IoT・OT(制御システム) & ブロックチェーンセキュリティ

スポンサーリンク
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 スマートコントラクトのバグ報奨金制度(Bug Bounty)の設計 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

スマートコントラクトの「防弾チョッキ」を作る:Bug Bounty設計の裏側と死角「コードは法なり(Code is Law)」――Web3の世界ではそう叫ばれるが、現実はもっと残酷だ。どれほど精緻に監査(Audit)を通したコントラクトであ...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 オラクル操作攻撃の検知と防御 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

「価格は操作できる」という前提に立て:オラクル攻撃からDeFiを守るための防衛論現場のエンジニア諸君、お疲れ様。今日もどこかのプロトコルが「フラッシュローン(Flash Loan)」を悪用したオラクル操作で数億円単位の資産を溶かしているニュ...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 コントラクトのアップグレード可能性(Proxy Pattern)のセキュリティ – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

プロキシパターンは「劇薬」である:スマートコントラクトのアップグレード権限とストレージ汚染を制する現場のエンジニア諸君。Web3の世界でスマートコントラクトを書いていると、一度デプロイしたコードを「修正したい」という衝動に駆られるはずだ。そ...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 署名リプレイ攻撃の防止策(EIP-712) – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

EIP-712を無視する者は「署名リプレイ」の餌食になる。現場のリアルな防衛術「署名さえあれば本人確認は完璧だ」と盲信している開発者は、残念ながら我々のような攻撃者から見れば格好のターゲットだ。特にWeb3とIoT/OTが融合する領域では、...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 DoS攻撃:ガス制限によるコントラクト停止 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

制御不能なトランザクション:ガス枯渇攻撃(DoS)を無効化するスマートコントラクト設計術「ブロックチェーンは改ざん不可能だから安全」。もし後輩のエンジニアがそう口にしたら、私は即座に現場のコードを見せることにしている。SCADAシステムのP...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 未初期化プロキシコントラクトの脆弱性 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

【緊急警告】プロキシコントラクトの「初期化忘れ」は、金庫の鍵を道端に落とすのと同じだ現場のエンジニア諸君、今日はお前たちがWeb3開発で最も「やらかしやすい」、だが一度やらかすと全てが終わる致命的なミスについて話す。SCADAや制御系システ...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 ランダム性生成の脆弱性(ブロックハッシュの予測可能性) – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

スマートコントラクトにおける「乱数」の罠:ブロックハッシュを信じるな現場の諸君、お疲れ様。今日もどこかのWeb3プロジェクトが「乱数生成のミス」で数億円単位の資産を消失させている。ニュースで見る「ハッキング」という言葉は派手だが、実態はもっ...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 tx.originとmsg.senderの混同によるフィッシング脆弱性 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

認証の「真実」を見誤るな:tx.originが招くスマートコントラクトの死角現場でコードを叩いていると、たまに「なぜこんな設計になったんだ?」と頭を抱えたくなる瞬間に遭遇する。今日取り上げる tx.origin と msg.sender の...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 フラッシュローンを利用した価格操作攻撃 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

フラッシュローンは「無料のランチ」ではない:AMM価格操作のメカニズムと防御の要諦現場でインシデント対応をしていると、開発者が「スマートコントラクトは一度デプロイしたら修正できない」という事実に直面し、青ざめる場面に何度も立ち会ってきた。特...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 アクセス制御の不備と権限昇格攻撃 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

スマートコントラクトの「鍵」をドブに捨てるな:初期化関数と権限設計の死角現場で泥をすすりながらインシデント対応をしていると痛感するんだが、セキュリティの欠陥というのは、往々にして「一番自信がある箇所」に潜んでいる。特に今、IoTデバイスとW...
スポンサーリンク