3.2億ドルのLiquid Network事件後:一つの防衛線が破られ、デジタル資産プラットフォームは何を守れるのか?

OdailyOdaily

最近相次いで発生したセキュリティ事件は、デジタル資産業界を再びおなじみの問題へと引き戻した。プラットフォームとは、いったいどうすれば「安全」と言えるのか?

9月初め、BitcoinのサイドチェーンであるLiquid Networkで重大なセキュリティ事件が発生した。攻撃者はElementsソフトウェアの検証脆弱性を悪用し、約4,000 BTC、事件発生時の価格で約3.2億ドル相当の資産が外部へ移転された。注目すべきは、関連するPAKおよびFederation keys自体は侵害されていなかった点だ。これにより、より議論に値する問題が浮上した。鍵自体が侵害されていないにもかかわらず、本来発生するはずのない資産移転が、なぜシステムをすり抜けることができたのか?

同様のリスクは他の場面でも見られる。8月には、攻撃者がCosmos EVMの重大なセキュリティ脆弱性を利用して複数のネットワークを攻撃し、合計6つのネットワークが実際に被害を受けた。関連する脆弱性は、以前にバグ報奨金プログラムを通じて報告されていた。7月には、Triple-Aがソーシャルエンジニアリング攻撃を受け、攻撃者が関係者の認証情報を取得して運用環境へ侵入した。最終的に一部の会社自己資産が外部へ移転されたが、顧客資金は信託口座に独立して保管され、侵害された運用環境から隔離されていたため、影響を受けなかった。

3つの事件の原因はそれぞれ異なるが、いずれもより現実的な問題を指し示している。セキュリティ事件を完全に防ぐことは難しいかもしれないが、コード、人、権限のいずれかが突破されたとき、リスクはどこで止まるのか?

 

本当に防ぐべきなのは「突破されること」だけではなく、リスクがどこまで広がるかだ

「攻撃を受けたかどうか」よりも問うべきなのは、最初の防衛線が破られた後、攻撃者はどこまで進めるのか、ということだ。1つのアカウントが侵害されただけで、重要資産の操作を完了できるのか?1つの権限が突破されただけで、より中核的なシステムへ侵入できるのか?オンライン環境に問題が生じたとき、どれだけの中核資産が実際に攻撃経路にさらされるのか?

これは最近の一連の事件がもたらした重要な教訓でもある。攻撃が最終的にどれほどの影響を及ぼすかは、攻撃者が何を突破したかだけでなく、突破された後にシステム内にどれだけの防衛線が残っているかにも左右される。

1つのアカウントが侵害されただけで中核権限に直接アクセスでき、オンライン環境に問題が生じただけで大量の中核資産に直接影響が及ぶのであれば、どんな弱点も急速に拡大されかねない。逆に、権限、重要操作、リスク監視、資産保管の間に多層的な隔離があれば、1回の突破が必ずしも全面的な陥落につながるとは限らない。

言い換えれば、プラットフォームのセキュリティ能力を測るには、「最初の扉を守れるか」だけでなく、最初の扉が破られた後、後ろにまだ何枚の扉があるかを見る必要がある。

 

攻撃チェーンに沿って見る、BITの「次の扉」はどこにあるのか?

最近、グローバルデジタル金融サービスプラットフォームのBIT(旧Matrixport)が『BIT信頼白書』V2.0(https://www.bit.com/whitepaper)を発表した。「最初の防衛線が破られた後に何が起こるか」という問いに沿ってこの白書を読み直すと、注目すべき点がある。BITのセキュリティ体制は単一の防衛線に依存しておらず、身元、権限、操作、資産の間に多層的な保護を設けている。

例えば、アカウントの認証情報が取得されたとしても、攻撃者が重要資産操作を完了するための全権限を持つとは限らない。白書によると、BITは最小権限の原則により、従業員がアクセスできるシステムと操作範囲を制限している。資産移転、アカウントセキュリティ、権限変更、取引指示の生成と承認などの重要操作には、少なくとも2名の権限者が共同で関与する必要がある。Cactus Custodyを例にとると、この階層化の考え方は機関向けデジタル資産カストディの場面にも及んでいる。

 

本人確認を通過したからといって、その後の操作がすべて「青信号」になるわけではない。異常なログイン、異常なデバイス、異常な出金などの行為について、BITは継続的な監視を行う。資産面では、大部分のデジタル資産がコールドウォレットに保管されており、オンライン環境に問題が生じた際の中核資産の露出をさらに減らしている。

これらの仕組みをまとめて見ると、BITのセキュリティロジックはより直感的になる。身元が突破されても、全権限を得たことにはならない。1つの権限を得ても、重要操作を単独で完了できるとは限らない。本人確認を通過しても、その後の行動がリスク判断の対象外になるわけではない。オンライン環境に問題が生じても、すべての中核資産が同時に露出するわけではない。

攻撃が最終的にどこまで進めるかを決めるのは、まさにこれらの「~とは限らない」だ。これは、いかなる攻撃も完全に防げるという意味ではないが、ある防衛線に問題が生じても、その後も異常を識別し、権限を制限し、リスクを隔離する機会が残っていることを意味する。

セキュリティの差は、多くの場合、最初の扉が破られた後に隠れている。

 

リスクを発見したとき、誰が本当に「停止ボタン」を押せるのか?

