スマートコントラクトの脆弱性

スポンサーリンク
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 イベントログを用いたインシデント検知とモニタリング基盤の構築 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

おい、新入り。ちょっと手を止めろ。お前、先週デプロイしたあのDeFiプロトコルとエッジIoTを連携させるブリッジコントラクト、あれの監視体制どうなってる? 「一応、トランザクションの成否はログで見られるようにしています」とか寝ぼけたこと言っ...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 コントラクトのデプロイ時におけるガス最適化とセキュリティのトレードオフ – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

ガス最適化の「魔の誘惑」:スマートコントラクトを崩壊させる最適化の罠と防衛術現場のエンジニア諸君、今日もコードの行間に潜む「見えない時限爆弾」と格闘していることだろう。IoTやOTの現場で「処理速度」や「メモリ制限」が至上命題であるように、...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 署名リプレイ攻撃(Signature Replay)の防止策 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

署名リプレイ攻撃:なぜ君の「署名検証」はザルなのか現場でインシデント対応をしていると、「電子署名を入れたから安全だ」と信じ込んでいる設計に何度も遭遇する。だが、残念ながら署名検証は「署名が正しいこと」を証明するだけで、「それが今まさに送られ...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 コントラクトの初期化不備(Uninitialized Proxy)による乗っ取り – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

プロキシコントラクトの「初期化忘れ」が招く、スマートコントラクト乗っ取りの悪夢現場のエンジニア諸君、お疲れ様。今日は、Web3のデプロイメントにおいて「最も初歩的かつ致命的」なミスの一つ、Uninitialized Proxy(初期化不備)...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 フラッシュローン(Flash Loan)を用いた価格操作攻撃のメカニズム – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

フラッシュローン攻撃:一瞬の「無担保融資」が招くDeFiの崩壊と防衛術君たちが普段書いているWebアプリの脆弱性診断とは異なり、ブロックチェーンの世界では「一瞬のミス」が数億円の損失に直結する。特に「フラッシュローン(Flash Loan)...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 デリゲートコール(delegatecall)の危険性とコンテキストの分離 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

なぜ delegatecall は「劇薬」なのか?― コンテキスト汚染とストレージ衝突の深淵現場でコードレビューをしていると、未だに「外部ライブラリを簡単に呼び出せる便利な機能」程度の認識で delegatecall を使うエンジニアを見か...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 アクセス制御の不備(Ownable/AccessControl)による権限昇格 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

なぜ「管理権限」がWeb3の墓場になるのか?:Ownableの罠とRBACの深淵現場で数多のスマートコントラクト監査をしてきたが、いまだに「なぜ、そんな致命的な場所に鍵をかけ忘れたんだ?」と頭を抱えたくなるインシデントは後を絶たない。Web...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 フロントランニング(MEV)攻撃の仕組みと防御策 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

フロントランニングの悪夢:MEVの「泥沼」からスマートコントラクトを守る実戦的アプローチ現場のエンジニア諸君、お疲れ様。今日はブロックチェーン界隈で最も「静かに、しかし確実に」資産を食いつぶすMEV(Maximal Extractable ...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 整数オーバーフロー・アンダーフローの検知とSafeMath/Solidity 0.8以降の挙動 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

算術演算の「落とし穴」:Solidity 0.8以降の自動検知と、それでも残る「論理的脆弱性」の正体現場でスマートコントラクトの監査をしていると、いまだに「Solidity 0.8以降を使っているからSafeMathは不要だよね?」という甘...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 再入攻撃(Reentrancy)の検知とMutexによる防御実装 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

「また再入攻撃か」と言わせない。スマートコントラクトを鉄壁にするための防衛術現場の最前線でインシデント対応をしていると、驚くほど同じ過ちが繰り返されていることに気づかされます。「再入攻撃(Reentrancy)」――ブロックチェーン界隈にお...
スポンサーリンク