「イーサリアム」大型アップデートが延期--スマートコントラクトに脆弱性

Catalin Cimpanu (CNET News) 翻訳校正: 桑井章裕 長谷睦 (ガリレオ)

2019-01-17 12:58

 ブロックチェーンプラットフォーム「イーサリアム」の開発チームは米国時間1月15日、予定していたメジャーアップグレードの延期を発表した。ユーザーの資金がハッカーに盗まれる恐れがある脆弱性を、セキュリティ企業が発見したことを受けたもの。

 イーサリアムのネットワークアップデート「Constantinople(コンスタンティノープル)」は当初、16日に予定されていた。新たな日程が決まるのは18日になるとみられる。

 この脆弱性は、ブロックチェーンのセキュリティの専門家が「リエントランシ攻撃」と呼んでいるもので、ChainSecurityによって発見された。同社の研究者がMediumブログへの投稿でその詳細を明らかにしている。

 ChainSecurityによれば、この脆弱性を悪用すると、攻撃者はイーサリアムのスマートコントラクトを用いて連携したユーザーから、資金を盗むことができるという。

 スマートコントラクトは、イーサリアムのブロックチェーン上で実行されるスクリプトの一種だ。これを用いることで、ユーザーは複数の既定条件に基づいて仮想通貨イーサ(ETH)の資金を投入し、他のユーザーと共同で資金をプールし、再び通貨を受け取ることができる。

 ChainSecurityの専門家は、イーサリアムにConstantinopleアップグレードが適用された後のスマートコントラクトの処理方法について、コントラクトの要件に合わない、あるいはユーザーが取引を承認や認識していない場合でも、悪意ある攻撃者がユーザーの資金を引き出せることを発見した。

 この脆弱性は、ユーザーの共有資金がすべて空になるまで、攻撃側が繰り返し同じ関数を再実行できるため「リエントランシ(再入可能)攻撃」と呼ばれている。

 イーサリアム開発チームおよびセキュリティグループ(ethsecurity.org)は現在、パッチを作成すると共に、同様の不具合がないか特定を行っている。

 仮想通貨イーサのオーナーは、現時点で心配することはないとされている。

この記事は海外CBS Interactive発の記事を朝日インタラクティブが日本向けに編集したものです。

ZDNET Japan 記事を毎朝メールでまとめ読み(登録無料)

ホワイトペーパー

新着

ランキング

  1. ビジネスアプリケーション

    生成 AI 「Gemini」活用メリット、職種別・役職別のプロンプトも一挙に紹介

  2. セキュリティ

    まずは“交渉術”を磨くこと!情報セキュリティ担当者の使命を果たすための必須事項とは

  3. セキュリティ

    迫るISMS新規格への移行期限--ISO/IEC27001改訂の意味と求められる対応策とは

  4. ビジネスアプリケーション

    急速に進むIT運用におけるAI・生成AIの活用--実態調査から見るユーザー企業の課題と将来展望

  5. セキュリティ

    マンガで分かる「クラウド型WAF」の特徴と仕組み、有効活用するポイントも解説

ZDNET Japan クイックポール

所属する組織のデータ活用状況はどの段階にありますか?

NEWSLETTERS

エンタープライズコンピューティングの最前線を配信

ZDNET Japanは、CIOとITマネージャーを対象に、ビジネス課題の解決とITを活用した新たな価値創造を支援します。
ITビジネス全般については、CNET Japanをご覧ください。

このサイトでは、利用状況の把握や広告配信などのために、Cookieなどを使用してアクセスデータを取得・利用しています。 これ以降ページを遷移した場合、Cookieなどの設定や使用に同意したことになります。
Cookieなどの設定や使用の詳細、オプトアウトについては詳細をご覧ください。
[ 閉じる ]