しかし、技術的な防衛線を何層も増やせばそれで十分というわけではない。Cosmos EVM事件で注目すべき詳細は、関連する脆弱性が以前にバグ報奨金プログラムを通じて報告されていたが、当時把握していた情報に基づくと、既知の本番ネットワーク構成では資金損失につながらないと当初判断されていたことだ。

これは、見落とされがちな別の問題も浮き彫りにする。リスクを発見したからといって、そのリスクが正確に評価され、十分に対処されたとは限らない。

脆弱性が提出された後、誰がその深刻度を判断するのか?セキュリティチームがリスクは許容できないと判断した場合、製品のリリースを止める権限はあるのか?ビジネスの進捗とセキュリティ判断が衝突したとき、最終決定権を持つのは誰か?

『BIT信頼白書』V2.0によると、製品案、要件、アーキテクチャ、またはリリース変更に重大なセキュリティリスクがある場合、あるいはセキュリティベースラインとコンプライアンス要件を満たさない場合、セキュリティチームは「一票の拒否権」を持ち、関連活動を一時停止し、是正と再審査を経てから再開するよう求めることができる。

この仕組みで本当に注目すべきなのは、単に承認プロセスが1つ増えたことではなく、リスクが実際に発生したときに「ノー」と言える人がいるかどうかという、極めて現実的な問いに答えている点だ。セキュリティ体制にとって、問題を発見する能力はもちろん重要だが、セキュリティ判断が実際にビジネス上の意思決定に影響を与えられるかどうかも、防衛線が制度上に書かれているだけなのか、それとも実際に機能するのかを左右する。

 

ビジネスが複雑になるほど、「安全」はウォレット内の資産だけではなくなる

デジタル金融プラットフォームがデジタル資産、米国株、RWAなど異なる種類の資産と金融インフラを同時につなぎ始めると、セキュリティ問題もウォレットやアカウントのレベルだけでは起こらなくなる。資産を誰が扱い、どの機関を経由し、どこで決済・保管されるのかも、ユーザーがリスクを判断する重要な要素となる。

これは『BIT信頼白書』V2.0がセキュリティと信頼の体制をさらに展開している部分でもある。リスク管理とセキュリティ対策に加え、白書は異なる事業主体に対応する規制、監査、独立検証の取り決めも開示しており、外部がさらに判断できるようにしている。誰が何を担当し、どの仕組みが検証可能で、それらの仕組みがどこまでカバーしているのか。

BITの米国株事業を例にとると、その証券業務はMatrix Gelephu Pte. Ltd.が運営し、GFSOの規制を受けており、関連業務は米国の認可金融機関および対応する決済・保管インフラにも接続している。

一般ユーザーにとって、こうした複雑に見える金融上の取り決めは、最終的にはいくつかの非常にシンプルな問いに帰着する。私の資産は誰が扱うのか?どのようなプロセスを経るのか?異なる機関はそれぞれ何を担当するのか?それらの機関の身元と規制状況は確認できるのか?

これこそが「検証可能性」が本当に意味を持つところだ。安全はプラットフォーム自身の言葉だけに頼ることはできず、ユーザーや外部が何を検証できるかも見なければならない。

Liquid Network、Cosmos EVM、Triple-Aを振り返ると、3つの事件の入口はまったく異なるが、いずれも市場に警鐘を鳴らしている。どの防衛線も永遠に機能し続けると仮定すべきではない。セキュリティの差を本当に生むのは、単一のセキュリティ技術そのものではなく、身元、権限、操作、資産、組織的意思決定の間に十分な隔離とけん制を築き、部分的な突破を全面的な陥落へと発展させにくくできるかどうかだ。

この観点から見ると、『BIT信頼白書』V2.0で注目すべきなのは、どれだけ多くのセキュリティ対策が列挙されているかではなく、それらの対策が完全な防衛線としてつながっているかどうかだ。ある部分で問題が起きても次の層があり、次の層で問題が起きても、リスクを識別し、遮断し、隔離する機会がなお残っている。

デジタル資産プラットフォームにとって、「攻撃を受けたことがない」というのは永続的な約束にはなりにくいかもしれない。しかし、別のことは継続的に構築できる。本当の安全とは、ある防衛線が機能しなくなっても、一度の突破を簡単に全面的な陥落へと発展させないことだ。そして、それらの防衛線が存在するだけでなく、外部から継続的に検証できるとき、「信頼」はもはやプラットフォーム自身が語るだけの言葉ではなくなる。

この内容は情報提供および教育目的であり、BTCCに関連する投資助言ではありません。BTCCは信頼性・正確性・独自性に努めていますが、これらを完全に保証するものではありません。

おすすめ

Fomoランキング4位のトップトレーダーAJCが語るRobinhood Chainの取引ロジックBTCC 朝のニュースセレクション(9月7日)BTCC デイリー(9.9)|ブレント原油が再び100ドルに接近、韓国取引所は時間外取引を導入へトークンの買い戻しは本当に価値を高めるのか?ビットコイン、今週米国の3大材料に直面