ハッカーがInfiniステーブルコインバンクから4,900万ドル以上のUSDCを流出させた。この攻撃は、開発者がInfiniに送金した後もアクセス権を保持していたスマートコントラクトへの内部アクセスによるものと思われる。

スマートコントラクトへの管理者アクセスにより、ステーブルコインDeFiバンクであるInfiniプロトコルから4,900万ドルが流出した。Infini自体はこのエクスプロイトに反応しておらず、ハッキングの性質についても説明していない。Infiniは暗号通貨カードの発行会社で、ステーブルコインを担保に日々の支払いを行っている。

インフィニは、暗号通貨と従来の金融を組み合わせたネオバンクとして決済サービスを宣伝した。カードキャンペーンを開始したこの商品は、過去数週間で500%以上のユーザーを獲得した。ネオバンクは高利回りの収益商品も提供しており、利用者にとって利用可能な流動性の増加につながっている。

まさに利回り商品が、モルフォ MEV キャピタルの通常の USDC ボールトから資金が報告されたため、悪用の条件を生み出しました。モルフォは警告を発したり、失われた資金を報告したりしていません。

悪用は、通常のクジラ取引の後に確認され、そこで新しいウォレットが契約にロックされたすべての資金を引き出しました。攻撃者のウォレットはインフィニに知られており、プロジェクトは悪用者にスマートコントラクトを作成するように指示したと報告されています。プロジェクトは知らなかったが、攻撃者は管理権を保持しており、すべての流動性を排出する呼び出しを行うことができました。

🚨アラート🚨本日、@0xinfini は、攻撃者が保持した管理権限を利用したため、$49M の $USDC の悪用を受けました。

攻撃者は 0xc49b5e5b9da66b9126c1a62e9761e6b2147de3e1 から活動しており、当初はインフィニプロジェクトの一部として契約を開発していました。しかし、その後… pic.twitter.com/olguOyNCJr

— 🚨 サイバーアラート 🚨 (@CyversAlerts) 2025年2月24日

悪用者の即時の行動は、USDC を交換して 17,696 ETH を購入することでした。悪用者は、分散型プロトコルを通じて利用可能な DAI を通じて移動しました。資金は Uniswap、Sky プロトコル、0x プロトコルを通じて移動しました。USDC からできるだけ早く交換することで、ハッカーは資金を ETH に移動できました。ETH は凍結されることはなく、取引所からのみブラックリストに載せられます。

その後、攻撃者は収益を小さな金額と複数のアドレスに分割しました。悪用者は、新しいウォレットを使用してガスのために少量の ETH を送信し、取引を完了しました。ウォレットの初期資金はトルネードキャッシュから来ており、ハッカーのオンチェーンでの存在の一部を隠しています。

その後、ETHは一連の送金を通じて移動されました。執筆時点では、資金はまだ混合されていませんでした。

北朝鮮のハッカーが再び攻撃したのか?

契約の作成者の身元は不明のままであり、インフィニは誰がスマートコントラクトを構築するように命じられたかを明らかにしていません。

インフィニのハッキングは、2025年の最大の悪用の後に発生しました。この悪用でバイビット取引所は最大 $1.5B のイーサリアム (ETH) を失いました。バイビットのハッカーは、混合する前に ETH を分割するという類似のアプローチを取りました。オンチェーン調査者である ZachXBT は、このアプローチがラザルスハッカーグループの特徴的な手法の一つであることを指摘しています。現在のところ、インフィニは悪用者のウォレットを他の既知のラザルスアドレスにリンクしていません。

今回は秘密鍵は漏洩せず、インフィニは出金と入金を停止していません。

インフィニの創設者である @christianeth は、悪用に対して全責任を負うと述べ、開発者からプロジェクトへの権限移転プロセスにおいて不注意であったと述べました。創設者は、プロトコルは流動的であり、最悪のシナリオでも全額補償を行うとユーザーに安心させました。

「私の個人的な秘密鍵は漏洩していませんので、あまり心配する必要はありません。以前に権限を移転した際に不注意でした。最終的には私の責任です。これは警鐘を鳴らしました…流動性には問題ありません。全額補償が可能で、資金は追跡されています」と @christianeth は X に書きました。

他のオンチェーン分析は、ハッカーが契約にアクセスできるようにした潜在的な秘密鍵の漏洩を示しています。ペックシールドは、エンジニアからハッカーに転向した人物が特定されたと指摘しました。攻撃後、インフィニの共同創設者の一人である @0xsexybanana は彼女の X アカウントを削除しました。現在の強盗は、エンジニアがスマートコントラクトを作成するのに十分信頼されていたため、内部攻撃の疑いがあります。

最近の悪用と ETH の蓄積は、このチェーンをマネーロンダリングや潜在的に敵対的な政権の資金調達に使用することに関する疑問を提起しました。同時に、悪用は小さな ETH ラリーを引き起こし、資産は数週間ぶりに $2,800 を超えました。ETH の損失は、取引所が準備金を回復しなければならなかったことを意味し、追加の需要を生み出しました。

クリプトポリタンアカデミー:無料 Web3 レジュメ チートシート - 今すぐダウンロード