Taiko、流出した鍵が6月21日のブリッジ不正流出の原因で175万ドルが盗難

Taikoの事後検証によれば、流出した署名鍵と見落とされたチェックを悪用したオフチェーン攻撃がブリッジと保管庫を直撃した一方、ネットワーク復旧後も残高は完全に裏付けられていた。

要約

Taikoは、6月21日のセキュリティーインシデントについて、プロジェクトの事後検証の結果、流出した署名鍵と見落とされたチェックを悪用したオフチェーン攻撃が原因だったと明らかにした。攻撃者はブリッジと保管庫から約175万ドルを盗み出した一方、1,100万ドル超は保護された。Taikoによれば、利用者に損失は発生せず、ネットワーク復旧後はすべての残高が1対1で裏付けられている。プロジェクトはこれに先立ち、流出したオフチェーン署名鍵と検証上の欠落により、攻撃者が証明を偽造し、Proverホワイトリストを迂回できたと説明していた。また、この問題はZK暗号技術の破綻やスマートコントラクトの脆弱性に起因するものではないとしている。Taikoは修正を実装したうえで7月2日にネットワーク運用を再開しており、8月6日のUnzenアップグレードでは検証を強化するため、すべてのブロックでZK証明を必須にするとしている。

用語解説
  • ZK証明: 基礎となるデータを開示せずに、そのデータを検証できる暗号学的証明。
  • スマートコントラクト: ブロックチェーン上で実行される自己執行型のコード。
  • Proverホワイトリスト: 証明の提出を認められた主体の承認済み一覧。