Rainの脆弱性悪用でSolana(SOL)建てカード残高から50万859ドル流出

Rainが旧版Solanaコントラクトの脆弱性を公表。カード残高から50万859.22ドル流出、Aviciは1,685人へ全額補償。韓国取引所のステーキング残高は4兆6,936億ウォン。

(00:06 UTC)
1分で読めます
更新
AI要約AI
  • Rain、旧版Solanaコントラクトの脆弱性でカード残高50万859.22ドル流出
  • Avici、影響ユーザー1,685人への全額補償とFBI IC3への報告を確認
  • Tria、影響636人と損失43万ドル超を確認、トークンは一時10%超下落
  • AVICI、24時間で約49.4%下落し約0.2175ドルの歴史的安値
k7rq2fdm

旧版Solanaコントラクトから不正引き出し

暗号資産ネオバンクのAviciとTriaにカード発行基盤を提供するRainが8月29日、監視システムで旧バージョンのSolanaコントラクトに脆弱性を検出し、攻撃者がこれを悪用してユーザーのカード残高から50万859.22ドルを不正に引き出していたと発表した。同社によれば、被害は旧コントラクトバージョンを稼働し続けていた一部のプログラムにとどまり、同じ基盤上のその他のプログラムには影響がなく、直ちに調査を開始して全容を確認中だという。被害対象となったのは特定の仕組みを持つ残高だ。ユーザーがUSDCやUSDTなどのステーブルコインを専用コントラクトに入金し、カードにチャージされた使用可能残高を管理する構造で、攻撃者は旧バージョンのまま残されたコントラクトを狙い、そこに保管されたカード残高を持ち出した。TriaのX上での開示によると、損失はSolana上でチャージされたUSDCとUSDTのカード残高に限られ、ユーザーのウォレット、先物、Earn、EVM側のカード残高は無事だった。Aviciも公式投稿で影響ユーザーは1,685人と確認し、ユーザー管理のSolanaおよびEVMウォレットはカード用コントラクトと分離されていたため損失がないと述べた。オンチェーンデータは攻撃の流れを再現できる。攻撃者はまずAviciの認証プログラムでSubmitSignaturesを呼び出し、次に担保管理プログラムでAddCollateralAdminを実行、最後にWithdrawCollateralAssetを通じて資金を引き出した。市場の反応は素早かった。プロジェクトのアルトコインAVICIは24時間で約49.4%下落し、重い売り圧とFUDの拡散の中で約0.2175ドルの歴史的安値まで沈んだ。Rainはすでに旧コントラクトを稼働する全プログラムをアップグレードして攻撃を封じ、影響を受けた全ユーザーに全額補償すると明言。第三者フォレンジック専門家を起用し、技術的な事後分析報告も計画している。

韓国取引所のステーキングは4兆6,936億ウォン規模

預金型の商品は韓国の取引所環境も塗り替えつつある。国会政策委員会に共民主党の朴民奎(パク・ミンギュ)議員が提出されたデータによると、ウォン建て取引4社――Upbit、Bithumb、Coinone、Korbit――のステーキング中の暗号資産は7月末時点で4兆6,936億ウォンに達し、今年ユーザーに支払われた報酬は月平均約104億2,000万ウォンだった。ここでのステーキングとは、EthereumやSolanaといった資産をネットワークのコンセンサスメカニズムにロックしてプロトコル報酬を得る仕組みで、DeFiプロトコル上のイールドファーミングとは異なる預金型商品だ。総額は年内で変動し、1月末の5兆747億ウォンから6月末には4兆3,288億ウォンまで減った。ユーザー普及のスピードはより速い。ステーキング口座は1月に100万を突破し、1か月で35.95%増の104万8,547口座に達し、7月末には122万5,455口座となった。競争構造も変わり、Upbitの独占が崩れた。1月、Bithumbのステーキングユーザー数46万2,742人がUpbitの32万1,965人を初めて上回り、現在もBithumbが48.37%のシェア(59万2,742口座)でUpbitの29.34%(35万9,516口座)をリードする。ただし金額ベースではUpbitが51.78%(2兆4,305億ウォン)対Bithumbの43.41%(2兆374億ウォン)と依然先行しており、1年前のUpbitの68.00%支配と比べれば差は大幅に縮まった。注目すべきは、2025年1月以降、Bithumbのユーザー数が急伸する一方でUpbitでは毎月、解除額が新規ステーキング額を上回っている点だ。Upbitの6ステーキング資産の推定年利回りは現在2.01%から19.09%の帯にある。Tiger Researchセンター長のユン・スンシク氏はこの潮流をリスクオフの行動と読む。市場が低迷する中、ユーザーは売買よりも資産をロックして報酬を得る道を選んでいるという。韓国には前車の轍もある。同種の預金型商品だったGopaxの貸付サービスGoPayは、FTX破綻後に提携先Genesis Global Capitalが引き出しを凍結し、2022年11月に事実上停止した。リアルタイムで市場を追いたい読者はBybitで現物および先物のライブ価格を確認できる。

利回り商品に残る預託リスク

その後の調査で被害全体像が広がった。オンチェーンの追跡では、影響を受けたRainの全プログラムを通じた流出総額は約110万ドルに達し、Aviciが開示した50万859.22ドルの2倍以上だ。つまりAvici以外のRain基盤プログラムも被害を受けており、ただし両社とも該当プログラム名も損失内訳も明らかにしていない。Triaは別に影響ユーザー636人と損失43万ドル超を確認しており、同社のトークンは一時10%以上下落した。攻撃者は盗んだステーブルコインをSOLにスワップし、Ethereumへブリッジした後、Tornado Cashを通じて資金を移動させた。AviciはFBIのインターネット犯罪苦情センター(IC3)に報告を提出したと述べるが、返金の時期と財源は未公開のままだ。今回の事故は、セルフカストディ型カードの裏側にある預託の引き渡し構造も浮き彫りにした。支払い用にチャージされた資金はユーザーのウォレットではなく第三者のコントラクトに置かれていた。 市場をリアルタイムで追いたい読者は、Bybitで現物・先物価格をライブで確認できる。

(05:14 UTC時点) 2つの話は、同じ構造的リスクを正反対から描いている。ユーザー資産をプールして利回りを生む商品はすべて、預託リスクを集中させる。Rainの事例は一次情報レベルで検証可能だ。公式声明は影響を受けた1,685人全員への全額補償を約束し、SubmitSignatures、AddCollateralAdmin、WithdrawCollateralAssetというオンチェーンの呼び出し順序が、50万859.22ドルの流出がどう起きたかを正確に記録している。6月のSolana上のRaydiumの事故――廃止予定のリクイディティプールから約134万ドルが引き出された――とも呼応しており、いずれも旧プログラムが攻撃可能な状態で稼働し続けたことが背景にある。COINOTAGの読みとしては、見出しではなく補償の実行タイムラインとRainの事後分析こそが、今回が運用上の失敗なのか設計上の欠陥なのかを明らかにする。また韓国の預金型商品ユーザーは、現在の利回り水準ではなくGopaxの前例をプラットフォームリスクの基準ケースとして扱うべきだろう。

COINOTAG News Desk

COINOTAG News Desk

COINOTAGの編集・調査デスクです。

News Deskの仕組み
AI生成

AIによって生成され、AIによるレビューを経て、COINOTAGの編集監督のもとで公開されました。