時価総額: $2.2026T 0.80%
ボリューム(24時間): $38.3583B -35.30%
恐怖と貪欲の指数:

39 - 恐れ

  • 時価総額: $2.2026T 0.80%
  • ボリューム(24時間): $38.3583B -35.30%
  • 恐怖と貪欲の指数:
  • 時価総額: $2.2026T 0.80%
暗号
トピック
暗号化
ニュース
暗号造園
動画
トップクリプトスペディア

言語を選択する

言語を選択する

通貨の選択

暗号
トピック
暗号化
ニュース
暗号造園
動画

リエントランシー攻撃とは何ですか?また、スマート コントラクトの脆弱性をどのように悪用しますか?

Re-entrancy attacks exploit poorly ordered state changes in smart contracts, allowing hackers to recursively withdraw funds before balances update.

2025/11/12 19:59

スマートコントラクトにおけるリエントランシー攻撃を理解する

1. 再入攻撃は、ブロックチェーン プラットフォーム、特にイーサリアム上に構築されたスマート コントラクト上のスマート コントラクトを標的とする重大なセキュリティ脆弱性です。このエクスプロイトは、悪意のあるコントラクトが最初の実行が完了する前に被害者のコントラクトに繰り返しコールバックするときに発生します。攻撃者は、状態の変化と外部呼び出しが実行される順序を利用します。

2. 一般的なシナリオでは、脆弱な契約は内部残高または状態を更新する前に外部アドレスに資金を送信します。攻撃者によって制御される受信コントラクトには、被害者の引き出しまたは転送機能への別の呼び出しを自動的にトリガーするフォールバック機能が含まれています。状態がまだ更新されていないため、システムは依然として資金が利用可能であると信じており、繰り返しの引き出しを許可します。

3. この欠陥の最も悪名高い例の 1 つは、2016 年の DAO ハッキングで、再入エクスプロイトによって 6,000 万ドル以上相当のイーサが流出しました。分散型自律組織のスマート コントラクトは、適切な保護策なしで再帰呼び出しを許可し、巨額の経済的損失をもたらし、最終的には物議を醸すイーサリアム ブロックチェーンのハード フォークにつながりました。

4. これらの攻撃は、外部関数呼び出しが信頼できないコントラクト内のコードを呼び出すことができるという事実を利用して発生します。呼び出し元のコントラクトが「チェック - 効果 - インタラクション」パターン (外部インタラクションの前に状態変化が発生する) に従っていない場合、悪用の余地が大きく開きます。この設計原則は現在、安全なスマート コントラクト開発において不可欠であると考えられています。

5. 最新の開発フレームワークと監査ツールは、コンパイルまたはテスト段階でそのような脆弱性を検出できるように進化しました。 Slither や MythX などの静的分析ツールは、制御フローをマッピングし、安全でない外部呼び出しにフラグを付けることで、再入可能性の影響を受けやすい関数を特定できます。

搾取の一般的なベクトル

1. 主なベクトルには、未知のアドレスに外部呼び出しを行う支払い可能な機能の悪用が含まれます。これらの関数が Ether を送信する前に残高またはフラグを更新できない場合、再帰エントリの余地が作成されます。攻撃者は、ターゲット機能に再入するために特別に設計された悪意のあるフォールバック ロジックを使用してコントラクトを作成します。

2. 別の方法では、分散型金融 (DeFi) プロトコルによるフラッシュ ローンを使用して被害を拡大します。攻撃者は担保なしで大量のトークンを借用し、それを使用して契約条件を操作し、単一トランザクション内で再入ループを実行します。すべてが原子的に起こるため、ローンは返済され、利益が残ります。

3. 一部のバリアントは、同じコントラクト内の複数の機能を対象としています。たとえば、2 つの別個の関数が共有状態にアクセスするが、ミューテックス ロックや再入ガードを使用しない場合、攻撃者は実行中に関数間をジャンプする可能性があります。この機能横断的な再入性は、個々のエントリ ポイントのみに焦点を当てた単純な保護をバイパスします。

4. ライブラリとプロキシ パターンにより、さらに複雑さが生じます。アップグレード可能なコントラクトのデリゲート呼び出しが安全でない場合、または実装間で再入ガードを適切に初期化できない場合、更新後も従来の脆弱性が残る可能性があります。このため、徹底的な回帰テストが重要になります。

5. オラクルや外部データ ソースを間接的に操作して、特定の市場条件下でリエントラント動作を引き起こすこともできます。直接的なベクトルではありませんが、資金分配ロジックとの統合により、不十分な状態管理と組み合わせると攻撃対象領域が増加します。

再突入に対する防御戦略

1. チェック効果相互作用パターンを実装すると、すべての状態変更が外部呼び出しの前に確実に発生します。これにより、攻撃者が依存する競合状態が排除されます。開発者は、資産の転送を処理するすべての機能において、論理フローの規律を優先する必要があります。

