The Audit Gap in Blockchain Security: A Four-Year Empirical Study of Public Audit Findings and Real-World Exploit Incidents
2022年から2026年にわたるWeb3セキュリティに関するこの実証的研究は、安定した監査結果と現実世界の搾取による損失との間の決定的な乖離を明らかにしており、監査が技術的な脆弱性に焦点を当てている一方で、財務的被害の大部分はソーシャルエンジニアリングのような非技術的なベクトルに起因し、かつ少数の大規模な事件に極端に集中していることを示している。
原論文は CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) でライセンスされています。 これは以下の論文のAI生成解説です。著者が執筆または承認したものではありません。技術的な正確性については原論文を参照してください。 免責事項の全文を読む
Web3(ブロックチェーンと暗号資産)の世界を、人々がデジタル上の銀行や橋、金庫を建設する、巨大で賑やかな都市だと想像してみてください。この論文は、最高の警備員(監査人)を雇って建物の設計図をチェックさせているにもかかわらず、なぜこの都市で依然として数十億ドルもの資金が泥棒に奪われ続けているのかについて、4年間にわたって行われた調査の記録です。
この調査の物語を、分かりやすいパートに分けて説明します。
1. 二つの異なる世界
研究者たちは、二つの全く異なるデータリストを調査しました。
- 「設計図チェック」リスト: セキュリティ企業がコードをレビューした際の、23,818件のメモが含まれています。これらには、「このドアの取っ手が弱い」や「この壁は脆い素材でできている」といった内容が記されています。
- 「強盗」リスト: 現実世界で起きた、お金が盗まれた218件の実話が含まれており、その総額は約77.6億ドルにのぼります。
大きな疑問はこうでした。「セキュリティの警備員が警告している事柄は、実際に盗まれている事柄と一致しているのだろうか?」 ということです。
2. 大きな食い違い(「監査のギャップ」)
答えは、はっきりとした 「ノー」 です。二つのリストは、まるで「車のエンジンが壊れる可能性のある部品のリスト」と「実際に交通事故が起きる理由のリスト」を比較しているかのように、全く別物でした。
- 監査人が見つけたもの: セキュリティの警備員たちは、コード自体の極めて小さな技術的な不具合を見つけることにほとんどの時間を費やしていました。彼らは「ロジックエラー(コードが間違った計算をしていること)」や「アクセス制御(誰が鍵を持っているか)」といった事項を懸念していました。これらが報告の大部分を占めていました。
- 実際に起きたこと: 泥棒たちはコードの計算など気にしていませんでした。彼らは主に以下の方法で資金を盗んでいました。
- 人を騙す: フィッシングメールやソーシャルエンジニアリング(他人になりすますこと)。
- 鍵を盗む: 金庫を制御するプライベートパスワード(秘密鍵)を奪う。
- サプライチェーンを攻撃する: 金庫そのものを壊すのではなく、金庫を作るために使われるツールを盗む。
たとえ話: ある銀行が、金庫の鋼鉄の強度をチェックするためにチームを雇ったとしましょう。そのチームは何ヶ月もかけて、鋼鉄の微細な亀裂を見つけ出します(これが監査です)。しかし、泥棒はドアを壊しては入りません。彼らは警備員が出てくるのを待ち、騙して鍵を渡させたり、設計図を建築家のデスクから盗み出したりするのです。監査は「ドア」に対しては完璧でしたが、「警備員」や「デスク」については見ていなかったのです。
3. 「スーパー・ストーム」効果
この論文はまた、この世界における資金損失は均等には発生しないことも明らかにしました。それは、毎日しとしとと降る雨のようなものではありません。もっと、ハリケーンのようなものです。
- 「80/20ルール」の超強化版: わずか 8件の巨大な強盗事件 が、4年間の全損失額の半分以上を占めていました。
- 「平均」は嘘をつく: もし「平均的な」窃盗額を見てリスクを予測しようとすれば、間違いに陥ります。ほとんどの窃盗は小規模ですが、ごく一部の事件があまりにも巨大であるため、他のすべてを吹き飛ばしてしまうのです。この論文は、「平均」を想定して計画を立てることは、津波が来るのに晴天を想定して準備するようなものだと警告しています。
4. 「人間」という要素
最も驚くべき発見は、最大の損失はコンピュータのバグではなく、人間のミスによって引き起こされているということです。
- ここ数年、全損失額の半分以上が、人々が騙されたり、鍵が盗まれたり、管理が不適切であったりすることによって発生していました。
- セキュリティ監査は主に「コード」をチェックしていましたが、「鍵を持っている人間」や「取引に署名するために人間が使用しているコンピュータ」については、ほとんどチェックしていませんでした。
5. 結論:二種類のセキュリティが必要である
この論文は、単一のタイプのセキュリティに頼ることはできないと結論付けています。
- コード監査人は、ソフトウェア(「設計図」)のバグを見つけることには長けています。
- しかし、オペレーショナル(運用)警備員も必要です。彼らは、人々、鍵、そしてプロセス(「警備員の制服や警備員の精神」)を守る役割を担います。
研究によれば、現在、業界は「設計図」をチェックすることには非常に長けていますが、「鍵を持っている人間」を守ることに関しては非常に不得手です。数十億ドルの損失を止めるためには、これら二つの仕事を、代わりのものとしてではなく、パートナーとして扱う必要があります。コードをチェックすると同時に、人間の行動もチェックする必要があるのです。
要約すると: セキュリティの専門家たちは、光が当たっていて見やすい場所(コード)にある失せ物を探して街灯の下を調べていますが、泥棒たちは誰も見ていない暗い路地(人間やプロセス)から鍵を盗み取っているのです。
自分の分野の論文に埋もれていませんか?
研究キーワードに一致する最新の論文のダイジェストを毎日受け取りましょう——技術要約付き、あなたの言語で。