要点(Key Takeaways)
サービス拒否(DoS)攻撃は、サーバーやネットワークにトラフィックを大量に送り、利用できない状態にする攻撃で、企業やユーザーにダウンタイムを引き起こすことがよくあります。
一般的なDoS攻撃の種類には、バッファオーバーフロー、ICMPフラッド、SYNフラッドなどがあり、それぞれネットワークがリクエストを処理する際の異なる弱点を突きます。
分散型サービス拒否(DDoS)攻撃は、多数のマシンを同時に使うため、単一の発信元によるDoS攻撃よりもブロックしづらく、被害も大きくなりがちです。
ブロックチェーンネットワークは通常、分散型であるためDoS攻撃に対して耐性があります。つまり、システム全体を停止させるために狙える単一のサーバーはありません。
暗号資産取引所やその他の集中型サービスは、依然として標的にされ得ます。そのため、これらの攻撃がどのように機能するのか、運営側がどのように対策しているのかを理解することが重要です。
はじめに(Introduction)
サービス拒否(DoS)攻撃とは、ネットワーク、サーバー、またはWebリソースへの正当なアクセスを妨害するために用いられる手法です。攻撃者は通常、標的を大量のトラフィックで過負荷にするか、誤作動やクラッシュを引き起こすことを目的とした悪意のあるリクエストを送信します。
DoS攻撃は何十年も前から、多くの業界で使われてきました。暗号資産の成長に伴い、暗号資産取引所やブロックチェーン関連サービスが、ますます攻撃の標的になっています。これらの攻撃がどのように機能するかを理解することで、ユーザーや組織は自社のシステムをより適切に保護できます。
DoS攻撃の種類(Types of DoS Attacks)
DoS攻撃には複数の形があり、それぞれネットワークトラフィックを扱うシステムの異なる弱点を狙います。ここでは最も一般的な3つのタイプを紹介します。
バッファオーバーフロー攻撃
バッファオーバーフロー攻撃では、システムが処理できるように設計されている以上のデータを標的に送信します。サーバーやアプリケーションが、メモリバッファに収まらない量の入力を受け取ると、クラッシュしたり、予期しない動作をしたりする可能性があります。これにより、攻撃者は対象プロセスを妨害したり干渉したりできます。
ICMPフラッド
ICMPフラッドは、場合によっては「ピングフラッド」または「スマーフ攻撃」とも呼ばれます。不正に設定されたネットワーク機器を狙います。攻撃者は、単一の宛先ではなく、ネットワーク上のすべてのノードに向けてデバイスに偽のパケットをブロードキャストさせます。これにより、不要なトラフィックでネットワークが飽和し、接続している全ユーザーのパフォーマンスが低下します。
SYNフラッド
SYNフラッドは、TCP接続を確立するために使われるスリーウェイ・ハンドシェイクの手順を悪用します。攻撃者は接続要求を送りますが、ハンドシェイクを完了させません。その結果、サーバーは到達しない応答を待ち続けます。これにより利用可能な接続スロットが枯渇し、やがてサーバーがクラッシュしたり応答しなくなったりします。
DoS攻撃とDDoS攻撃の違い
標準的なDoS攻撃は、単一の発信元から発生します。一方、分散型サービス拒否(DDoS)攻撃は、多くのマシン(しばしば感染したデバイスで構成されるボットネット)を使って、単一の標的に対し同時にトラフィックを向けます。
DDoS攻撃は一般に、単一発信元の攻撃よりも効果的です。トラフィックの量がはるかに大きいためです。また、数千台ものマシンが関与する場合、1つのIPアドレスをブロックしても何も変わらないため、対策もしづらくなります。トラフィックが複数の場所から来るため、DDoS攻撃の発信元を追跡することも同様に困難です。
両方の攻撃タイプは、大きな金銭的損害を引き起こし得ます。オンラインサービスに依存する企業は、長時間の障害の間に収益を失い、評判面でも損害を受ける可能性があります。
DDoS攻撃は暗号資産に影響しますか?
