9月24日、暗号資産関連プロジェクト3件で相次いで不正流出が発生し、被害総額は1,100万ドル超に達した。被害を受けたのは、オンチェーン給与・財務管理のPayy Network、オンラインカジノのDuelbits、クロスチェーンブリッジのMeter Networkで、それぞれ異なる攻撃手法が用いられた。
主なポイント
- Payy Networkはイーサリアムブリッジから約180万ドル相当が抜き取られ、Duelbitsは最終的な被害額が約700万ドルと見積もられている。
- Meterでは裏付けのないトークン約230万ドル相当が不正にミントされ、その一部がPancakeSwap経由で売却された。
- 一連の事案により、ブリッジ、ホットウォレット、トークン検証システムといった暗号インフラ全般にわたるリスクが露呈した。
Payy・Duelbitsで相次ぐ流出
オンチェーン給与・トレジャリー管理プラットフォームのPayy Networkは、イーサリアム (ETH) ブリッジが攻撃を受けたことを受け、ネットワークを一時停止した。
オンチェーン調査員のSpecterは不審なブリッジトランザクションを特定し、攻撃者が送金元としてRailgunを利用したのち、約180万ドル相当のUSD Coin (USDC) をイーサリアムにスワップしたと分析している。Payy側は、流出した資産はPayy NetworkおよびPayy Walletユーザーの非カストディ型預かり資産だったと説明した。
その後すぐにDuelbitsが標的となった。当初、ブロックチェーンセキュリティ企業PeckShieldは被害額を430万ドル規模と試算したが、Specterがビットコイン (BTC) およびソラナ (SOL) 上の追加被害アドレスを特定。Duelbitsの共同創業者は最終的な損失額を約700万ドルと見積もる一方で、「ユーザー資金は安全だ」とコメントしている。
一方、Meter Networkのケースはメカニズムが異なる。セキュリティ企業Blockaidによれば、攻撃者はMeter Passportを悪用して、裏付け資産のないトークン約230万ドル相当を不正ミントし、その一部をPancakeSwapで売却したという。この影響で独自トークンのMTR (MTR) は約8割急落、ガバナンストークンMTRG (MTRG) も約7割超下落した。
関連記事: イーサリアム、200日線回復で2,800ドル突破が焦点に
Blockaidが指摘するセキュリティ上の論点
セキュリティ研究者らは、3件のインシデントが共通の脆弱性ではなく、それぞれ別個の故障点から生じたと指摘している。
Payyは初期調査の結果として、今回の侵害について「秘密鍵の漏えい、ソーシャルエンジニアリング、オフチェーンインフラの脆弱性を突いたものではない」と説明。これに対し、Duelbitsに関しては、報道や分析の多くが秘密鍵の流出、あるいはホットウォレット管理の不備を原因とみている。
BlockaidによるMeterの分析は、ブリッジを経由した不正なトークンミントに焦点が当てられており、ブリッジ設計そのものの検証プロセスや、ミント権限管理の甘さが問題になった格好だ。
取引所BitgetやKelpDAOにも波及
同じタイミングで、暗号資産取引所Bitgetも約3億5,160万ドル相当と試算される不正な資産流出疑惑を調査しており、セキュリティ確認のため一時的に出金を停止した。取引および入金は継続しており、同社はユーザーに対し、画面上の残高表示は正確なままだとしている。
一方で、ステーキング関連プロジェクトのKelpDAOは、約2億9,200万ドル相当のハッキング被害を巡り、クロスチェーン技術開発企業LayerZeroおよび共同創業者のBrian Pellegrinoを提訴。開示されなかったリスクや技術的欠陥が損失の原因になったと主張している。
過去の事案が再燃
今回の9月24日の連続攻撃は、DuelbitsとMeterの過去のセキュリティ問題にもあらためて注目を集めた。
Duelbitsは2024年にも約460万ドル相当の不正流出を経験しており、ブロックチェーン監査企業CertiKは当時から秘密鍵流出の可能性を指摘していた。またMeterは、2022年にブリッジに対する約440万ドル規模の攻撃を受けており、ブリッジ型インフラの安全性に対する懸念は、今回で一段と強まった格好だ。

