カウスワップでDNSハイジャック、フロントエンド侵害で利用停止呼びかけ

カウスワップで偽サイト誘導の可能性

イーサリアム(Ethereum)基盤の分散型取引所(DEX)アグリゲーター「カウスワップ(CoW Swap)」を運営するカウDAO(CoW DAO)で、同サービスのフロントエンドに問題が発生していると公式Xで4月15日に発表された。同DAOは、調査が完了するまでカウスワップを使用しないよう呼びかけている。

同DAOによると、今回の問題は14:54(UTC)に発生したDNSハイジャックによるものだという。DNSハイジャックとは、正規のドメイン名にアクセスしたユーザーを、攻撃者が用意した別のサーバーへ誘導する攻撃手法だ。見た目が正規サイトと似ている場合、ユーザーが気づかずに不正な操作を行ってしまう可能性がある。

これにより、ユーザーがアクセスする公式ドメイン「swap.cow.fi」が攻撃者により改ざんされ、不正なサイトへ誘導される可能性があったとのこと。

同DAOは、今回の事案について、プロトコルのバックエンドおよびAPIには影響は確認されていないと説明している。一方で、予防措置としてプロトコルの機能を一時的に停止したとしている。

また同DAOは、14:54(UTC)以降にカウスワップ上で行ったトークン承認について、すべて取り消すようユーザーに推奨している。トークン承認とは、特定のコントラクトに対して資産の移動権限を付与する操作であり、不正な承認が行われた場合、資産が引き出される可能性がある。

現在、問題となったドメイン「swap.cow.fi」はロックされておりアクセスできない状態だ。同DAOは代替として「swap.cow.finance」に新たなフロントエンドを展開しており、代替の方は安全に利用可能であるとしている。

また今回のようにプロトコル自体ではなく、フロントエンドが侵害されるケースでは、スマートコントラクトに問題がなくても、ユーザーが不正なトランザクションを承認することで資産が流出するリスクがある。過去にもパンケーキスワップ(PancakeSwap)やコンパウンド(Compound)など複数のDeFiプロジェクトで同様のDNSハイジャック事案が確認されている。

画像:PIXTA

関連ニュース

関連するキーワード

この記事の著者・インタビューイ

渡邉洋輔

「あたらしい経済」編集部 記者
ブロックチェーンおよびデジタル資産分野を専門とし情報発信を行っている。オンチェーンデータや流動性構造など、市場設計の観点からのリサーチにも取り組んでいる。

「あたらしい経済」編集部 記者
ブロックチェーンおよびデジタル資産分野を専門とし情報発信を行っている。オンチェーンデータや流動性構造など、市場設計の観点からのリサーチにも取り組んでいる。

合わせて読みたい記事

米銀行協会、利回り付きステーブルコインが「地域銀行の融資能力を損なう」と警告

米国銀行協会(American Bankers Association)のチーフエコノミスト、サイー・スリニバサン(Sayee Srinavasan)氏と銀行・経済調査担当バイスプレジデント(VP of Banking and Economic Research)のイーカイ・ワン(Yikai Wang)氏が、ペイメント型ステーブルコインの利回り付与を巡る政策論争に対する声明を4月13日に発表した

【4/14話題】ポルカドットのブリッジでエクスプロイト発生、SECがDeFiフロントエンドのブローカー登録不要条件を提示など(音声ニュース)

ブロックチェーン・仮想通貨(暗号資産)・フィンテックについてのニュース解説を「あたらしい経済」編集部が、平日毎日ポッドキャストでお届けします。Apple Podcast、Spotify、Voicyなどで配信中。ぜひとも各サービスでチャンネルをフォロー(購読登録)して、日々の情報収集にお役立てください。

Sponsored

クリアバンクヨーロッパが欧州「MiCA」対応のCASP届出完了、蘭信用機関として初めてEURCとUSDC提供へ

英クラウドネイティブ型決済インフラ企業「クリアバンク(ClearBank)」の欧州子会社クリアバンクヨーロッパ(ClearBank Europe)が、オランダの金融市場庁(AFM)に対し、暗号資産(仮想通貨)サービスプロバイダー(CASP)に関する届出を完了したと4月9日に発表した