Curve Financeハッキングのハッカー、盗み出した資金を一部返還

Curveエクスプロイトのハッカーが一部返金

7月31日に発生したDeFi(分散型金融)プロトコルのカーブファイナンス(Curve Finance)提供の流動性プールのハッキングを行ったハッカーが、盗み出した資金の一部を返還した。

カーブファイナンスは7月31日、スマートコントラクトを開発するためのプログラミング言語「Vyper(ヴァイパー)」の特定のバージョンに含まれていた脆弱性を突いた「リエントランシー(再入)攻撃」によりエクスプロイト被害にあった。被害額は様々な推測が行われていたが、先日、約6,170万ドル(約87.7億円)であったことが分かっている。

なお「リエントランシー攻撃」は、スマートコントラクト内の関数実行中に別の関数の実行を割り込ませるなどして、何度も引き出しや送金の実行を行うものだ。

カーブファイナンスはハッカーに対して、盗み出した資金のうち10パーセントにあたる185万ドル(約2.6億円)を報奨金として与える代わりに8月6日8:00UTC(協定世界時)までに資金の全額返金を要請した。

ハッカーは同要請に対し、「プロジェクトを救済するために悪意はない『ホワイトハット』として資産を一時的に確保した」と主張し、カーブファイナンスが提案する10パーセントの報酬ではなく、20パーセントを請求した。

なおハッカーは盗み出した資金のうち、Curveのプールを利用するアルケミクス(Alchemix)に4,500万ドル(約64億円)相当、同じくジェーペグド(JPEG’d)に1,000万ドル(約14億円)相当の、合わせて5,500万ドル(約78.2億円)の資金を返金したという。

しかし被害を受けた他のプロジェクト、および残りの資産は返金されず返済期限を迎えた。そのためカーブは、ハッキングの犯人を法廷での有罪判決につながるような形で特定できた者に対し、報奨金185万ドルを与えると発表している。

なお返金に際しハッカーは、「ばかげた意見をいくつか見たので、あなたに返金するのは、あなたが私を見つけられるからではなく、あなたのプロジェクトを台無しにしたくないからであることを明確にしたいと思います。おそらくそれは多くの人にとって多額のお金ですが、私にとってそうではありません、私はあなたたち全員よりも賢いです(一部略)」とオンチェーンメッセージを残している。

ちなみに同ハッキングはイーサリアムネットワークに過去最大のMEV報酬が発生するブロックを発生させた。当該のブロックはスロットが6,992,273で報酬額は584ETHとなったという。

関連ニュース

参考:オンチェーンメッセージ
デザイン:一本寿和
images:iStocks/LuckyStep48

関連するキーワード

この記事の著者・インタビューイ

田村聖次

和歌山大学システム工学部所属
格闘技やオーケストラ、茶道など幅広い趣味を持つ。
SNSでは、チェコ人という名義で、ブロックチェーンエンジニアや、マーケターとしても活動している。「あたらしい経済」の外部記者として記事の執筆も。

和歌山大学システム工学部所属
格闘技やオーケストラ、茶道など幅広い趣味を持つ。
SNSでは、チェコ人という名義で、ブロックチェーンエンジニアや、マーケターとしても活動している。「あたらしい経済」の外部記者として記事の執筆も。

合わせて読みたい記事

ビットコインの量子コンピュータ対策に全体像、BIP-360やSHRINCSなど開発進む

イーサリアム(Ethereum)やビットコイン(Bitcoin)のプロトコル開発動向を取材するクリスティン・D・キム(Christine D. Kim)氏が、ビットコインの将来的な量子コンピュータへの対策について、複数の技術提案を組み合わせた全体像を示した。自身のニュースレター「BTCビフォア・ライト(BTC Before Light)」で9月8日に記事を公開し、9月15日に自身のXで紹介した

GO・Waymo・日本交通、国内初の完全無人タクシー運行目指す。2027年に東京で100台規模

タクシーアプリ「GO」を運営するGO、米グーグル(Google)の親会社アルファベット(Alphabet)傘下の自動運転企業ウェイモ(Waymo)、東京最大手のタクシー事業者である日本交通が、東京における自動運転タクシーの商用化に向けた戦略的パートナーシップに合意した