2. OpenZeppelin のReentrancyGuardなどの再入ガード修飾子を使用すると、既に実行中の関数が再入力されるのを防ぐロック メカニズムが導入されます。これらのロックは通常、機密操作の開始時に設定され、終了時にクリアされるブール フラグに基づいています。

3. 外部呼び出し中に転送されるガスを制限すると、悪意のあるフォールバック関数がそれ以上やり取りを行うのをブロックできます。呼び出しコントラクトは、ガスを 2300 ユニット (基本的なロギングにのみ十分な量) に制限することにより、複雑な再エントリ ロジックが正常に実行されないようにします。

4. 自動化ツールと手動レビュープロセスの両方を使用した定期的な監査は、開発中に見逃されたエッジケースを見つけるのに役立ちます。ピアレビューと正式な検証方法により、特に何百万もの資産を管理する高価値の DeFi アプリケーションの場合、保証の層が追加されます。

5. カスタムの低レベル関数を作成する代わりに、十分にテストされたライブラリを採用すると、微妙なバグが発生するリスクが軽減されます。信頼できるオープンソース コンポーネントはコミュニティからの継続的な精査を受けているため、監視されやすいオーダーメイドのソリューションよりも信頼性が高くなります。

よくある質問

フォールバック機能はリエントランシー攻撃においてどのような役割を果たしますか?フォールバック機能は、コントラクトが特定の機能を指定せずに Ether を受信すると自動的にトリガーされます。攻撃では、この関数には、被害者の契約の引き出しメソッドを即座にコールバックする悪意のあるコードが含まれており、状態の更新が行われる前に再帰が可能になります。

イーサリアム以外のブロックチェーンでもリエントラントが発生する可能性はありますか?はい、外部呼び出しと可変状態を持つスマート コントラクトをサポートするブロックチェーンは潜在的に脆弱です。 Binance Smart Chain、Polygon、Avalanche などのネットワークでも、開発者がセキュリティ対策を新しい環境に適応させずにコントラクトを移植した場合に、同様のエクスプロイトが発生しています。

標準形式以外のさまざまなタイプの再入可能性はありますか?はい、バリエーションには、ある関数を介して別の関数に入るクロスファンクション再入や、中間状態チェックなしで受信者の配列がループで支払われるバッチ処理エクスプロイトが含まれます。それぞれに合わせた緩和戦略が必要です。

フラッシュ ローンはどのようにしてリエントランシー攻撃を可能にするのでしょうか?フラッシュ ローンを使用すると、攻撃者は 1 回のトランザクション内で一時的に多額の資金を借りることができます。彼らはこれらの資金を使用して、支払い条件のトリガーなど、契約の動作に影響を与え、ローンを返済する前に再入ループを実行して、盗まれた資産を失敗した取引の範囲外に保ちます。

免責事項:info@kdj.com

提供される情報は取引に関するアドバイスではありません。 kdj.com は、この記事で提供される情報に基づいて行われた投資に対して一切の責任を負いません。暗号通貨は変動性が高いため、十分な調査を行った上で慎重に投資することを強くお勧めします。

このウェブサイトで使用されているコンテンツが著作権を侵害していると思われる場合は、直ちに当社 (info@kdj.com) までご連絡ください。速やかに削除させていただきます。

関連知識

ブロックチェーンセキュリティとは何ですか?ユーザーはどうすれば暗号通貨詐欺を回避できるでしょうか?

ブロックチェーンセキュリティとは何ですか?ユーザーはどうすれば暗号通貨詐欺を回避できるでしょうか?

2026-07-26 04:40:10

ブロックチェーンのセキュリティの基礎を理解する1. ブロックチェーンのセキュリティは、暗号化ハッシュに依存して、チェーン内のすべてのブロックにわたるデータの整合性を確保します。 2. 各ブロックには、その内容と前のブロックのハッシュから派生した一意のハッシュが含まれており、不変のシーケンスを形成しま...

トークンバーンとは何ですか?なぜプロジェクトはトークンを破棄するのでしょうか?

トークンバーンとは何ですか?なぜプロジェクトはトークンを破棄するのでしょうか?

2026-07-22 10:39:51

定義と技術的な実行1. トークン バーンとは、一般にバーン アドレスまたはイーター アドレスとして知られるアクセスできないアドレスにデジタル トークンを送信することにより、デジタル トークンを流通から不可逆的に削除することを指します。 2. これらのアドレスは秘密キーを持たないため、転送されたトーク...

循環供給とは何ですか?トークンの供給がなぜ重要なのか?

循環供給とは何ですか?トークンの供給がなぜ重要なのか?

2026-07-21 13:40:08

循環供給とは何ですか? 1. 流通供給量とは、現在公開市場で取引および使用できるトークンの数を指します。 2. これらのトークンはユーザー、取引所、またはパブリックウォレットに配布されており、ロックされたり、予約されたり、アクセスできない契約で保持されたりすることはありません。 3. チームメンバー...

仮想通貨の時価総額とは何ですか?どのように計算されますか?

仮想通貨の時価総額とは何ですか?どのように計算されますか?

