CertiK、MakerDAOの清算システムで稼働するKeeperボットの悪用を報告
AI マーケットサマリー
CertiKは、MakerDAOの清算キーパーボットに関与する潜在的なエクスプロイトを指摘し、明白な中核スマートコントラクトの欠陥というよりも、運用面および自動化レイヤーのリスクを強調した。未検証であっても、侵害されたキーパーは清算を阻害し、ボラティリティ局面で不良債権リスクを高めたり、ボット用ウォレットに保有されている資金を失ったりする可能性がある。この報告は、DeFiの周辺インフラが拡大する攻撃対象領域として市場の注目を集めていることを再確認させるものであり、イーサリアム基盤のDeFi全体でリスク選好を圧迫し得る。
影響度
● 普通
影響を受ける資産
ETH/USDT-4.79%
AI インサイト · ETH/USDTAI インサイト
▼ 弱気
今すぐ取引
⚠️ AI によって生成されたインサイトはニュースコンテンツに基づくものであり、情報提供のみを目的としています。投資助言を構成するものではなく、BingX の見解を示すものでもありません。投資にはリスクが伴います。責任ある取引を心がけてください。
ブロックチェーンセキュリティ企業CertiKは、MakerDAOプロトコルに関連する清算用「keeper bot(キーパー・ボット)」が悪用された可能性を指摘した。keeper botは、担保ポジションを監視し、Vault(ボールト)が所定の担保比率を下回った際に清算を実行する第三者の自動化プログラム。重要なインフラである一方、MakerDAOの中核スマートコントラクト外で動作する。
この点は重要だ。keeper botの侵害はMakerDAOのコアプロトコルコードの欠陥と同義ではない。それでも、清算の取り逃し、不利な価格での清算実行、ボットの運用ウォレット内資金の流出といった深刻なオペレーションリスクを招き得る。CertiKは、DeFi自動化における攻撃対象領域の拡大について以前から警鐘を鳴らしており、同社CEOもAI支援型のDeFi攻撃が防御側にとって不利な局面を生むと述べている。自律稼働し、ガス代を賄うウォレットを保持することも多いkeeper botは格好の標的になりやすい。
MakerDAOは公式のセキュリティ開示窓口として「security.makerdao.com」を運用している。インシデントに関する確定情報は同サイトでの公表が一次情報となるため、読者は続報を同ポータルで直接確認する必要がある。
■清算ボットが狙われる理由
MakerDAOの担保システムでは、keeper bot同士が担保不足ポジションの清算を競い、対価として清算手数料を得る。ボットが停止したり、外部から操作されたりすると、本来清算されるべきVaultが未清算のまま残り、プロトコルに不良債権(bad debt)が発生するリスクが高まる。過去の急変局面でも、ネットワーク混雑やkeeper不在が実損につながった事例がある。
keeper botの悪用は、運用残高(ETHやステーブルコイン)の引き出し、清算コールのフロントラン、攻撃者に有利なトランザクションを実行させる誘導など複数の形を取り得る。今回のCertiKの報告で、どのベクトルが関与したかは確認されていない。
こうした第三者自動化のリスクはMakerDAOに限らない。SlowMistが指摘したFlashLoopAdapterの欠陥では、コアコントラクトのロジックではなく周辺インフラの脆弱性を突いて2つのSafeウォレットが流出被害を受けた。DeFiの攻撃面はプロトコル本体ではなく自動化レイヤーに移りつつある。
周辺コンポーネントの標的化がもたらす被害は他プロトコルでも顕在化している。Maya Protocolは6つの別々のバグで計170万ドルを失い、THORChainもクロスチェーン資産に影響する1,000万ドル規模の悪用を受けたと報じられた。相互接続が進むDeFiのインフラが、周辺要素を突かれた際に脆弱になり得ることを示している。
■今後の注目点
CertiKが詳細なポストモーテムを公表するか、MakerDAOのセキュリティチームが公式声明を出すまで、今回の事案の範囲は未検証のままだ。現時点で損失額、影響を受けたウォレット、トランザクションハッシュはいずれも確認されていない。
確かなのは、keeper botが周辺的な存在ではない点だ。清算ボットは「荷重を支える」インフラであり、市場が急変する局面で清算keeperが機能不全に陥れば、必要な瞬間にプロトコルのソルベンシー(支払能力)を支える安全弁が弱まる。全容が見えない段階でもこの種の報告が注視に値するのは、こうした構造的依存があるためだ。
今回を契機に、MakerDAOが第三者ボットに関する要件を厳格化するのか。あるいは、DeFiプロトコルがコントラクト周辺で稼働する自動化の監査・管理に抱えるより大きな空白が浮き彫りになるのか。動向が注目される。
参考:source document 1。
免責事項:本記事は情報提供のみを目的としており、金融または投資助言ではない。暗号資産・デジタル資産市場には大きなリスクが伴う。意思決定の前に必ず自身で調査を行うこと。