【ITニュース解説】Protocol Upgrade Compatibility Review: Curve DEX
2026年10月02日に「Dev.to」が公開したITニュース「Protocol Upgrade Compatibility Review: Curve DEX」について初心者にもわかりやすく解説しています。
ITニュース概要
Curve DEXのシステム更新の安全性を監査。更新時にデータ破損や不正操作につながる複数の脆弱性が判明し、中~高リスクと評価された。ストレージ整合性チェック強化や緊急停止権限の制限など、安全性を高める改善策を複数提案。これらの対策後、次期更新を進めるべきと結論付けた。
ITニュース解説
Curve Financeは、イーサリアムをはじめとする複数のブロックチェーン上で、価格が安定している暗号資産(安定コイン)の交換を効率的に行う主要な分散型取引所(DEX)である。このプラットフォームには約13億ドルの総資金が預けられており、その機能の重要性は非常に高い。今回のレビューは、Curve DEXのプロトコルアップグレード、つまりシステムに新しい機能を追加したり改善したりする際の互換性を評価することを目的に実施された。多額の資金を扱うブロックチェーンシステムでは、アップグレードが既存のシステムに悪影響を与えず、新たなセキュリティ上の弱点を作り出さないことを確認する「互換性レビュー」が極めて重要となる。Curve DEXは、プロキシ契約という仕組みを用いてシステムを更新できるように設計されており、その安全性は常に監視される必要がある。
今回の互換性レビューでは、アップグレード時に潜在的に悪用されうる複数の脆弱性が特定された。
第一に、新しい機能の契約で、既存のデータ保存場所の前に新しい変数が追加されることで、重要な管理者アドレスなどのデータが保存されている場所がズレる「ストレージスロット衝突」の危険性がある。これは、管理権限の喪失や不正な資金移動につながる可能性がある。
第二に、一部の新しい契約で、初期設定を行う関数が複数回実行できてしまう「不適切な初期化ガード」の問題が指摘された。これにより、攻撃者がシステム稼働中に重要なパラメータをリセットし、価格操作などによってユーザー資金を奪うことが可能となる。
第三に、システムの重要な変更を承認する際の48時間の待機期間(タイムロック)を「緊急停止機能」が悪用することで迂回できる可能性がある。緊急停止権限と変更提案権限が同じ主体に集中しているため、この主体が侵害されると、タイムロックを無視して悪意のあるアップグレードが瞬時に実行されるリスクがある。
第四に、OptimismやArbitrumなどのレイヤー2ソリューションからレイヤー1へのメッセージ送信において、処理完了前に同じ要求が複数回行われる「再入可能」な状態が見つかった。これにより、手数料の二重分配や報酬の過剰発行が引き起こされる可能性がある。
第五に、手数料を管理する契約を新しいモデルに移行する際、設定できる手数料率に上限がないため、アップグレード期間中に攻撃者が非常に高い手数料率を設定し、ユーザー資金を即座に奪う「手数料モデル移行時のパラメータドリフト」が起こりうる。
第六に、Curve DEXのこれまでの複数のバージョンアップにおいて、アップグレード経路全体で既存のデータが壊れないことの厳密な数学的検証(形式検証)が不十分である点が指摘された。これにより、将来的に予期せぬデータ破損が発生するリスクが潜在的に存在する。
第七に、システムが共有する計算機能を提供する「ライブラリ」の利用において、プロキシ契約がどのライブラリのアドレスを利用するかを制限する「ホワイトリスト」の仕組みがない。これにより、悪意のあるライブラリに置き換えられた場合、誤った価格計算が行われ、ユーザー資金の損失につながる可能性がある。
これらの脆弱性に対処するため、複数の対策が提案されている。最も優先度の高い対策としては、アップグレードごとにデータ保存場所のレイアウト変更を自動でチェックする仕組みの導入、初期設定関数の複数回実行を防ぐ保護機能の追加、そして緊急停止権限を通常の変更承認権限から分離し、緊急停止にもタイムロックや複数の承認を求めることで、ガバナンスの安全性を強化することである。
さらに、レイヤー2からレイヤー1へのメッセージ送信における再入可能の防止、手数料設定に上限値を設けること、利用するライブラリのアドレスを制限するホワイトリストの導入、そしてアップグレードの全経路に対する厳密な形式検証を行うことが推奨されている。コミュニティの信頼を深め、不正な提案の早期発見を促すために、アップグレードの提案状況をリアルタイムで表示する透明性の高いダッシュボードの強化も提案されている。
今回のレビューでは、Curve DEXのアップグレード互換性に関する総合リスクは10点中4.7点であり、「中高リスク」と評価された。これは、預けられている巨額の資金とシステムの複雑さに加え、影響は大きいがまだ悪用されていない脆弱性が存在するためである。Curve FinanceはDeFi(分散型金融)の中核をなすシステムであり、その基盤は健全であるが、性急なアップグレードや不十分な監査はユーザー資金の損失やガバナンスの整合性侵害につながる可能性がある。指摘された優先度の高い対策を直ちに実施することで、リスクスコアを大幅に低減し、より安全な「低中リスク」の範疇に移行できると結論付けられた。Curve Financeが市場でのリーダーシップとユーザーの信頼を維持するためには、今後の主要なアップグレードを計画する前に、これらの対策を速やかに実行することが極めて重要である。継続的な監視と透明性の確保を通じて、セキュリティを強化していく必要がある。