2021年、ハッカーたちは140億ドル相当の暗号資産を盗み出しました。これは2020年の70億ドルという数字の2倍に相当します。2022年も状況は変わらないでしょう。DeFiプラットフォームの基盤は、まるでジェンガのようなものです。適切な木片を1つ抜けば、すべてが崩れ落ちてしまうかもしれません。コード内のバグは至る所に存在しています。スマートコントラクトは、価値のある暗号資産を保有し、かつ変更不可能なため、この問題をさらに複雑にしています。 「すべての暗号資産プロジェクトは、実のところバグ報奨金プログラムに過ぎない」と、ImmunefiのCTOであるダンカン・タウンゼント氏は述べる。たった1つのエラーでも、悪用されれば数百万の損失につながる可能性がある。スマートコントラクトの監査やバグ報奨金プログラムは、こうしたリスクを軽減するのに役立つ。
バグ報奨金とは何ですか?
ソフトウェアの脆弱性を発見・報告したハッカーに報酬を支払うクラウドソーシングプロジェクト。バウンティハンターとは、倫理的なプログラマー、すなわち「ホワイトハット」ハッカーのことで、悪意のあるハッカー(「ブラックハット」)に先んじて欠陥を暴くことで、プラットフォームのセキュリティを向上させる。 バグ報奨金制度は、ネットスケープ社が自社のナビゲーターのセキュリティ上の欠陥を発見した者に初めて報奨金を提供して以来、存在しています。バグ報奨金プログラムにより、ハッカーは刑事訴追を恐れることなく、コードの脆弱性を報告することができます。これは「ブラックハット」ハッカーに、正当な手段でクリーンな収入を得る機会を提供し、彼らが「ホワイトハット」に転向する動機付けにもなります。
すべての開発者がバグや脆弱性を検出するスキルを持っているわけではないため、バグ報奨金の必要性はますます高まっています。また、すべてのプロジェクトが常に経験豊富なセキュリティ専門家を正社員として雇用できるわけではありません。その結果、倫理的なハッカーは脆弱性を発見することで報奨金を受け取り、プロジェクトのセキュリティ強化に貢献しています。
バグ報奨金プログラムの設定
プロジェクトは、混乱を招かないよう、報奨金プログラムの範囲を明確に定義すべきです。プロジェクトは、ハッキングの証拠や、その情報の提供方法を明確にしなければなりません。組織は、報奨金制度について、またバグの深刻度に応じてどの程度の報奨金を割り当てるかについて、透明性を保つべきです。
なぜ、DeFi企業の多くがバグ報奨金プログラムを導入しているのでしょうか?
費用
報奨金は、その規模に見合ったものでなければなりません。3億ドルを管理するスマートコントラクトが、重大な脆弱性を発見した人に対して1万ドルを支払うことはできません。バウンティハンターに報酬を支払って脆弱性を報告してもらう方が、ハッカーから資金を取り戻すために支払う費用よりも安上がりになる可能性があります。
すべてのケースが実りある交渉で終わるわけではありませんが、2022年7月2日、ハッカーたちはCrema Financeでのフラッシュローンを通じて8,782,446ドルを奪い去りました。 結局、チームはハッカーと交渉を行い、ハッカーは報奨金170万ドルを差し引いた残りの盗まれた資金を返還した。これは標準的な対応ではないが、プロジェクト側は、リスクにさらされた資金の10%を報奨金の適切な基準額として検討すべきである。それより低い額では、悪意のあるハッカーが合法的な手段に踏み切る必要性を感じない可能性がある。
マーケティング
MakerDAOなどのプロジェクトは1,000万ドル、Olympus DAOは330万ドルの報奨金を発表しました。これほど巨額の報奨金は、これらのプロジェクトがセキュリティを真剣に受け止め、金銭的損失を防ごうとしていることを示しています。また、発表後は各プロトコルに対して大きな関心が集まります。毎週のようにスマートコントラクトがハッキングされ、数百万単位の被害が出ている現状を考えると、これは重要な発表と言えます。 コミュニティは特定の目標を中心に形成されるものであり、規模の大きな報奨金プログラムは、プロジェクトの成功を推進する適切な人材を集め、プロジェクトを一躍脚光の的へと押し上げることができる。
セキュリティ
バグ報奨金プログラムは、プロジェクトがセキュリティを真剣に受け止め、安全性の確保が継続的な取り組みであることを理解していることを示すものであり、プロジェクトの信頼性を高めるものです。これを軽視すると、ユーザー、パートナー、そしてプロトコルそのものがリスクにさらされる可能性があります。
現在実施中のテスト
バグ報奨金プログラムは、継続的なテストが行われる環境を醸成します。コミュニティは、コードベースに追加された新機能をテストすることができ、プログラムを絶えず強化していくことができます。
取材範囲
多数のホワイトハッカーがコードを精査することで、脆弱性が見つかる可能性が高まります。バグ報告を真剣に受け止めることが不可欠です。バグが悪意のある攻撃者の標的となる前に、報奨金を支払い、修正を行うべきです。バウンティハンターからの正当なセキュリティ上の懸念を軽視すると、深刻な結果を招く恐れがあります。
デメリット
すでに発見済み
経験豊富な専門家であっても、すでに徹底的に検証済みのプロトコルからバグを見つけ出そうと時間を費やし、結局は新たな脆弱性を発見できずに、時間と労力を無駄にしてしまう可能性がある。
バグを修正する時が来た
既知の問題を修正する過程で、ハッキング被害が発生する可能性があります。脆弱性が検出された場合、プロジェクト側では、迅速に対応できなかった場合に生じる悪影響を回避するための行動計画を策定しておく必要があります。
結論
バグ報奨金プログラムは、セキュリティ対策全体の一部に過ぎません。プロジェクトでは、内部統制を最優先し、コードのテストを行う必要があります。その後、監査のマーケットプレイスであるAuditOne.ioを利用して、スマートコントラクトの監査を検討することができます。最後に、バグ報奨金プログラムを構築しましょう。ハッカーたちは、数百万単位の利益を生み出す可能性のあるあらゆるプロジェクトから利益を得ようと試みるでしょう。 発生しうるあらゆる問題に対処できる十分なインフラを整備しておく必要があります。攻撃を受けた後に交渉を行うよりも、プラットフォームのセキュリティを強化しつつ、ハッカーを味方につけておく方が望ましいでしょう。
無料セキュリティ相談をご予約ください:
Googleカレンダー: https://calendar.app.google/Ai15eyQhiV5c1pBXA
Telegram: https://t.me/m_ndr


.png)






