この攻撃が注目された理由は、暗号学的な証明自体は正常に機能していたと報告されている点です。
Verusブリッジは次の仕組みでトランザクションを検証していました。
しかし重要なのは、そのデータが経済的に正しい取引であることまでは保証しないという点です。
調査によると、このブリッジは
までは正しく行っていました。
しかし、次の重要な確認が欠けていました。
その結果、攻撃者は
を作り、Ethereum側で資産を引き出すことができました。
つまり
「証明は本物」だが「送金は正当ではない」
という状態が成立してしまったのです。
セキュリティ研究者は、この問題を**ビジネスロジックの検証失敗(business logic validation bug)**と分類しています。
Ethereum側のコントラクトは、本来以下の一致を確認する必要がありました。
こうした整合性チェックが欠けていたため、実際には担保されていない出金が可能になりました。
今回の事件は、過去の大型ブリッジ攻撃と似たパターンを持っています。
2022年、SolanaとEthereumをつなぐWormholeブリッジが攻撃され、
この事件では、署名検証を回避することで「存在しない担保」があるように見せかけました。
同じく2022年、Nomadブリッジでは設定ミスによりメッセージが自動的に正当と扱われ、
Verusのケースは、技術的にはNomadに近いタイプとされています。
共通点は次の通りです。
結果として、担保のない資金が流出しました。
クロスチェーンブリッジは、DeFiの中でも特に攻撃対象になりやすい仕組みです。
理由は、1つのシステムに次の複雑な要素が集まっているためです。
この処理パイプラインのどこか1つでも検証が欠けると、担保以上の出金が可能になる恐れがあります。
今回の事件は、次の教訓を改めて示しました。
「証明が通った」ことと「送金が正当である」ことは別問題である。
被害が回収できない場合、ユーザーへの補償は次の要素に左右される可能性があります。
DeFi保険の分野では、このような事件が
のどれに分類されるのかが、補償の可否に影響するため議論の対象になっています。
Verus‑Ethereumブリッジ事件は、DeFiにおける重大な教訓を再確認させました。
最大の脆弱性は、暗号の破綻ではなく、小さなロジックミスであることが多いという点です。
署名、証明、状態ルートの検証が完璧でも、
を確認するコードが欠けていれば、システムは不正送金を許してしまいます。
クロスチェーンの世界では、暗号技術と同じくらい厳密な会計ロジックが安全性を支えているのです。
Comments
0 comments