3億2,000万ドルのLiquid Network事件の後:一つの防御線が破られ、デジタル資産プラットフォームはまだ何を守れるのか?
- 核心的な見解:デジタル資産セキュリティの鍵は「攻破されるかどうか」ではなく、最初の防御線が無効になった後、リスクがどこまで進行するかにある。プラットフォームはアイデンティティ、権限、運用、資産、組織的意思決定の間に多層的な分離と均衡を確立し、局所的な突破が全面的な崩壊に発展することを防ぐ必要がある。
- 重要な要素:
- 9月、Liquid NetworkはElements検証の脆弱性により約4,000 BTC(約3億2,000万ドル)が流出したが、PAKおよびFederation keysは攻破されず、非鍵経路のリスクが露呈した。
- 8月、Cosmos EVMの脆弱性はバグバウンティプログラムで報告されていたにもかかわらず、6つのネットワークへの攻撃に利用され、リスク発見と対処の間の断層が露呈した。
- 7月、Triple-Aがソーシャルエンジニアリング攻撃を受け、顧客資金は信託分離により影響を受けず、資産分離の有効性が実証された。
- BIT白書は最小権限、二者承認、継続的モニタリング、コールドウォレット保管など多層防御メカニズムを開示した。
- BITセキュリティチームは重大リスクに対して「一票否決権」を有し、セキュリティ判断が実際に業務意思決定に影響を与えることを可能にしている。
- BITの米国株式業務はGFSO規制主体により運営され、米国のライセンス機関と清算・カストディインフラを接続し、検証可能性を重視している。
近頃相次いで発生したセキュリティインシデントは、デジタル資産業界を再びある馴染み深い問いに引き戻した。プラットフォームは一体どうなれば「安全」と言えるのか。
9月初旬、BitcoinのサイドチェーンであるLiquid Networkで重大なセキュリティインシデントが発生した。攻撃者はElementsソフトウェアの検証脆弱性を悪用し、約4,000 BTC、発覚時の価格で約3億2,000万ドル相当の資産が流出した。注目すべきは、関連するPAKおよびFederation keys自体は突破されていなかった点である。ここから、より議論に値する問題が浮かび上がる。鍵自体が突破されていないのに、本来起こるはずのない資産移転が、なぜシステムをすり抜けられたのか。
同様のリスクは他の环节にも現れている。8月、攻撃者はCosmos EVMの重大なセキュリティ脆弱性を悪用して複数のネットワークに攻撃を仕掛け、計6つのネットワークが実際に悪用された。当該脆弱性は以前にバグバウンティプログラムを通じて報告されていた。7月にはTriple-Aがソーシャルエンジニアリング攻撃を受け、攻撃者は関係者の認証情報を入手してさらに運用環境へ侵入し、最終的に一部の会社自有資産が流出した。ただし、顧客資金は信託口座に独立して保管され、侵害された運用環境と隔離されていたため、影響を受けなかった。
三つのインシデントの原因はそれぞれ異なるが、共通してより現実的な問題を指し示している。セキュリティインシデントを完全に避けることは難しいかもしれないが、コード、人員、権限のいずれかの环节が突破された後、リスクは一体どこで止まるのか。
本当に防ぐべきは「突破されること」だけでなく、リスクがどこまで進むかである
「攻撃を受けたかどうか」よりも問うべきなのは、第一の防御線が無効化された後、攻撃者はどこまで進めるのかということである。一つのアカウントが失陥すれば、それだけで重要資産の操作を完了できるのか。一つの権限が突破されれば、さらに中核的なシステムへ侵入し続けられるのか。オンライン環境に問題が生じたとき、どれだけの中核資産が実際に攻撃経路にさらされるのか。
これも近頃のいくつかのインシデントがもたらした重要な示唆である。一度の攻撃が最終的にどれだけの影響を及ぼすかは、攻撃者が何を突破したかだけでなく、突破後にシステム内に何重の防御線が残っているかにもかかっている。
もし一つのアカウントが突破されただけで中核権限に直接到達できるなら、一つのオンライン環境に問題が生じれば大量の中核資産に直接影響しうるなら、あらゆる弱点が急速に増幅されうる。逆に、権限、重要操作、リスク監視、資産保管の間に多層の隔離が存在すれば、一度の突破が全面失陥に発展するとは限らない。
言い換えれば、あるプラットフォームの安全能力を測るには、「第一の扉を守れるかどうか」だけでなく、第一の扉が破られた後、後ろに何枚の扉があるかを見る必要がある。
攻撃チェーンに沿って見る、BITの「次の扉」はどこにあるのか
近頃、グローバルなデジタル金融サービスプラットフォームBIT(旧Matrixport)は『BITトラストホワイトペーパー』V2.0(https://www.bit.com/whitepaper)を発表した。「第一の防御線が無効化された後に何が起こるか」という問いに沿ってこのホワイトペーパーを読み直すと、注目すべき点の一つは、BITのセキュリティ体系が単独の防御線に依存するのではなく、アイデンティティ、権限、操作、資産の間に多層の保護を設けていることである。

例えば、一つのアカウント認証情報が取得されても、攻撃者が重要資産操作を完了するためのすべての権限を有するわけではない。ホワイトペーパーによれば、BITは最小権限の原則により従業員がアクセスできるシステムと操作範囲を制限している。資産移転、アカウントセキュリティ、権限変更、取引指示の生成と審査などの重要操作には、少なくとも2名の権限ある担当者の共同参加が必要である。Cactus Custodyを例にとると、この階層化の考え方は機関レベルのデジタル資産カストディ場面にも及んでいる。

