最新の墨汁マガジン

サプライチェーン攻撃(英:Supply Chain Attack)とは・・・

ツイート

イーサリアムや仮想通貨(ブロックチェーン)におけるサプライチェーン攻撃とは、暗号によって堅牢にできているイーサリアム自体を狙った攻撃は事実上不可能であるため、イーサリアム上のエコシステム、例えばMetamaskやスマートフォン上のモバイルウォレットアプリを狙った攻撃を指す。

 

・イーサリアムにおけるサプライチェーン攻撃例

サプライチェーン攻撃は通常、企業などを狙うためにその企業のサプライチェーン(製造や配達などの一連の生産ルート)を狙ったものであるが、イーサリアムやブロックチェーンの場合はGithubのリポジトリを狙うものであるため異なる。イーサリアムを始めとするブロックチェーンは基本的にオープンソース開発、つまり開発されたコードが公開されているという特徴がある。サプライチェーン攻撃ではこのレポジトリに悪意のあるコードやマルウェアを仕込み、プロジェクトにマージ(統合)させることで大規模な攻撃を狙うというものだ。

 

・過去のサプライチェーン攻撃事例

過去にはUniswapのフォークであるSushiswapのMISOにおいて、2021年9月にサプライチェーン攻撃で865 ETHが盗まれたという事件が発生している。2022年8月3日に起きたSolana(ソラナ)の大規模ハッキングもこのサプライチェーン攻撃が理由であると見られる。

関連用語 : DeFi NFT
スポンサードリンク

人気仮想通貨用語辞典

仮想通貨エアドロップにおける”シビル”とは意図的にシビル攻撃を行ったユーザー、あるいはシビル攻撃自体を指す略語。
 
シビル認定とエアドロップ 仮想通貨におけるシビル(Sybil)は”シビル攻撃を行っているユーザー、あるいはEOA”に対して使われる単語となっている。特にDeFiやNFTのエアドロップにおいて”意図的に複数アカウントを作成してより多くのエアドロップを獲得する”という行為がシビル攻撃であり、2022年以降ではこれらを総称して”シビル”と呼ばれている。
シビル認定されたEOAはL2やその他DeFiでもGitHubなどを利用して公開されれることで、エアドロップの対象外やブラックリスト認定されてしまう。
 
シビル認定されないためには? エアドロップにおける最大のリスクはシビル認定されることであり、年々この敷居は高くなって厳しくなっている。そのためシビル認定されないためにはL2上の動向だけでなく、イーサリアムL1のオンチェーン・リピュテーションを稼ぐことが重要となる。
シビル認定されないためには多くの項目があるが、
・新規作成のEOAに注意する
・イーサリアムL1でトランザクション履歴を残す
・他のウォレットへ送金する際は仮想通貨取引所などを経由する
などの基本的なことを注意する必要があるだろう。
またLayerZeroやOrbiter Financeなどのエアドロップにおいてはソースチェーン次第ではシビル認定される可能性などもあるだろう。従ってシビル認定されないためにはオンチェーン・リピュテーションが重要ということになる。