Bitcoin.com News
提供

AEREDIUM、暗号資産ハッキングが67%急増する中で単一キーのリスクに照準

暗号資産業界では2026年8月に主要なハッキングが50件発生したが、総金銭被害は49.5%減の1億3,630万ドルとなった。セキュリティアナリストと業界リーダーは、多くの主要なDeFi侵害が単一障害点に起因すると強調している。

共有
AEREDIUM、暗号資産ハッキングが67%急増する中で単一キーのリスクに照準

主なポイント

  • Peckshieldは2026年8月に暗号資産のハッキングが50件発生したと報告し、7月から67%増となった一方、総損失は1億3,630万ドルに減少した。
  • Tectonicfiでの7,400万ドルの侵害が月間被害の最大要因となったが、Cronosチェーンの介入により盗難資産の大半が封じ込められた。
  • アルバート・ダドンは、AERSealのような閾値ベースのエンクレーブ・ガバナンスが、単一キーのリスクに取って代わると見ている。

8月に暗号資産エクスプロイトが急増する一方、金銭被害は減少

暗号資産業界では2026年8月にセキュリティ侵害が急増し、業界全体で主要なハッキングが50件記録された。ブロックチェーン・セキュリティ企業Peckshieldの最新データによると、エクスプロイト件数は7月に記録された30件から67%増加した。

攻撃頻度が増加したにもかかわらず、盗まれた資産の総額は大幅に減少した。月間損失は1億3,630万ドルとなり、7月に盗まれた約2億7,000万ドルから49.5%減少した。分散型レンディング・プロトコルTectonicfiを標的とした単一のエクスプロイトが約7,400万ドルを占め、月間総損失の54%超に相当した。

Tectonicfiへの攻撃は規模こそ大きかったものの、攻撃者は資産の換金に苦戦した。Cronosネットワークがチェーンを停止する前にブリッジアウトできたのは約600万ドルにとどまり、資金の大半は封じ込められた。残る6,230万ドルの損失は、Termlabs(850万ドル)、Moonwell(870万ドル)、Coinsbuy(790万ドル)、TAC(750万ドル)などを含むプロトコルに対する数十件の小規模攻撃によるものだった。

Peckshieldの分析は、攻撃者戦略の変化を示している。7月と比べて見出しを飾るような超大型エクスプロイトは減少した一方で、脅威アクターは中堅規模のプロトコルや分散型金融コンポーネントをより多く狙うようになった。業界専門家は、攻撃ベクトルは多様であるにもかかわらず、多くの分散型金融(DeFi)侵害は依然として単一障害点へ行き着くと指摘する。すなわち、脆弱なエンドポイントに保存された特権キーが侵害されるケースだ。

単一キー脆弱性に対処する新製品を発表

その単一キー脆弱性こそが、AEREDIUMが閾値鍵インフラ上に構築した新たに発表した製品で解消しようとしている同じアーキテクチャ上の欠陥である。AERSealと名付けられたこの製品は、通常は特権的なスマートコントラクト機能を制御する秘密鍵を排除し、複数の承認者によって統治される閾値署名へ置き換えるよう設計されている。

スマートコントラクトには、ミント、アップグレード、その他の特権的アクションの実行など、強力な管理権限が付与されていることが多い。しかし、その権限が単一の秘密鍵に依存している場合、鍵を失えば恒久的にアクセスを失う可能性があり、盗難や侵害が起これば攻撃者に完全な制御権を与えてしまう。AERSealは、これらの特権を閾値キーへ移管し、鍵シェアをハードウェア認証付きエンクレーブ内に分離して保持することで、この問題に対処する。

シェアは完全な秘密鍵として再構成されることはなく、署名はCGGMP24閾値署名プロトコルを通じて生成される。スマートコントラクト自体は移動せず、AERSealは現在、Ethereum Virtual Machine(EVM)およびEVM互換チェーンをサポートしている。

カストディが有効化される前に、製品はコントラクトに紐づく特権を特定し、それらを閾値キーへ移管することを求める。その後、システムはオンチェーンで特権が完全に移管されたことを検証する。また、顧客が自分に割り当てられた閾値キーを独立に検証できるようにもしている。

ハードウェア認証付きエンクレーブ・ガバナンスへの移行

アドレス導出と署名付きの最新チャレンジを用いることで、顧客はAEREDIUMの主張のみに依存するのではなく、導出と鍵の所持の双方を(オフラインでも)検証できる。オンボーディングには、本人確認(KYC)検証、コントラクト登録、暗号鍵検証、特権の移管、オンチェーン検証、そして顧客の承認ポリシーの有効化が含まれる。

「AERSealは、AERKeyをエンドツーエンドで運用に載せる初の完成された製品です」と、AEREDIUMの創業者兼CEOであるアルバート・ダドンは述べた。「目的は、スマートコントラクト全体の制御が単一の秘密鍵に依存すべきだという考えを取り除くことです。閾値署名と定義された承認ポリシーにより、制御は単一点に集中するのではなく、分散され、独立に検証できるようになります。」

一方で、ダドンはBitcoin.com Newsに対し、このアーキテクチャはPeckshieldのようなレポートで指摘される多くのエクスプロイトの根本原因—すなわちフィッシング可能な端末上に完全な形で存在する特権キー—に直接対処するものだと語った。AERSealのハードウェア認証付きエンクレーブ・モデルの下では、ガバナンスは脆弱な開発者ワークステーションではなく、人間の合意形成とハードウェア検証に依存する。

侵害されたノートPCがもたらし得るのは、最大でも署名者の1席分にすぎず、APIトークンはアクションを提案できても承認は決してできない。エンクレーブは、分散されたトラストリストに照合して検証される最新のアテステーションの後にのみ署名グループへ参加し、不正なハードウェア構成やリプレイ攻撃から保護する。

攻撃者が新興および既存エコシステム全体のインフラを引き続き試す中で、セキュリティリーダーは、単一キー管理から、閾値ベースでエンクレーブにより強制されるガバナンスへ移行することが、スマートコントラクトのエクスプロイトを減らすうえで不可欠になると主張している。

この記事はAIを使用して英語から翻訳されました。英語の原文が正式な情報源であり、自動翻訳には、特に法律および規制に関する用語において不正確な部分が含まれる場合があります。

この記事のタグ