本人確認を通過したからといって、その後の操作がずっと「青信号」になるわけではない。異常ログイン、異常デバイス、異常出金などの行為に対して、BITは継続的な監視を行う。また資産面では、大部分のデジタル資産をコールドウォレットに保管し、オンライン環境に問題が生じた際の中核資産の露出をさらに低減している。
これらの仕組みをまとめて見ると、BITのセキュリティ論理はより直感的になる。一つのアイデンティティが突破されても、すべての権限を獲得することにはならない。一つの権限を獲得しても、単独で重要操作を完了できるわけではない。本人確認を通過しても、その後の行為がリスク判断を受けなくなるわけではない。オンライン環境に問題が生じても、すべての中核資産が同時に露出するわけではない。
一度の攻撃が最終的にどこまで進めるかを本当に決めるのは、まさにこれらの「〜ではない」である。これはいかなる攻撃も完全に避けられるという意味ではないが、たとえいずれかの防御線に問題が生じても、その後ろに依然として異常を識別し、権限を制限し、あるいはリスクを隔離する機会があることを意味する。
安全の差は、多くの場合、第一の扉が破られた後に隠れている。
リスクを発見したとき、誰が本当に「停止ボタン」を押す権限を持つのか
しかし、技術的な防御線を何枚か増やすだけでは十分ではない。Cosmos EVM事件では、注目すべき細部がある。当該脆弱性は以前にバグバウンティプログラムを通じて報告されていたが、当時把握していた情報に基づき、当初は既知の本番ネットワーク構成における資金損失にはつながらないと判断されていた。
これは、もう一つの見落とされがちな問題を露呈している。リスクを発見することは、リスクが正確に評価され十分に処理されたことを意味しない。
一つの脆弱性が提出された後、誰がその深刻度を判断するのか。セキュリティチームがリスクを受け入れ難いと考える場合、彼らは製品のリリース継続を阻止する権限を持つのか。業務の進捗とセキュリティ判断が衝突したとき、誰が最終的な決定権を持つのか。
『BITトラストホワイトペーパー』V2.0は、製品方案、要件、アーキテクチャ、またはリリース変更に重大なセキュリティリスクが存在する場合、あるいはセキュリティベースラインとコンプライアンス要件に適合しない場合、セキュリティチームは「一票否決権」を有し、関連活動を暂停し、是正と再審査を経てから推進を継続するよう要求できると開示している。
この仕組みで本当に注目すべき点は、承認の工程が一つ増えたことだけでなく、非常に実際的な問いに答えていることである。リスクが実際に生じたとき、「ノー」と言う権限を持つ者がいるのか。セキュリティ体系にとって、問題を発見する能力はもちろん重要だが、セキュリティ判断が実際に業務決定に影響を与えられることも、一つの防御線が単に制度に書かれているだけなのか、それとも実際に機能できるのかを決める。
業務が複雑になるにつれ、「安全」はウォレット内の資産だけではない
デジタル金融プラットフォームがデジタル資産、米国株、RWAなど異なる種類の資産と金融インフラを同時に接続し始めると、安全問題はもはやウォレットとアカウントの層だけで発生するものではなくなる。資産を誰が処理し、どの機関を経由し、どこで清算・保有されるかも、ユーザーがリスクを判断する重要な部分となる。
これも『BITトラストホワイトペーパー』V2.0が安全と信頼の体系をさらに展開している箇所である。リスク管理とセキュリティ対策に加え、ホワイトペーパーは異なる業務主体に対応する規制、監査、独立検証の取り決めも開示しており、外部がさらに判断できるようにしている。誰が何を担当し、どの仕組みが検証可能で、これらの仕組みがどこまでカバーしているかを。
BITの米国株業務を例にとると、その証券業務はMatrix Gelephu Pte. Ltd.が運営しGFSOの規制を受けており、関連業務は同時に米国の認可金融機関および対応する清算・保管インフラに接続している。
一般ユーザーにとって、これらの複雑に見える金融の取り決めは、最終的にはいくつかの非常に単純な問いに落とし込める。私の資産は誰が処理するのか。どの环节を経由するのか。異なる機関はそれぞれ何を担当するのか。これらの機関の身元と規制状況は確認できるのか。
これこそ「検証可能」が本当に意味を持つところである。安全はプラットフォームが何を言ったかに依存するだけでなく、ユーザーと外部が何を検証できるかにもかかっている。
振り返ってLiquid Network、Cosmos EVM、Triple-Aを見ると、三つのインシデントの入口は全く異なるが、いずれも市場にこう警告している。永遠に無効化されないと仮定できる防御線は一つもない。安全の差を本当に生むのは、単一のセキュリティ技術そのものではなく、誰がアイデンティティ、権限、操作、資産、組織の意思決定の間に十分な隔離と制衡を構築し、一度の局所的な突破が全面失陥に発展しにくくできるかである。
この観点から見ると、『BITトラストホワイトペーパー』V2.0で注目すべきは、どれだけのセキュリティ対策を列挙しているかだけでなく、これらの対策が一つの完全な防御線につながるかどうかである。一つの环节に問題が生じても、次の層がある。次の層に問題が生じても、リスクを識別し、遮断し、隔離し続ける機会がある。
デジタル資産プラットフォームにとって、「一度も攻撃を受けたことがない」ことは永遠の約束にはなりにくいかもしれない。しかし、もう一つのことは継続的に構築できる。真の安全とは、たとえいずれかの防御線が無効化されても、一度の突破が容易に全面失陥に発展しないようにすることである。そして、これらの防御線が存在するだけでなく、外部によって継続的に検証可能であるとき、「信頼」はもはやプラットフォームが自ら語る一言ではなくなる。


