最近、Blast は仮想通貨市場でホットな話題になっています。ビッグバン コンペティションの終了により、TVL は 20 億ドルを超えました。

Blast は、メインネットを 2 月 29 日にローンチすると発表しました。そのエアドロップへの期待が多くのユーザーを魅了することに成功しました。ただし、そのエコシステムの発展に伴い、さまざまなプロジェクトが次々と出現し、さまざまなセキュリティ リスクの頻繁な発生にもつながります。 Beosin は、Blast の背後にあるセキュリティ リスクと潜在的な機会について説明します。

ブラストとは何ですか?

Blastは、Blurの創設者であるPacmanによって2023年11月21日に立ち上げられたLayer2であり、暗号通貨コミュニティで急速に注目を集めました。Blastの立ち上げから48時間以内に、TVLは5億7000万ドルに達し、5万人以上のユーザーを獲得しました。

Blastは昨年、ParadigmやStandard Cryptoなどの大手支援者から2,000万ドルの融資を受け、続いて昨年11月には日本の仮想通貨投資会社CGVからさらに500万ドルの投資を受けました。

2月25日のDeBankデータによると、現在Blast契約で保有されている資産の総額は20億ドルを超えており、そのうち18億ドル相当のETHがLidoプロトコルに預けられ、1億6000万ドル以上のDAIがMakerDAOプロトコルに預けられています。

Blast が人気なのはなぜですか?

Blast は、ETH とステーブルコインにネイティブ利回りを提供するという点でユニークです。ユーザーが ETH を他のレイヤー 2 に転送すると、これらのレイヤー 2 は ETH トークンをスマート コントラクトにロックし、対応するレイヤー 2 ETH をユーザーにマッピングするだけです。一方、Blast はユーザーの ETH を Lido に預けて利息を獲得し、USDB と呼ばれる新しい利子付きステーブルコイン (このステーブルコインは MakerDAO を通じて米国債を購入するために使用されます) を Blast ネットワークに導入します。

さらに、Blast は Blur チームによって立ち上げられた Layer2 です。 Blur はこれまでに 2 億ドルを超える金額をユーザーにエアドロップしました。すでに広範なコミュニティ基盤を持っています。さらに、Blast は現在、ユーザーを Blast ステーキングに参加させるためにエアドロップ インセンティブを実施しています。

爆発的なセキュリティリスク

Blast は、発売以来、批判や懐疑にさらされてきました。 2023 年 11 月 23 日、Polygon Labs のデベロッパー リレーションズ エンジニアであるジャロッド ワッツ氏は、Blast の集中化がユーザーに深刻なセキュリティ リスクをもたらす可能性があるとツイートしました。彼はまた、Blast が L2 標準を満たしておらず、トランザクション、ブリッジング、ロールアップ、トランザクション データのイーサリアムへの送信などの機能を欠いているため、Blast がレイヤ 2 ネットワークとして分類されていることに疑問を呈しました。

Blast はどのくらい安全ですか? Blast にはどのようなセキュリティ リスクがありますか?今回は、Beosin VaaS ツールを使用して Blast Deposit 契約をスキャンし、Beosin セキュリティ専門家の分析を組み合わせて Blast Deposit 契約コードを解釈しました。

Blast Deposit 契約はアップグレード可能な契約です。そのプロキシ契約アドレスは 0x5F6AE08B8AeB7078cf2F96AFb089D7c9f51DA47d です。その実装契約アドレスは 0x0bD88b59D580549285f0A207Db5F06bf24a8e561 です。主なリスクポイントは次のとおりです。

1. 集中化​​リスク

Blast Deposit コントラクトの最も重要な enableTransition() は、コントラクトの管理者アドレスからのみ呼び出すことができます。さらに、この関数は mainnetBridge コントラクト アドレスをパラメーターとして受け取り、mainnetBridge コントラクトはステークされたすべての ETH と DAI にアクセスできます。

さらに、Blast Deposit 契約は、upgradeTo() を通じていつでもアップグレードできます。これは主に契約の脆弱性を修正するために使用されますが、悪を行う可能性もあります。現在、Polygon zkEVM は、契約のアップグレードにおいて比較的完全な仕事を行っています。緊急でない状況で契約を変更するには、通常、10日間の遅延が必要であり、契約の変更は13人のメンバーからなる評議会によって決定される必要があります。

