[해외] "이더러움" 대형 업데이트 연기
"이더러움" 대형 업데이트 연기 - 스마트 콘트랙트 취약성
1/17(목) 12:58 전달 CNET Japan
"이더러움" 대형 업데이트 연기--스마트 콘트랙트에 취약성 화상
이더러움네트워크 업데이트 Constant inople(컨스탄티노플)은 당초 16일로 예정됐다.새로운 일정이 정해지는 것은 18일이 될 것으로 보여진다.
이 취약성은 블록 체인의 보안 전문가가 리엔트랜시 공격이라고 부르는 것으로 Chain Security에서 발견됐다.동사의 연구자가 Medium 블로그에의 투고로 그 상세를 분명히 하고 있다.
Chain Security에 의하면, 이 취약성을 악용 하면, 공격자는 이더러움의 스마트 콘트랙트를 이용해 제휴한 유저로부터, 자금을 훔칠 수 있다고 한다.
스마트 콘트랙트는 이서리엄 블록 체인상에서 실행되는 스크립트의 일종이다.이를 이용함으로써 사용자는 복수의 기정조건에 따라 가상통화 이서(ETH)의 자금을 투입하고 다른 사용자와 공동으로 자금을 공급받아 다시 통화를 받을 수 있다.
이 취약성은 이용자의 공유자금이 모두 텅 빌 때까지 공격측이 반복적으로 같은 함수를 재실행할 수 있기 때문에 '리엔트랜시(재입 가능) 공격'이라 불린다.
이더러움개발팀 및 보안그룹(ethsecurity.org)은 현재 패치를 작성하면서 같은 문제가 없는지 파악하고 있다.
가상화폐 이사의 오너는, 현시점에서 걱정할 필요는 없다고 여겨지고 있다.
이 기사는 해외 CBS Interactive발 기사를 아사히인터랙티브가 일본용으로 편집한 것입니다.
「イーサリアム」大型アップデートが延期--スマートコントラクトに脆弱性
ブロックチェーンプラットフォーム「イーサリアム」の開発チームは米国時間1月15日、予定していたメジャーアップグレードの延期を発表した。ユーザーの資金がハッカーに盗まれる恐れがある脆弱性を、セキュリティ企業が発見したことを受けたもの。
イーサリアムのネットワークアップデート「Constantinople(コンスタンティノープル)」は当初、16日に予定されていた。新たな日程が決まるのは18日になるとみられる。
この脆弱性は、ブロックチェーンのセキュリティの専門家が「リエントランシ攻撃」と呼んでいるもので、ChainSecurityによって発見された。同社の研究者がMediumブログへの投稿でその詳細を明らかにしている。
ChainSecurityによれば、この脆弱性を悪用すると、攻撃者はイーサリアムのスマートコントラクトを用いて連携したユーザーから、資金を盗むことができるという。
スマートコントラクトは、イーサリアムのブロックチェーン上で実行されるスクリプトの一種だ。これを用いることで、ユーザーは複数の既定条件に基づいて仮想通貨イーサ(ETH)の資金を投入し、他のユーザーと共同で資金をプールし、再び通貨を受け取ることができる。
ChainSecurityの専門家は、イーサリアムにConstantinopleアップグレードが適用された後のスマートコントラクトの処理方法について、コントラクトの要件に合わない、あるいはユーザーが取引を承認や認識していない場合でも、悪意ある攻撃者がユーザーの資金を引き出せることを発見した。
この脆弱性は、ユーザーの共有資金がすべて空になるまで、攻撃側が繰り返し同じ関数を再実行できるため「リエントランシ(再入可能)攻撃」と呼ばれている。
イーサリアム開発チームおよびセキュリティグループ(ethsecurity.org)は現在、パッチを作成すると共に、同様の不具合がないか特定を行っている。
仮想通貨イーサのオーナーは、現時点で心配することはないとされている。
この記事は海外CBS Interactive発の記事を朝日インタラクティブが日本向けに編集したものです。