Stake DAOのArbitrumデプロイヤーキーが流出し、攻撃者がキーホルダー管理の失敗により54億vsdCRVをミントした。Stake DAOのArbitrumデプロイヤーキーが流出し、攻撃者がキーホルダー管理の失敗により54億vsdCRVをミントした。

Stake DAO流出で「監査済み=安全」の誤解浮き彫り

2026/05/27 20:32
4 分で読めます
本コンテンツに関するご意見・ご感想は、[email protected]までご連絡ください。

Stake DAOにおける水曜日の不正アクセスで、プロトコルのArbitrumデプロイヤーキーが流出した。攻撃者は約5兆4000億枚の偽Vote-Boosted sdCRV(vsdCRV)トークンをミント後、パブリックルーターを使いイーサと交換した。

今回の侵害は、全てのスマートコントラクトによる制御を回避した。特権権限を持つ単独の秘密鍵が、今年DeFiで数百億ドル規模の損失を招いている。

Stake DAO流出の経緯

Blockaidによるオンチェーンアラートで、被害はStake DAOのデプロイヤーウォレットに起因することが判明した。攻撃者はこのキーを使い、vsdCRVのLayerZero v2ブリッジピアをリセットした。

約25秒後、不正なクロスチェーンメッセージでArbitrum上に5兆4000億枚のvsdCRVがミントされた。

攻撃者はこれらのトークンをMetaMaskのパブリックルーターを通じてイーサに換金した。スマートコントラクトの脆弱性は確認されていない。

注目すべきは、最近KelpDAOで起きたLayerZeroの不正流出も、ピア設定の悪用による同様の手口であった点である。

頻発するキーハッキングの構図

今回のStake DAOの被害は、4月のWasabi Protocol流出と同じ手口である。侵害されたデプロイヤーウォレットから、4つのチェーンのボールトから約450万ドルが引き出された。

同月にはDrift Protocolがソラナ上で2億8500万ドルを喪失。ArbitrumによるKelpDAO凍結も、数週間後に2億9200万ドル規模のブリッジ攻撃を受けている。

各プロトコルはいずれも監査を通過していた。不備はコードではなく、ブリッジピアやアップグレード管理を担うキーにあった。今年初めのResolvでの8000万ドルのミントも同様である。

Stake DAOおよび関連プロトコルには、マルチシグ・ウォレットによる保護をデプロイヤーキーと不正なミントの間に設置する必要がある。さもなければ、次なるDeFiプラットフォームの流出も脆弱なコードではなく、1台のノートパソコンに起因することになる。

AIストラテジー:24時間365日稼働

AIストラテジー:24時間365日稼働AIストラテジー:24時間365日稼働

自然言語で自動戦略を作成

免責事項:このサイトに転載されている記事は、公開プラットフォームから引用されており、情報提供のみを目的としています。MEXCの見解を必ずしも反映するものではありません。すべての権利は原著者に帰属します。コンテンツが第三者の権利を侵害していると思われる場合は、削除を依頼するために [email protected] までご連絡ください。MEXCは、コンテンツの正確性、完全性、適時性について一切保証せず、提供された情報に基づいて行われたいかなる行動についても責任を負いません。本コンテンツは、財務、法律、その他の専門的なアドバイスを構成するものではなく、MEXCによる推奨または支持と見なされるべきではありません。

チャートが読めなくても利益を狙える

チャートが読めなくても利益を狙えるチャートが読めなくても利益を狙える

自動取引でトップトレーダーを3秒でコピー!