2026-07-24 21:40:18

市場のボラティリティパターン1. Bitcoin の価格変動は、米国のインフレ報告や連邦準備理事会の金利決定などのマクロ経済指標と相関することがよくあります。 2. アルトコインの動きは Bitcoin のリードを頻繁に追随しますが、低流動性期間中に増幅されたボラティリティを示します。 3. 上場投...

分散型取引所 (DEX) とは何ですか? CEXよりも安全ですか?

分散型取引所 (DEX) とは何ですか? CEXよりも安全ですか?

2026-07-21 14:00:18

DEX のコア アーキテクチャ1. 分散型取引所は、集中サーバーや保管仲介業者に依存せず、完全にブロックチェーン インフラストラクチャ上で動作します。 2. スマート コントラクトは、すべての取引執行、注文照合、資産決済を管理します。人間のオペレーターはプロセスに介入しません。 3. ユーザーは、M...

セルフカストディ暗号とは何ですか?なぜ人々は「鍵ではない、コインではない」と言うのでしょうか?

セルフカストディ暗号とは何ですか?なぜ人々は「鍵ではない、コインではない」と言うのでしょうか?

2026-07-26 08:19:37

自己監護の中心原則1. 自己保管とは、ユーザーが第三者に制御を委任せずに自分の秘密鍵を保持および管理することを意味します。 2. 秘密キーは、オンチェーンでのトランザクションを許可する暗号化秘密です。紛失した場合は再生できません。 3. 暗号通貨の所有権は、取引所に表示される口座残高によってではなく...

ブロックチェーンセキュリティとは何ですか?ユーザーはどうすれば暗号通貨詐欺を回避できるでしょうか?

ブロックチェーンセキュリティとは何ですか?ユーザーはどうすれば暗号通貨詐欺を回避できるでしょうか?

2026-07-26 04:40:10

ブロックチェーンのセキュリティの基礎を理解する1. ブロックチェーンのセキュリティは、暗号化ハッシュに依存して、チェーン内のすべてのブロックにわたるデータの整合性を確保します。 2. 各ブロックには、その内容と前のブロックのハッシュから派生した一意のハッシュが含まれており、不変のシーケンスを形成しま...

トークンバーンとは何ですか?なぜプロジェクトはトークンを破棄するのでしょうか?

トークンバーンとは何ですか?なぜプロジェクトはトークンを破棄するのでしょうか?

2026-07-22 10:39:51

定義と技術的な実行1. トークン バーンとは、一般にバーン アドレスまたはイーター アドレスとして知られるアクセスできないアドレスにデジタル トークンを送信することにより、デジタル トークンを流通から不可逆的に削除することを指します。 2. これらのアドレスは秘密キーを持たないため、転送されたトーク...

循環供給とは何ですか?トークンの供給がなぜ重要なのか?

循環供給とは何ですか?トークンの供給がなぜ重要なのか?

2026-07-21 13:40:08

循環供給とは何ですか? 1. 流通供給量とは、現在公開市場で取引および使用できるトークンの数を指します。 2. これらのトークンはユーザー、取引所、またはパブリックウォレットに配布されており、ロックされたり、予約されたり、アクセスできない契約で保持されたりすることはありません。 3. チームメンバー...

仮想通貨の時価総額とは何ですか?どのように計算されますか?

仮想通貨の時価総額とは何ですか?どのように計算されますか?

2026-07-24 21:40:18

市場のボラティリティパターン1. Bitcoin の価格変動は、米国のインフレ報告や連邦準備理事会の金利決定などのマクロ経済指標と相関することがよくあります。 2. アルトコインの動きは Bitcoin のリードを頻繁に追随しますが、低流動性期間中に増幅されたボラティリティを示します。 3. 上場投...

分散型取引所 (DEX) とは何ですか? CEXよりも安全ですか?

分散型取引所 (DEX) とは何ですか? CEXよりも安全ですか?

2026-07-21 14:00:18

DEX のコア アーキテクチャ1. 分散型取引所は、集中サーバーや保管仲介業者に依存せず、完全にブロックチェーン インフラストラクチャ上で動作します。 2. スマート コントラクトは、すべての取引執行、注文照合、資産決済を管理します。人間のオペレーターはプロセスに介入しません。 3. ユーザーは、M...

セルフカストディ暗号とは何ですか?なぜ人々は「鍵ではない、コインではない」と言うのでしょうか?

セルフカストディ暗号とは何ですか?なぜ人々は「鍵ではない、コインではない」と言うのでしょうか?

2026-07-26 08:19:37

自己監護の中心原則1. 自己保管とは、ユーザーが第三者に制御を委任せずに自分の秘密鍵を保持および管理することを意味します。 2. 秘密キーは、オンチェーンでのトランザクションを許可する暗号化秘密です。紛失した場合は再生できません。 3. 暗号通貨の所有権は、取引所に表示される口座残高によってではなく...

すべての記事を見る

User not found or password invalid

Your input is correct