2024年10月24日前後は、Radiant Capitalの被害対応、Ethereumの検証技術、現実資産のトークン化が話題になった。被害後の承認撤回は何を防ぐのか、小型端末での検証は実装済みなのか、ファンドの発表額は入金額なのか。三つの話題を、資料で確認できる事実とその意味に分けて読む。
Radiantは約5,000万ドルの被害と端末侵害を報告
Radiant Capitalは2024年10月18日付の事後報告で、16日の攻撃による損失を約5,000万ドルと説明した。開発に関わる少なくとも3人の端末が侵害され、悪意ある取引への署名に利用されたという。被害額は同プロジェクトが報告した概算として扱う。
報告によると、署名者はハードウェアウォレットを使っていたが、操作画面には正規に見える取引が表示された。端末上の表示と、実際に署名される取引が食い違っていたことが問題の中心である。複数人で承認する仕組みも、その人たちが見る情報まで侵害されれば十分な防御にならない。
これは「ハードウェアウォレットの秘密鍵がすべて流出した」という説明とは異なる。鍵を安全に保管することと、意図した内容に署名できることは別の条件だ。画面が正常に見えるだけで、操作の安全性を証明できるわけではない。今回の説明からは、署名対象の内容を独立した方法で確かめる重要性が読み取れる。
なお、初期報告では端末がどのように侵害されたかは調査中とされていた。後日の調査で追加された情報を、10月24日に判明済みだったようには記載しない。被害の発生、攻撃手法の分析、攻撃者の特定は、確認が進む時期も証拠も異なる。
承認の撤回は、ウォレットの接続解除とは違う
Radiantの初期報告は、Arbitrum、BSC、Ethereum、Baseで同サービスへの承認を撤回するよう利用者に呼びかけた。ここでいう承認は、コントラクトが利用者のトークンを動かすための権限を指す。預け入れた資産の被害と、ウォレットに残る資産への権限の問題を分けて考える必要がある。
Revoke.cashの解説では、トークンの承認は、許可した相手と対象数量などをコントラクト側で記録する仕組みと説明されている。許可先が侵害されれば、その権限が資産の移動に悪用される可能性がある。ウェブサイトを閉じたり、画面上で接続を切ったりするだけで、その記録が自動的に消えるわけではない。
承認を確認するときは、対象のチェーン、資産、許可先が一致しているかを見る。別のネットワークで一件の承認を取り消しても、他のチェーンにある承認をまとめて無効化したことにはならない。また、撤回は今後の権限行使を止めるための操作で、すでに移動した資産を取り戻す手続きではない。
本稿は当時の警告の意味を説明する過去記事であり、特定の契約を現在操作するための案内ではない。被害対応を装うページもあるため、過去のリンクを見つけただけで署名せず、公式の現在の案内と操作内容を照合することが必要になる。
The Vergeが目指すのは検証に必要な負担の削減
Vitalik Buterinは10月23日、Ethereumの将来像を論じる連載でThe Vergeを説明した。中心にあるのは、多くの人がチェーンの正しさを自分で検証できるよう、保存容量や計算の負担を下げる考え方だ。スマートフォンやスマートウォッチでの検証は長期的な目標として提示されている。
旧記事にはETHPandaの対談に関する記述があったが、本稿で確認した技術説明の出典は本人の文章である。別の資料の内容を対談での発言に置き換えず、誰が、どこで示した構想なのかを明確にする。100年後の社会像という大きな話と、検証技術の開発課題も分けて扱う。
ステートレス検証では、検証する側が状態データをすべて保持する代わりに、そのブロックで必要となる情報と証明を受け取る。本文ではVerkle treeやSTARKを用いる方式などが検討されている。小型端末での利用が目標だからといって、当時の一般的なスマートフォンで同じ機能が完成していたわけではない。
ロードマップを読む際は、研究の方向、実装候補、ネットワークへの採用を区別したい。技術の候補が示されても、その方式での更新日や対応する端末が確定したとは限らない。利用者向けの説明では「できるようにする計画」と「すでにできる操作」を分けることで、期待と現状を同時に伝えられる。
軽い検証と、データを一切持たない仕組みは同じではない
ステートレスという言葉から、Ethereum全体でデータ保存が不要になると考えるのは早計だ。検証する人が全状態を持たずに済むようにする話であって、必要な情報や証明を用意する役割まで消えるわけではない。誰の負担を、どの工程で減らす技術なのかを確認すると理解しやすい。
