Payy、Duelbits、Meterで連鎖不正流出 暗号資産セキュリティに総額1,100万ドルの試練

Separate breaches hit Payy Network, Duelbits and Meter for more than $11M in combined damage (Image: Shutterstock)
Separate breaches hit Payy Network, Duelbits and Meter for more than $11M in combined damage (Image: Shutterstock)

9月24日、暗号資産関連プロジェクト3件で相次いで不正流出が発生し、被害総額は1,100万ドル超に達した。被害を受けたのは、オンチェーン給与・財務管理のPayy Network、オンラインカジノのDuelbits、クロスチェーンブリッジのMeter Networkで、それぞれ異なる攻撃手法が用いられた。

主なポイント

  • Payy Networkはイーサリアムブリッジから約180万ドル相当が抜き取られ、Duelbitsは最終的な被害額が約700万ドルと見積もられている。
  • Meterでは裏付けのないトークン約230万ドル相当が不正にミントされ、その一部がPancakeSwap経由で売却された。
  • 一連の事案により、ブリッジ、ホットウォレット、トークン検証システムといった暗号インフラ全般にわたるリスクが露呈した。

Payy・Duelbitsで相次ぐ流出

オンチェーン給与・トレジャリー管理プラットフォームのPayy Networkは、イーサリアム (ETH) ブリッジが攻撃を受けたことを受け、ネットワークを一時停止した。

オンチェーン調査員のSpecterは不審なブリッジトランザクションを特定し、攻撃者が送金元としてRailgunを利用したのち、約180万ドル相当のUSD Coin (USDC) をイーサリアムにスワップしたと分析している。Payy側は、流出した資産はPayy NetworkおよびPayy Walletユーザーの非カストディ型預かり資産だったと説明した。

その後すぐにDuelbitsが標的となった。当初、ブロックチェーンセキュリティ企業PeckShieldは被害額を430万ドル規模と試算したが、Specterがビットコイン (BTC) およびソラナ (SOL) 上の追加被害アドレスを特定。Duelbitsの共同創業者は最終的な損失額を約700万ドルと見積もる一方で、「ユーザー資金は安全だ」とコメントしている。

一方、Meter Networkのケースはメカニズムが異なる。セキュリティ企業Blockaidによれば、攻撃者はMeter Passportを悪用して、裏付け資産のないトークン約230万ドル相当を不正ミントし、その一部をPancakeSwapで売却したという。この影響で独自トークンのMTR (MTR) は約8割急落、ガバナンストークンMTRG (MTRG) も約7割超下落した。

関連記事: イーサリアム、200日線回復で2,800ドル突破が焦点に

Blockaidが指摘するセキュリティ上の論点

セキュリティ研究者らは、3件のインシデントが共通の脆弱性ではなく、それぞれ別個の故障点から生じたと指摘している。

Payyは初期調査の結果として、今回の侵害について「秘密鍵の漏えい、ソーシャルエンジニアリング、オフチェーンインフラの脆弱性を突いたものではない」と説明。これに対し、Duelbitsに関しては、報道や分析の多くが秘密鍵の流出、あるいはホットウォレット管理の不備を原因とみている。

BlockaidによるMeterの分析は、ブリッジを経由した不正なトークンミントに焦点が当てられており、ブリッジ設計そのものの検証プロセスや、ミント権限管理の甘さが問題になった格好だ。

取引所BitgetやKelpDAOにも波及

同じタイミングで、暗号資産取引所Bitgetも約3億5,160万ドル相当と試算される不正な資産流出疑惑を調査しており、セキュリティ確認のため一時的に出金を停止した。取引および入金は継続しており、同社はユーザーに対し、画面上の残高表示は正確なままだとしている。

一方で、ステーキング関連プロジェクトのKelpDAOは、約2億9,200万ドル相当のハッキング被害を巡り、クロスチェーン技術開発企業LayerZeroおよび共同創業者のBrian Pellegrinoを提訴。開示されなかったリスクや技術的欠陥が損失の原因になったと主張している。

過去の事案が再燃

今回の9月24日の連続攻撃は、DuelbitsとMeterの過去のセキュリティ問題にもあらためて注目を集めた。

Duelbitsは2024年にも約460万ドル相当の不正流出を経験しており、ブロックチェーン監査企業CertiKは当時から秘密鍵流出の可能性を指摘していた。またMeterは、2022年にブリッジに対する約440万ドル規模の攻撃を受けており、ブリッジ型インフラの安全性に対する懸念は、今回で一段と強まった格好だ。

次に読む: Michael Saylor、銀行にビットコインを日常的な担保資産としての活用を提言

Murtuza Merchant profile photo

Murtuza Merchant

Murtuzaは、暗号資産およびブロックチェーン技術を専門とする経験豊富な金融ジャーナリストです。BenzingaやCointelegraphをはじめとする複数のメディアで寄稿し、新たなトレンド、規制環境などについて取材・報道してきました。Twitterでは @murtuza_merc、Telegramでは mmerchant001 で見つけることができます。 ディスクロージャー: MurtuzaはATOM、AKT、TIA、INJ、OSMOを保有しています。

免責事項とリスク警告: この記事で提供される情報は教育および情報提供のみを目的としており、著者の意見に基づいています。金融、投資、法的、または税務上のアドバイスを構成するものではありません。 暗号資産は非常に変動性が高く、投資の全部または相当な部分を失うリスクを含む高いリスクにさらされています。暗号資産の取引または保有は、すべての投資家に適しているとは限りません。 この記事で表明された見解は著者のものであり、Yellow、その創設者、または役員の公式な方針や立場を表すものではありません。 投資決定を行う前に、常にご自身で十分な調査(D.Y.O.R.)を行い、ライセンスを持つ金融専門家にご相談ください。
Payy、Duelbits、Meterで連鎖不正流出 暗号資産セキュリティに総額1,100万ドルの試練 | Yellow