【墨汁速報】DeFiアグリゲーターBadger DAOでハッキングか 10億円以上の被害

※このページはアフィリエイト広告を利用しています

イーサリアムDeFi上でのビットコイン運用にフォーカスしたイールドアグリゲータの「Badger DAO」が、10億円以上のイーサリアム上のビットコインや、DIGG、CVXやCRVがハッキングされて不正に引き出さたことを発表。

<Badgerのハッキングか?

Badger DAOはハッキングと見られる不正な引出しがあっとの報告を受けたことを発表。公式の発表によるとBadgerエンジニアが現在調査をしており、さらなる被害を防止するためにすべてのスマートコントラクトを一時的に停止しているという。

現時点ではBadger DAOのコントラクト自体にはバグなどの問題はないと見られるが、Badgerユーザーによると不審なApprove(送金の許可)を求められたとしている。これらのことからBadgerの公式やその他アグリゲータなどのフロントエンドがハッキングされ、DNSポイズンなどの偽のサイトに飛ばされた可能性が高い。

この偽のサイトでハッカーのコントラクトに送金の許可署名をしてしまうと、ハッカーは自由に署名した被害ユーザーの保有するトークンを送金できるようになってしまう。

Badgerでの被害総額

ハッカーのアドレスは0x1B1b391D1026A4e3fB7F082ede068B25358a61F2となっており、Badger DAOの被害は主にイーサリアム上で運用されているビットコイン(WBTC)やCRVブーストアグリゲータのConvex Financeが提供するガバナンストークンCVXや、ブーストに使用するためのステーキング時に発行するcvxCRVなども被害となっている。

136119bcvxCRV
100bDIGG
53bibbtc/sbtcCRV-f
64213bveCVX
2WBTC

など10億円以上の被害にあっている。

DeFiの送金許可に注意

今回の被害はBadger DAOのイーサリアム上のコントラクトの被害ではなく、Badger DAOの公式サイトがハッカーによりすり替えられたことが原因であると見られるため、ユーザーは公式サイトにアクセスしたはずがハッカーのサイトに飛ばされていたことになる。

これはURLなどでは気づくことはできないが、イーサリアムを利用している場合は事前に防ぐことができる。署名する先やトランザクションの中身を事前に確認することで、不審な送金許可要求に署名しないことが最大の対策となるのだ。たとえハッカーが公式サイトを改ざんしたり、DNSポイズンなどで偽のフィッシングアドレスに許可をさせようとしても、Badger DAOのコントラクトアドレスは変更できないからだ。

DeFiは20%など比較的安全なプロジェクトでも高いAPY(利回り)を出せる一方、これらの基礎的な部分を気をつけることが最も重要と言えるだろう。

 

▼墨汁サロンではイーサリアムで安全にDeFiを使用する際の注意点やイーサリアム2.0、ファンダメンタルなどをより深く解説しています。

墨汁バナー

墨汁うまいと学ぶ仮想通貨の世界

おすすめの記事
【墨汁速報】FTX不信加速で仮想通貨全体下落 BitDAOはアラメダがFTXでBITを売却してないか証明を求める
仮想通貨ニュース
【墨汁速報】FTX不信加速で仮想通貨全体下落 BitDAOはアラメダがFTXでBITを売却してないか証明を求める
所FTXからの巨額のステーブルコイン出金が止まらず、不信が加速。これに伴いバイビットのBitDAOトークン=BITを2021年11月にアラメダリサーチがFTTで購入して3年間売却しない約束を守っているのか証明することを求め、回答次第ではFTTトークンの売却を示唆している。
【墨汁速報】米バイナンス銀行でのドル入出金停止を発表 SECの仮想通貨取引所訴訟を受けて
仮想通貨ニュース
【墨汁速報】米バイナンス銀行でのドル入出金停止を発表 SECの仮想通貨取引所訴訟を受けて
仮想通貨取引所最大手バイナンスの米法人であるバイナンスUSは、早ければ13日までにドルによる入出金の停止することを発表した。同社は米国証券取引委員会(SEC)により証券取引法違反で提訴されており、SECは7日にバイナンスUSの資産凍結を求める動議を裁判所に提出していた。