また、証明を作る処理と、証明を受け取って確かめる処理は別である。受け手の処理が軽くても、証明の生成に時間や設備が必要なら、ネットワーク全体の設計ではその点も検討することになる。端末上で確認できるという一つの特徴だけから、すべての処理が軽くなるとは判断できない。
利用者が知りたいのは、取引画面に何が表示されるかだけでなく、その情報をどこまで自分で確かめられるかだ。外部のサービスが返す残高を信じる場合と、正しさを示す証明も確認する場合では、依存する相手が変わる。検証の負担を減らす構想には、この依存を減らすという意味がある。
ただし、検証が容易になっても投資対象の価値まで保証されるわけではない。ルールどおりに処理された取引であることと、その取引で購入する資産が利益を生むことは別問題だ。The Vergeは価格の予測材料としてではなく、ネットワークを検証する仕組みの改善として読むのが適切である。
AurumはXRPLを使う10億ドル規模のファンドを発表
Aurum Equity PartnersとZoniqxに関する10月22日付のプレスリリースは、株式と債務を組み合わせた10億ドル規模のトークン化ファンドを発表した。XRP Ledgerを使い、米国、UAE、サウジアラビア、インド、欧州のデータセンター投資を進める構想として説明されている。
技術提供側のZoniqxは、資産をトークン化して管理する仕組みを提供する。同社の11月5日付の紹介でも、この取り組みと投資先の分野が説明されている。ただし、後日の紹介があることだけで、発表時点にさかのぼって全額の資金が払い込まれていたと確認できるわけではない。
発表額、投資家による出資の約束、実際の入金、投資先への支出は異なる数字である。今回確認したリリースからは、10億ドルという打ち出しは読めるが、払込完了を示す一覧や監査済みの残高までは確認できない。このため本稿では、10億ドル全額を調達済み・運用済みという表現にしない。
「世界初」という表現も、発表者が用いた主張として扱うべきものだ。何を組み合わせた商品を、どの市場の範囲で比較したのかがなければ、独立して順位を確かめたことにはならない。読者にとっては順位より、投資する資産と、持つ権利の内容が重要になる。
トークン化だけで換金性や投資家の権利は決まらない
トークン化は資産や権利の記録・移転に使う手段であり、それだけで買い手が増えたり、いつでも希望価格で売れたりするわけではない。ファンドの持分に譲渡条件があれば、チェーン上の記録になってもその条件を確認する必要がある。売買できる場所と、実際に取引が成立することも別である。
今回の発表は流通のしやすさや本人確認などを利点として挙げていたが、それらは提供側の説明だ。商品の評価には、募集資料にある参加資格、保有者の権利、償還方法、手数料、運用報告などの確認が必要となる。技術の紹介記事は、契約書や運用実績の代わりにはならない。
XRP Ledgerを利用するファンドと、XRPという暗号資産そのものも区別したい。XRPを保有すれば自動的にこのファンドの持分を得る、という発表ではない。チェーンの採用ニュースを、そのままトークン保有者への配当や利益の約束に読み替えることはできない。
10月24日分では、被害報告と権限管理、検証技術の将来像、トークン化ファンドの発表を整理した。共通するのは、表示や見出しだけで完了を判断しないことだ。ミーム銘柄の規模や個人への資金洗浄疑惑など、旧記事だけでは確認できない主張は、本稿で確定した事実として再掲していない。
よくある質問
Q. Radiantへの承認を撤回すると、流出した資産も戻るか。
A. 承認撤回は将来の権限行使を止める操作です。すでに流出した資産の回収や補償を意味しません。
Q. The Vergeでスマートウォッチによる検証は完成したのか。
A. 2024年10月23日の文章は、長期的な技術目標として説明しています。当日の実装完了を告知したものではありません。
Q. Aurumの発表は10億ドルの入金完了を示すか。
A. 確認した発表資料だけでは払込完了までは裏付けられません。ファンドの発表規模として記載しています。
この記事の出典
- Radiant Capital:初期事後報告(2024年10月18日)
- Revoke.cash:トークン承認の仕組み
- Vitalik Buterin:The Verge(2024年10月23日)
- Aurum・Zoniqx:ファンド発表(2024年10月22日)
- Zoniqx:Swellでの発表紹介(後日資料・2024年11月5日)
※本記事は公開情報をもとにした一般的な情報提供であり、投資の勧誘や助言ではありません。暗号資産・NFTの価格は大きく変動します。最新の情報は各公式発表をご確認ください。




