ioTubeブリッジインシデント続報 No.2:チェーン復旧、リカバリー進行中

これは2月21日に発生したioTubeブリッジのセキュリティインシデントに関する2回目の続報です。私たちの最優先事項は、引き続きネットワークのセキュリティと影響を受けたユーザー資産の完全な復旧です。本日は、IoTeXチェーンの復旧成功、正確な影響分析、そして復旧状況と補償ロードマップという3つの重要な項目についてご報告します。
1. IoTeXメインネットが復旧
2月24日午前6時06分(UTC)時点で、IoTeXメインネットは完全に運用を再開しました。
過去48時間、私たちのコアチームはデリゲートと24時間体制で連携し、メインネットv2.3.4の構築、テスト、デプロイを行いました。このチェーンレベルのセキュリティアップグレードにより、特定された29個の攻撃者ウォレットすべてが恒久的にブラックリスト化されました。これらのウォレットに保有されていた約4,500万IOTXは、現在ネットワークレベルで恒久的に凍結されています。これらの資金は攻撃者にとって永久にアクセス不可能となりました。これらのアドレスが関与する取引は今後一切処理されません。
- ネットワークステータス:チェーンは正常にブロックを生成しています。ライブ状況はiotexscan.io/blocksでご確認いただけます。
- デリゲートへの感謝:mrtrump、iotexcore、pubxpayments、chainshield、ioseallsimon、envirobloq、hotspotty、longz、ankr、nebulaguard、taskrunner、metanyx、cryptozoo、fuzzland、chainalytics、iotfi、iogpt、moonrise、gamefantasy、humano、iotexlab、satoshimusk、swft、goodwill、smartstake、keys、rockx、iotexn、emmasiotx、coredev、binancenode、matrix、dappera、thebottoken、hofancrypto、bittakerを含む36名のデリゲートの皆様に、迅速な連携によりこの復旧を可能にしていただいたことに感謝申し上げます。
取引所との連携:
20以上の取引所パートナーに通知を行い、入出金サービスの復旧に向けて緊密に連携しています。
インシデント発生後、標準的な予防措置として入出金は一時停止されていました。現在、セキュリティアップグレードが実施された状態でチェーンが稼働しているため、今後数時間から数日かけて段階的にサービスが再開される見込みです。
また、DAXA(韓国デジタル資産取引所協会)とも緊密に連携しており、インシデントの完全な記録、補償のコミットメント、セキュリティ是正ロードマップを含む正式な報告書を提出しました。
IOTXの取引は、インシデント発生中も主要取引所すべてで継続的に行われていました。チェーンの一時停止は取引所保有残高には影響しておらず、取引所上のIOTXは常に安全な状態が保たれていました。
2. 実際の影響について明確化
総損失額に関するデータは、第三者による報告の中で変動が見られました。厳密なオンチェーンフォレンジック分析の結果、以下のような内訳をご報告できます。
A. 不正なトークンミンティング(4億1,000万CIOTX)
4億1,000万トークンがミントされましたが、これらの資産の99.5%は無害化されています:
- 76.8%(3億1,500万):EthereumおよびBase上で流動性ゼロの状態で恒久的にロックされています。
- 9.9%(4,050万):v2.3.4アップグレードにより恒久的に凍結されています。
- 12.8%(5,240万):Binanceに入金されており、現在凍結に向けた調整を進めています。
- 0.4%(170万):DEXを通じて実際に現金化された唯一の部分です。
B. ブリッジ準備資産の流出(約440万ドル)
これが実際に発生した経済的損失にあたります。攻撃者は準備資産(USDC、USDT、WETH、WBTC)を流出させ、それらを約2,183ETHに変換した上で、THORChainを介して約1,464ETHをBitcoinにブリッジし、最終的に66.78BTCに変換しました。
- これらの資産は現在、4つの特定されたBitcoinアドレスに保有されています。
- 状況:2月21日以降、1サトシも移動していません。これらのウォレットは24時間体制で監視されており、世界的にフラグが立てられています。
結論:ミントされたトークンの「額面価値」は高く見えるものの、実際の経済的損害は限定的に抑えられています。IoTeX財団は、影響を受けたすべてのユーザーに対して財団トレジャリーの資金による100%の補償を約束します。補償対象の詳細な要件、請求プロセス、ポータルの公開時期については、次回の続報にて改めてご案内いたします。
3. 積極的な資金回収と法的措置
表には出ていませんが、私たちの復旧チームは侵害を検知した瞬間から24時間体制で対応を続けています。運用上の詳細は開示できませんが、以下の内容を共有いたします。
FBIを含む米国の法執行機関に正式な報告書を提出しており、証拠保全要請や召喚状に関して積極的に連携を行っています。
主要なブロックチェーン分析会社および資産回収会社と連携し、攻撃者が関与したすべてのチェーンとサービスにおいて、盗まれた資産の追跡、フラグ付け、凍結を行っています。20以上の取引所に通知を行い、協力を得ています。
また、独立系オンチェーン調査員にも調査を依頼しており、今回の攻撃者の資金源となったウォレットと、最近発生した他のエクスプロイトとの関連性が確認されています。これは、偶発的なハッキングではなく、組織的な脅威アクターによる犯行であることを示唆しています。
攻撃者に対して申し上げます:48時間の報奨金提示期間は2月25日に終了します。それ以降は、法的、技術的、捜査的なあらゆる手段を講じます。90%を返却して手を引くという提案は依然として有効です。ただし、それが永久に続くわけではありません。
4. 構造的なセキュリティ強化:再発防止に向けて
今回のインシデントは、IoTeXブロックチェーンのコードやスマートコントラクトの脆弱性ではなく、運用上のセキュリティ上の不備(鍵の漏洩)によるものです。再発防止のため、以下の対策を実施します。
- IIP-55:単一障害点を防ぐため、複数当事者によるバリデーター委員会を通じたブリッジガバナンスの分散化への移行。
- すべての特権的なブリッジ操作に対するマルチシグ+タイムロック制御の導入。
- ioTubeインフラ全体に対する独立したセキュリティ監査(現在実施中)。
- オンチェーンサーキットブレーカー、認証情報管理体制の刷新、バグバウンティプログラムの拡充。
今後の対応:
補償プランの全容については、次回の続報にて公表いたします。補償請求プロセスおよび対象要件を確認できる専用ポータルについても、近日中に公開予定です。
IoTeXエコシステムの強化に向けて取り組む私たちに、引き続きご理解とご支援をいただきありがとうございます。
IoTeXチーム一同