムを通じて行うべきであり、ユーザーの資金を移動させてから支払いを交渉するべきではないと述べました。

この事件では、不明な行為者が3,400 BTCを返還したが、598.5 BTCを保持したと報告されています。Blockstreamは、彼らの責任ある開示の主張を拒否し、10%の報酬の要求を拒否しました。

アマドール氏は、プロトコルは緊急事態の前に救助条件を確立すべきであり、研究者が取ることができる行動や報酬の条件を含めるべきだと述べました。報告書はまた、Immunefiのホワイトハットセーフハーバーフレームワークを、事前にこれらの条件を設定する方法として説明しました。

セキュリティの強化と脅威の防止

報酬だけがBase攻撃を防ぐことができたかどうか尋ねられたマガリャエス氏は、セキュリティコミュニティがプログラムを通じて契約の引き出し問題を特定した可能性が高いと述べました。

「バグ報酬はこの攻撃を確実に防ぐことができたでしょう。なぜなら、セキュリティコミュニティがスマートコントラクトのこのフレア問題を見つけた可能性が高いからです。」

7月のバグ報酬結果に関する8月10日の報告書で、Immunefiは研究者がその月に確認された脆弱性に対して232万ドルを受け取ったと述べました。確認され、支払われた報告は6月から18%増加し、同社はそのプログラムが374の脅威を防いだと述べました。

同じ報告書は、Immunefiがティア1企業による1,178の監査と58の競争監査を比較したことを引用しました。同社によれば、競争は1回のエンゲージメントあたり平均6.2の深刻な脆弱性を見つけたのに対し、プライベート監査では1.5でした。

契約の論理を超えて、マガリャエス氏はインフラストラクチャとキーの妥協を、セキュリティチェックがユーザー資金への追加のルートをカバーする必要がある証拠として指摘しました。7月20日の署名者とインフラストラクチャリスクに関する報告書では、Hackenの調査結果が、これらの失敗が第2四半期に約7億6400万ドルの盗難の88.3%を占めていることを示しました。

追跡された1,427のプロジェクトの中で、Hackenは監査、アクティブなバグ報酬、第三者の監視を組み合わせたのはわずか4%であることを発見しました。Hackenはまた、監査を完了した14の悪用されたプロジェクトを特定しました。その報告書によれば、失敗には署名者デバイス、管理者キー、ブリッジバリデーター、従来のレビューでカバーされていないバックエンドシステムが含まれていました。

司法省の起訴と資産返還の交渉

アメリカ合衆国では、司法省が分散型取引所を悪用し、盗まれた資産の返還について交渉したセキュリティエンジニアを起訴しました。2023年12月、連邦検察官は、シャキーブ・アフメドが2つの取引所をハッキングし、1200万ドル以上を取得した後、コンピュータ詐欺で有罪を認めたと発表しました。

司法省によれば、アフメドは、攻撃を法執行機関に報告しなければ、1.5百万ドルを除いて、1つの取引所に資金を返還することに同意しました。別のNirvana Finance攻撃では、検察官はプロトコルがアフメドに盗まれた資産を返還するために最大60万ドルの報酬を提供したと述べました。彼は代わりに140万ドルを要求し、合意には至らず、約360万ドルを保持したと司法省は述べました。