【ITニュース解説】Governance Attack Surface Review: Sentora Curator
2026年10月10日に「Dev.to」が公開したITニュース「Governance Attack Surface Review: Sentora Curator」について初心者にもわかりやすく解説しています。
ITニュース概要
DeFiプロトコル「Sentora Curator」のガバナンス機能に重大なセキュリティ脆弱性が多数見つかった。25.6億ドルもの資産を管理するこのシステムは、フラッシュローン攻撃や投票権乗っ取りなどで資産損失や機能停止のリスクが高い。早急な対策が求められる。
ITニュース解説
「Sentora Curator」とは、分散型金融(DeFi)の分野で活動するプロトコルの一つで、非常に多くの資産(約25.6億ドル)を管理している。このプロトコルは、参加者たちが投票によって運営方針を決める「オンチェーンガバナンス」という仕組みを採用している。具体的には、プロトコルが発行するSENT-GOVというトークンを持っている人が投票権を行使し、システムの変更や、管理している資産の配分などを決定する。
今回のニュースは、このSentora Curatorのガバナンスの仕組みに「攻撃される可能性がある場所(攻撃対象面)」がないかを詳細に調べたセキュリティレビューの結果を報じている。レビューの目的は、もし悪意のある人物が、このシステムの投票権を乗っ取ったり、預けられているお金を不正に引き出したり、システムの意思決定プロセスを停止させたりするような攻撃経路がないかを探し出すことだった。このレビューの結果、Sentora Curatorのガバナンスには「高い」リスクがあると評価された。大量の資産が管理され、トークンベースの投票システム、そして後から機能を追加・変更できる「アップグレード可能」なコントラクト(プログラム)の組み合わせが、攻撃者にとって狙われやすい弱点を作り出しているという。
見つかった主な問題点は八つある。まず一つ目は、「フラッシュローン/トークン残高操作による提案スナップショット」だ。これは非常に危険な問題として挙げられている。Sentora Curatorでは、提案が作られた時点での投票権の量を記録する仕組みがあるが、この記録方法に弱点がある。攻撃者は、一時的に大量のトークンを借り入れる「フラッシュローン」という手法を使い、瞬時に自分の投票権を水増しする。そして、その水増しされた投票権で不正な提案(例えば、システムを悪意のあるバージョンに更新したり、預けられているお金を抜き取ったりする提案)を可決させ、すぐに借りたトークンを返済する。この攻撃が成功するのは、投票権を固定する際に、トークンを一定期間保有する義務がないためだ。
二つ目は、「投票権の集中と委任の悪用」という問題である。Sentora Curatorでは、トークン保有者が自分の投票権を他の人に「委任」できる。しかし、一部の大口委任者に投票権が集中しており、全体の約38%を上位10人が占めている。もし、攻撃者がこれらの大口委任者の一人の秘密鍵を盗むなどして乗っ取れば、簡単に過半数の投票権を掌握し、望む提案を可決させることができてしまう。これは、委任の変更に時間的な制限や、複数の承認を必要とする「マルチシグ」のような仕組みがないため、一度乗っ取られると迅速に対応できないリスクがある。
三つ目は、「タイムロック実行におけるリエントランシーによるバイパス」だ。Sentora Curatorでは、重要な変更が実行される前に、一定期間待機させる「タイムロック」という安全装置がある。これは悪意ある変更がすぐに実行されないようにするためだ。しかし、このタイムロックの実行方法に不備があり、特定の種類の不正なプログラム(コントラクト)が、このタイムロック機能を繰り返し呼び出す「リエントランシー」という攻撃を行うと、待機期間を無視して、悪意のある操作を強行できてしまう可能性がある。これは、プログラムが実行中に他のプログラムに処理を渡した後、再び自分に戻ってきたときの安全対策が不十分なために起こり得る。
四つ目は、「アップグレード機能のバックドア(プロキシ管理者)の誤設定」という問題だ。Sentora Curatorのシステムは、後から機能を更新できるように設計されているが、その更新権限が「ProxyAdmin」という一つのアカウントに集中している。もし、この単一のアカウントの秘密鍵が盗まれた場合、攻撃者はシステム全体を悪意のあるバージョンに書き換え、全ての資産を自由に操作したり、システムのルールを無効にしたりすることが可能になる。これは、システムを更新する権限が複数人の承認を必要とするマルチシグや、更新に時間的な遅延を設けるタイムロックで保護されていないため、一度乗っ取られると致命的な結果を招く。
五つ目は、「不十分な定足数/拒否権の閾値」だ。Sentora Curatorのガバナンスでは、提案が可決されるために必要な最低投票数(定足数)が総トークン供給量のわずか4%と非常に低い。そのため、ごく少数の人々が結託するだけで、重要な提案を容易に可決できてしまう危険性がある。また、緊急時に悪意のある提案を停止させる「拒否権」や「緊急停止(サーキットブレーカー)」のような機能が欠けているため、一度不正な提案が通ってしまうと、システム全体に深刻なダメージを与えるリスクが高まる。
六つ目は、「提案実行時のガスリミットとガス切れ攻撃」だ。システムが提案を実行する際、処理に使える「ガス」の量に上限が設定されている。攻撃者は、意図的に非常に多くのガスを消費するような提案を作成し、システムがそれを実行しようとすると「ガス切れ」で処理が中断されるように仕向けることができる。これにより、その提案は失敗と記録されるが、システム内部の処理キューが「スタック」した状態になり、その後の正当な提案も実行できなくなってしまい、ガバナンス機能全体が麻痺する可能性がある。
七つ目は、「クロスチェーンブリッジガバナンスの不一致」だ。Sentora Curatorは、メインのブロックチェーン(L1)だけでなく、処理速度を向上させるためのセカンドレイヤー(L2)のブロックチェーンでも運営されている。しかし、L2における重要な変更の待機期間(タイムロック)が、L1よりも短い(L1が48時間に対し、L2は2時間)。このため、攻撃者はL2のガバナンスを先に掌握し、資産を不正に移動させる提案を迅速に実行できる可能性がある。その後、L1のガバナンスを使ってその不正な移動を承認させることで、二重に資産を操作するような攻撃に繋がりかねない。
最後の八つ目は、「オフチェーンメタデータの整合性欠如」だ。提案の内容を示す詳細な説明文などは、ブロックチェーン上ではなく、別の外部の保存場所(IPFS)に保管されており、ブロックチェーン上にはその参照情報だけが記録されている。もし、この外部保存サービスが攻撃者に乗っ取られた場合、提案の見た目の内容と実際の意図が異なるように改ざんされ、投票者が誤解して悪意のある提案に投票してしまう危険性がある。
これらの問題に対処するため、セキュリティレビューでは具体的な改善策が優先順位を付けて提案されている。最も重要な対策(P1)としては、投票権を一時的にロックする期間を設けることでフラッシュローン攻撃を防ぐこと、システム更新の権限を単一のアカウントではなく複数の承認を必要とするマルチシグとタイムロックで保護すること、そして、タイムロック機能にリエントランシー攻撃を防ぐための安全装置を追加することが挙げられている。これらの対策は、Sentora Curatorのガバナンスの信頼性と安全性を高めるために不可欠であるとされている。システムエンジニアにとって、このような分散型システムのセキュリティ設計と対策の知識は、未来の技術を支える上で非常に重要だと言える。