2. 複数の署名に関する紛争

Blast Deposit 契約を見ると、その契約は Gnosis Safe 3/5 マルチシグネチャ ウォレット 0x67CA7Ca75b69711cfd48B44eC3F64E469BaF608C によって管理されていることがわかります。

これらの 5 つの署名アドレスは次のとおりです。

0x49d495DE356259458120bfd7bCB463CFb6D6c6BA

0xb7c719eB2649c1F03bFab68b0Aaa35AD538a7cC8

0x1f97306039530ADB4173C3786e86fab5e6b90F41

0x6a356C0EAA560f00127Adf5108FfAf503b9f1e11

0x46e31F27Df5047D7Fad9b1E8DFFec635cF6efAcF

これらのアドレスはすべて 3 か月前に作成された新しいアドレスであり、その身元は不明です。契約全体が実際にはマルチ署名ウォレットによって保護された保管契約であるため、Blast は多くのユーザーや開発者から疑問視されています。

Blast 氏は、この一連のセキュリティ リスクを認め、不変のスマート コントラクトは安全であると考えられていますが、検出されていない脆弱性が隠れている可能性があると述べました。アップグレード可能なスマート コントラクトには、契約のアップグレードや簡単に悪用可能なタイム ロックなど、独自のリスクも伴います。これらのリスクを軽減するために、Blast は管理にさまざまなハードウェア ウォレットを使用して、集中化のリスクを回避します。

ただし、Blast は、ウォレット管理で集中化やフィッシング攻撃を回避できるかどうか、また完全な管理プロセスがあるかどうかについてはまだ発表していません。 Ronin Bridge と Multichain の過去 2 件のセキュリティ インシデントでは、プロジェクト当事者がマルチシグネチャ ウォレットまたは MPC ウォレットを使用していましたが、秘密鍵管理の一元化によりユーザー資産の損失が発生しました。

2 月 19 日、Blast チームはデポジット契約を更新しました。このアップデートは主に、事前デプロイ契約を追加し、メインネットの立ち上げを準備するための IERC20Permit インターフェースを導入します。

爆発生態系のリスク

2月25日、Beosin KYTアンチマネーロンダリング分析プラットフォームは、Blast上のGambleFiプロジェクトであるRisk(@riskonblast)がRugRullを有しており、損失額は約500ETHに達している疑いがあることを検出しました。現時点では、公式の X アカウントは存在しません。

MoonCat2878のような投資家も、個人的な損失を共有しました。MoonCat2878は、Blastエコシステム内の評判の良いプロジェクトとパートナーを見て、当初RiskOnBlastを有望な投資機会と見なしていたことを語りました。しかし、その後の公開販売は上限のない資金調達ラウンドに変わり、GameFiプロジェクトとしてのRiskに疑念が生じました。

Beosin Trace モニタリングによると、現在、Blast エコシステムゲーム Risk プロジェクトから盗まれた資金の大部分はさまざまな取引所に転送されており、盗まれた資金のごく一部は Arbitrum と Cosmos にクロスチェーンされています。

Beosin は、Blast エコシステムの監査サービスを開始しました

2 月 24 日、Blast 関係者は、ビッグバン イベントに選択されたプロジェクトのリストも発表しました。このリストには、融資、ゲーム、インフラストラクチャ プロジェクトなど、100 を超えるプロジェクトが含まれています。

現在、Beosin は Blast エコシステム専用の監査プランを立ち上げています。正式な検証とセキュリティ専門家の監査を通じて、プロジェクト関係者がプロジェクト内のセキュリティ リスクを修復するのを支援し、ユーザーとプロジェクトの資産セキュリティを確保します。主なセキュリティ監査項目は次のとおりです。

•オーバーフローの脆弱性

•再入攻撃

•乱数の問題

•サービス拒否

•アクセス制御

•不適切な権限

•変数のオーバーライド

•ビジネスデザイン

•ビジネスの実現

•アービトラージ攻撃

•関数呼び出し

•ガスの最適化

•セキュリティのアップグレード

•集中化リスク

•サードパーティモジュールのセキュリティ

Beosin の監査ソリューションにより、Blast のプロジェクトは潜在的な脆弱性とセキュリティ リスクを特定して修復し、スマート コントラクトとシステムの安定性とセキュリティを確保できます。これにより、ユーザーの資産が保護されるだけでなく、より信頼性の高いエクスペリエンスがユーザーに提供され、Blast エコシステムの安全な開発がさらに促進されます。Blast のプロジェクトをぜひご相談ください。