本文へ移動
中級者使い方を調べる

ブリッジの安全性の確認

執筆
CRYPTO PORT 編集部
公開日
更新日
読了目安
7 分

結論

ブリッジは、預かった資産が単一障害点になりやすく、実際に大規模な流出が起きている領域です。安全性を完全に判定する方法はありませんが、誰が資金を管理しているか、どの仕組みで正しさを担保しているか、問題が起きたときの記録が公開されているかを確認することで、判断の材料は増やせます。

要点

  • 資金を動かせるのが誰か(少数の署名者か、検証の仕組みか)が最大の分かれ目
  • そのチェーンが公式に用意した経路(カノニカルブリッジ)かどうかを確認する
  • 監査報告の有無より、何を対象に、いつ、どの版を監査したのかを見る
  • 過去の障害や流出について、公開された事後報告があるかを確認する

定義

ブリッジが預かり資産をどのように管理し、チェーン間の情報の正しさをどう担保しているかを調べ、資産を預ける前にリスクの構造を把握する作業のこと。

確認の第一は、資金を動かせる権限の所在です。設計は大きく分けて、少数の署名者が合意すれば資金を動かせるもの(マルチシグ型)と、チェーン側の検証によって正しさを証明するものがあります。前者は運用が速く柔軟ですが、署名鍵が奪われれば預かり資産が一度に失われます。過去の大規模な流出の多くは、この鍵の管理に起因しています。署名者が何者で、何名中何名の合意が必要なのかは、公開されていれば確認してください。

第二に、そのチェーンが公式に提供している経路かどうかです。多くのレイヤー2には、チェーン本体の仕組みとして用意された入出金経路があります。第三者が運営する高速なブリッジは、待ち時間が短い代わりに、その事業者の資金と信用に依存します。速さを買うために何を引き受けているのかを、はっきりさせてください。

第三に、監査の中身です。「監査済み」という表示だけでは意味が薄く、どの監査会社が、いつ、どのバージョンのコードを、どの範囲で調べたのかが要点になります。報告書が公開されているなら、指摘事項が修正済みとされているか、未修正の項目が残っていないかまで見てください。監査は脆弱性が無いことの証明ではなく、ある時点で外部の目が入ったという記録です。

第四に、実績と透明性です。稼働してからの期間、預かり資産の規模、そして過去に障害や流出があったかどうか。ここで重視したいのは、問題が起きなかったことではなく、起きたときに何が公開されたかです。原因と対応を具体的に説明した事後報告を出している運営は、少なくとも記録を残す姿勢があります。逆に、障害が沈黙のまま処理された履歴があるなら、それ自体が判断材料です。

最後に、この確認の限界です。ここまで調べても、明日の攻撃を防げるわけではありません。実務上の防御は、確認よりも金額の設計にあります。一度に大きな額を送らない、ブリッジ先に長期間置かない、複数の経路に分ける、といった運用のほうが確実に効きます。安全性の判定に自信を持つより、失える額に収める設計を優先してください。

注意点

  • · 署名鍵を奪われて預かり資産が全額流出した事例が複数あります。利用者側の操作に誤りがなくても失われます
  • · 「監査済み」「大手が出資」といった表示は、脆弱性が無いことの保証ではありません。監査後にコードが更新されている場合もあります
  • · 検索広告やSNSの投稿から入った偽のブリッジサイトで、承認を奪われる被害が続いています。必ず公式ドメインを自分で確認してください

よくある質問

  • 公式のブリッジなら安全ですか?

    相対的にリスクの構造は分かりやすくなりますが、安全という意味ではありません。公式の経路にも実装上の不具合はありえますし、出金に長い待機期間が設けられている設計では、その間の価格変動を負います。公式かどうかは判断材料のひとつであって、結論ではありません。

関連通貨

次に読む

仮想通貨診断

いくつかの質問に答えるだけ。結果はその場で表示されます。

診断をはじめる