暗号資産取引所やブロックチェーン関連サービスは、価値のある資産を扱い、24時間稼働しているため、DDoSの一般的な標的です。ただし、基盤となるブロックチェーンネットワーク自体を妨害するのは、はるかに難しいです。集中型のWebサーバーと異なり、ブロックチェーンは多数のノードに分散しています。もし一部のノードがオフラインになっても、ネットワークは稼働を続け、残りのノードを通じて取引を検証します。
妨害されたノードがオンラインに戻ると、最新のブロックチェーン状態をダウンロードして、ネットワーク全体と再同期します。耐性の度合いは主に、ノード数とネットワーク全体の総ハッシュレートに左右されます。ハッシュレートによる規模が最大のプルーフ・オブ・ワーク(PoW)ネットワークであるビットコインは、特に妨害に対して耐性が高いと考えられています。ビットコイン自体への成功したDoSキャンペーンを成立させるには、膨大で継続的な努力が必要になります。
とはいえ、耐性のあるブロックチェーンであっても、理論上のリスクは残ります。51%攻撃――攻撃者がネットワークのハッシュパワーの半分以上を支配することで――により、直近の取引に一時的に干渉できてしまう可能性があります。しかし、この種の攻撃はビットコインのような大規模ネットワークでは経済的に現実的ではなく、プロトコルの更新やコミュニティの対応によって素早く対処される可能性が高いです。
ビットコインで使われているプルーフ・オブ・ワークのコンセンサス・アルゴリズムでは、暗号学的な証明によってネットワークのデータが保護されます。以前に確定したブロックを改ざんするには、膨大な作業を再計算する必要があり、そのため過去の取引の操作は事実上不可能になります。
DoS攻撃への対策方法
サーバーやオンラインサービスを運用する組織は、DoSおよびDDoS攻撃への露出(影響範囲)を減らすために、さまざまな戦略を用います。
レート制限は、一定期間において単一のIPアドレスが送れる要求数を制御します。トラフィックのフィルタリングやファイアウォールのルールによって、サーバーに届く前に既知の悪意あるパターンを遮断できます。コンテンツデリバリーネットワーク(CDN)は、世界中の多数のサーバーにトラフィックを分散させ、特定の一点に対するボリューム型攻撃の影響を軽減します。
DDoSミティゲーションの提供事業者は、大量の攻撃トラフィックを吸収・フィルタリングすることに特化しています。多くの場合、スクラビングセンター(検疫センター)が用いられ、標的の基盤に到達する前に到来パケットを洗浄します。暗号資産取引所においては、市場の活発な局面ではトラフィック量も攻撃者の動機も増えやすいため、この種の外部防御が特に重要です。
よくある質問(FAQ)
DoS攻撃とDDoS攻撃の違いは何ですか?
DoS攻撃は1つの発信元から行われますが、DDoS攻撃は同時に多数のマシンを使います。DDoS攻撃はブロックしづらく、攻撃トラフィック量がはるかに大きいため、より大きな被害をもたらしがちです。
ブロックチェーンのネットワークはDoS攻撃で停止させられますか?
パブリック・ブロックチェーンは、独立したノードが多数あるため、DoS攻撃で停止させるのが非常に難しいです。仮に一部のノードがオフラインになっても、ネットワークは動き続けます。ブロックチェーンの上に構築された取引所やウォレットのような集中型サービスは、より脆弱です。
ボットネットとは何で、DDoSとどのように関係していますか?
ボットネットは、マルウェアに感染したデバイスのネットワークで、攻撃者が遠隔から制御できます。ボットネットは、DDoS攻撃でよく使われる手段です。多数の異なるIPアドレスから同時に大量のトラフィックを生成できるため、攻撃の遮断が難しくなります。
DDoS攻撃は他のサイバー脅威とどのように関係していますか?
DDoS攻撃は、暗号資産ユーザーやプラットフォームに影響する複数のサイバーセキュリティ脅威のうちの1つです。ほかにはランサムウェア、フィッシング、ソーシャルエンジニアリングなどがあります。いずれも仕組みは異なりますが、サービスを妨害したり資産を盗んだりすることを目的としています。
個々のユーザーは安全のために何ができますか?
個々のユーザーがDoSまたはDDoS攻撃の直接の標的になることはめったにありません。通常はサーバーやインフラが狙われます。とはいえ、脅威の種類にかかわらず、取引所の口座で二要素認証(2FA)を有効化し、一般的な暗号資産の詐欺に対して警戒を保つことは、重要なセキュリティ対策です。
まとめ(Closing Thoughts)
DoS攻撃とDDoS攻撃は、サイバーセキュリティにおける最も古く、かつ最も継続的に見られる脅威の一つです。トラフィックや不正な形式のリクエストで標的を圧倒し、失敗するまで続けることで機能します。暗号資産取引所のような集中型サービスは影響を受ける可能性がありますが、分散型のブロックチェーンネットワークは、単一障害点がないため構造的により耐性があります。
暗号資産業界が成長するにつれ、攻撃手法も進化し続けています。DoS攻撃の基本を理解することで、ユーザーや開発者が、自分たちが構築・利用するサービスについてより適切な判断を下しやすくなります。
参考(Further Reading)
よくある暗号資産詐欺5選と回避方法
51%攻撃とは?
シビル攻撃(Sybil Attack)をわかりやすく解説
ランサムウェアを解説
二要素認証(2FA)とは?
免責事項:本コンテンツは、一般的な情報および教育目的のみで「現状のまま(as is)」提供されるものです。いかなる種類の表明や保証も伴いません。これは、金融・法律・その他の専門的助言として解釈されるべきではなく、特定の製品またはサービスの購入を推奨する意図もありません。適切な専門家アドバイザーからご自身の判断に基づく助言を求めてください。コンテンツが第三者の寄稿によって作成されている場合、そこに示された見解は当該第三者の寄稿者に属するものであり、Binance Academyの見解を必ずしも反映するものではありません。デジタル資産の価格は変動し得ます。投資の価値は上がることも下がることもあり、投資額の全部または一部が回収できない場合があります。投資判断の責任はすべてご自身にあり、Binance Academyは、あなたが被る可能性のある損失について一切の責任を負いません。詳細は、利用規約、リスクに関する警告、およびBinance Academyの利用規約をご確認ください。
