ZKsync、管理者アカウント侵害により約5Mドル相当のZKトークン流出

ZKsyncから約500万ドル相当のZKトークン不正流出

Ethereum(イーサリアム)のレイヤー2プロトコル「ZKsync(zkシンク)」のセキュリティチームが、管理者アカウントが侵害され、エアドロップの未請求トークン約500万ドル(約7億6,500万円)相当が不正アクセスされたことを4月15日に公表した。

侵害されたアカウントはエアドロップ配布コントラクトの管理者であり、攻撃者は「sweepUnclaimed()」という関数を呼び出して約1億1,100万ZKトークンを不正にミントした。これは総供給量の約0.45%に相当する。

セキュリティチームによると、ユーザー資金は安全であり、リスクにさらされることはなかったとのことだ。また、「ZKsync」のプロトコルとZKトークンコントラクト自体は安全を維持しており、これ以上のZKトークンがリスクにさらされることはないという。

今回の攻撃は管理者の秘密鍵が侵害された単独の事案であり、影響範囲はZKトークンのエアドロップコントラクトに限定されている。今回の攻撃により発行可能だったトークンは全てミント済みとなっており、この方法によるさらなる不正利用は不可能とのことだ。

ZKトークンは2024年6月に導入された総供給量210億のネイティブトークンで、この事件の影響により約20%の価格下落を記録した。

「ZKsync」のセキュリティチームは現在、セキュリティ組織のSealや複数の取引所と連携して資金回収に取り組んでおり、攻撃者に対しては、資金の返還と法的措置を避けるための交渉に応じるよう促している。

なお、「ZKsync」は「Matter Labs(マターラボ)」によって開発されたイーサリアム上のレイヤー2ソリューションであり、昨年のトークンエアドロップは不公平なトークン配布やシビル攻撃対策の失敗などの批判を受けていた。

シビル攻撃とは、複数のアカウントやIDを保有することで1ユーザーに対して許されているリクエストの量を超えてリクエストを行う攻撃のことだ。

画像:iStoks/LuckyStep48

関連ニュース

関連するキーワード

#ZK

この記事の著者・インタビューイ

田村聖次

和歌山大学システム工学部所属
格闘技やオーケストラ、茶道など幅広い趣味を持つ。
SNSでは、チェコ人という名義で、ブロックチェーンエンジニアや、マーケターとしても活動している。「あたらしい経済」の外部記者として記事の執筆も。

和歌山大学システム工学部所属
格闘技やオーケストラ、茶道など幅広い趣味を持つ。
SNSでは、チェコ人という名義で、ブロックチェーンエンジニアや、マーケターとしても活動している。「あたらしい経済」の外部記者として記事の執筆も。

合わせて読みたい記事

【5/22話題】ビットコインが11万ドル突破で史上最高値、テキサス州のBTC準備金設立法案が下院可決など(音声ニュース)

ブロックチェーン・仮想通貨(暗号資産)・フィンテックについてのニュース解説を「あたらしい経済」編集部が、平日毎日ポッドキャストでお届けします。Apple Podcast、Spotify、Voicyなどで配信中。ぜひとも各サービスでチャンネルをフォロー(購読登録)して、日々の情報収集にお役立てください。

Sponsored

米SECが21SharesのXRP・GrayscaleのDEGEとXRP現物ETFの審査手続き開始、Bitwiseのステーキング対応ETH現物ETFは審査延期

米証券取引委員会(SEC)が、21シェアーズ(21Shares)とグレースケール(Grayscale)が運用を計画する暗号資産(仮想通貨)現物ETF(上場投資信託)について、上場申請の承認可否を判断するための正式な審査手続きを5月20日に開始した。SECが同日付で文書を発行している

サム・アルトマンのワールド、a16zとBain Capitalに「WLD」売却で135Mドル調達

暗号資産(仮想通貨)プロジェクト「ワールド(World)」を支援するワールド財団(World Foundation)の子会社であるワールドアセッツ(World Assets)が、同プロジェクトの初期支援者であるa16z(アンドリーセンホロウィッツ)およびベインキャピタルクリプト(Bain Capital Crypto)から1億3,500万ドルを調達したことを5月21日に発表した