Boltz、AI攻撃の増加によりスワップサービスを無期限停止

3時間前
7分読む
3 ビュー

Boltzのビットコインスワップサービスの停止

Boltzは、数ヶ月にわたる自動化されたAI支援の調査といくつかの制御された脆弱性を報告した後、8月3日にビットコインのスワップサービスを無期限に停止しました。このノンカストディアルスワッププロバイダーは、最近数日間で攻撃が急速に加速しており、開発チームが攻撃者の手法に迅速に対応できないと述べています。

チームは、アクティブな攻撃を受けている間は責任を持ってスワップを再開できないとし、最近のセキュリティスキャンの結果を見直していると述べました。

Boltzは、疑わしい攻撃者を「複数の資源豊富なグループ」と表現しましたが、彼らを特定したり、攻撃を実行した者を独自に確認する証拠を提供したりはしていません。広範な停止は、8月1日にBoltzのEthereum Virtual Machine統合に関するバグについての通知に続いています。

サービスの停止と返金処理

このサービスは、最初にUSDT、USDC、WBTC、TBTC、RBTCなどの資産を含むスワップを無効にし、ビットコイン、Lightning、Liquidのスワップは稼働していると述べましたが、2日後にはすべてのスワップサービスを停止しました。更新情報として、Boltzはさらなる通知があるまでサービスを無効のままとし、APIは協力的に返金を処理するために利用可能であるとしています。

一方的な返金は、Boltzのインフラに依存しないため機能します。サポートチームは引き続き連絡可能です。明確にするために、BoltzはビットコインメインネットとLightning Network、Liquid、その他のサポートされたネットワークを接続するインフラを運営しており、その公開APIは主要なウェブアプリケーションと外部統合を支えています。

ユーザーの資産管理とセキュリティ

公式ドキュメントは、開発者に対してスワップの暗号化、回復手続き、トランザクション状態を管理するためにサポートされたソフトウェア開発キットを使用するようにアドバイスしています。さらに、Boltzは、ユーザーがその原子スワッププロセス全体で資産の管理を保持しているため、事件中に顧客の資金が露出することはなかったと述べています。

会社はまた、制御された脆弱性に関連する損失を吸収したとし、完全に自己資金で運営されているビジネスであるため、その声明はBoltzが技術的なインシデントレポートや独立したセキュリティレビューを公開していないため、会社の主張のままとなっています。

このサービスのAPIは協力的な返金のためにオンラインのままであり、ユーザーはBoltzのインフラに依存せずに一方的な返金を完了することもできると同社は述べています。サポートチームは、未完了のトランザクションを持つ顧客のために引き続き利用可能です。

他のウォレットとサービスへの影響

この区別は、ノンカストディアルアーキテクチャが運用の中断を防ぐことなく、保管損失を制限できる方法を示しています。ユーザーはビットコインを保持できますが、運用が再開されるまで、影響を受けたサービスを通じて新しいスワップを開始することはできません。

Bull Bitcoinは、シャットダウンによりウォレット内でのLightning支払いとLiquid Bitcoinとオンチェーンビットコイン間の変換が一時的に無効になったと述べました。標準のビットコイントランスファー、Liquidトランスファー、ウォレットの復元およびストレージ機能は通常通りに動作し続けています。

同社は、いくつかの代替オプションを評価しており、Liquid Bitcoinをオンチェーンビットコインに変換したい顧客のための別のメカニズムを約束しました。また、Liquid Federationのメンバーシップにより、第三者に依存せずに変換を行うことができると付け加えました。

今後の展望とAIの役割

ZEUSもオープンソースのBoltzスタックの独自の展開を無効にし、Aquaはサービスの停止がそのスワップ機能に影響を与えたことをユーザーに通知しました。どちらのウォレットも顧客の資産の損失を報告していません。

crypto.newsが以前に報告したように、BlockstreamはBoltzをモバイルウォレットに統合してLightningおよびLiquidスワップをサポートしていました。このシャットダウンは、共有スワップインフラを使用するアプリケーションが、コアウォレット機能が利用可能である場合でもサービス中断に直面する可能性があることを示しています。

Boltzは、ユーザーにスワップサービスがすぐに再開されることを期待しないよう警告しました。

運用再開前に満たすべき条件や詳細な脆弱性リスト、修正のタイムテーブルを公開していません。チームは、オプションを評価した後に別の更新を提供すると述べました。会社のAI支援活動への帰属も、技術的な指標なしでは確認が難しいままです。

自動スキャンは攻撃の速度と量を増加させる可能性がありますが、Boltzは人工知能がどのように役割を果たしたかを説明していません。関連する報道では、crypto.newsは、Solana Foundationのセキュリティ責任者Michael Coatesが、人工知能が攻撃者と防御システムの両方を強化すると予想していると報告しました。

Boltzの次の更新では、スワップを再開する前に自動監視、外部監査、またはオープンソースインフラの変更を導入するかどうかが明らかになると期待されています。