ioTubeセキュリティインシデント続報 No.3:完全復旧および補償プラン
本稿は、2月21日に発生したioTubeブリッジのセキュリティインシデントおよび2月24日のMainnet v2.3.4アクティベーションに関する第3回目の続報です。IoTeXチームは、主要取引所、セキュリティ専門家、そして世界各国の法執行機関と協力し、盗まれた資金の追跡と回収に昼夜を問わず取り組んでまいりました。IoTeX L1は今回のインシデントの影響を受けておらず、引き続き安全な状態を維持していますが、本インシデントがioTubeユーザーに実際に与えた影響を私たちは重く受け止めています。
回収結果の如何にかかわらず、IoTeX Foundationは、影響を受けたすべてのユーザーを完全に補償することにコミットしており、すべての影響を受けたユーザーが100%の補償を受けられるようにします。本ブログでは、大多数のコミュニティユーザーに即時の救済を提供しつつ、エコシステムの長期的な安定性と持続可能性を維持するための明確な補償プランを説明します。
調査および資産回収の最新状況
セキュリティインシデント発生以降、IoTeX Foundationは影響を受けた資産の追跡と回収に向けて、即座かつ積極的な対応を行ってまいりました。調査および資産回収状況の詳細はこちらのブログでご確認いただけます。以下はその要約です。
- オンチェーン追跡:盗まれた資金の移動については100%追跡に成功しています。取引所およびセキュリティ企業と連携しながら、盗まれた資金を保有するアドレスを24時間365日監視しています。
➔ CIOTX:攻撃者によって不正に発行された4億1,000万CIOTXのうち、86%以上がMainnet v2.3.4で導入されたチェーンレベルの制御により恒久的にロック/凍結されており、12.8%はBinanceへの移動が追跡され、実質的に凍結されています。DEXでスワップされた0.4%(170万CIOTX)のみがリスクにさらされていると考えられます。
➔ ブリッジ準備資産(USDC、USDT、WBTC、ETH):盗まれたブリッジ準備資産は約2,183 ETHに変換され、そのうち約1,572 ETHがTHORChainを介してBitcoinにブリッジされました。合計66.78 BTCを保有する4つのBitcoinアドレスすべてを24時間365日監視下に置いています。これらの資金は未使用のままです。 - ホワイトハット報奨金:盗まれた資金の安全な返還と引き換えに10%のホワイトハット報奨金を提供するオンチェーンメッセージを攻撃者に対して公開しました。このオファーの期限は2月25日までです。それ以降は、私たちが有するあらゆる法的、技術的、調査的手段を、一切の躊躇なく投入します。
- 法執行機関およびセキュリティパートナー:FBIおよび世界各国の法執行パートナーに対して正式な報告を行っています。関連するすべてのプラットフォームにおいて、資産保全要請および凍結措置について積極的に協力しています。
完全補償プランおよび対象資格
⭐️ 対象資格:インシデント発生時にIoTeX L1上でEthereumからブリッジされた正当な資産(USDC、USDT、ETH、WBTC)を保有していたウォレット所有者は、全員が完全補償の対象となります。
IoTeX Foundationは、影響を受けたすべてのユーザーが100%の補償を受けられるようにします。可能な限り多くのユーザーを即座に補償するため、以下のような段階的な補償モデルを実施します。
ティア1:即時全額回収
- 対象資格:影響を受けた残高の合計が10,000米ドル(相当額)以下の場合。
- 解決方法:失われた資産の100%を、Claims Portal(請求ポータル)の開設後、Ethereum上でステーブルコインまたはネイティブ資産として請求可能とします。
- 影響範囲:ティア1は影響を受けたユーザーの90%超をカバーし、IoTeXコミュニティの大多数が即座に補償を受けられるようにします。
ティア2:段階的全額回収(ボーナス付き)
- 対象資格:影響を受けた残高の合計が10,000米ドル(相当額)を超える場合。
- 解決方法:最初の10,000ドル分については、Claims Portal開設後すぐに請求可能となります。それを超える残高については、12か月にわたり四半期ごとに均等分割して分配されます。ティア2の請求者は、繰延部分に対してさらに10%のボーナスを受け取ることができ、これは各四半期の分配時点でのIOTX価格に基づきIOTXで支払われ、それぞれの発行日から12か月間ステーキングされます。
- 影響範囲:ティア2は、10,000ドルを超える影響を受けた資金を持つ約10%のユーザーに対して全額補償を行うとともに、繰延部分に10%のIOTXボーナスを付与し、同時にIoTeXネットワークの長期的な安定性を維持します。
注:セキュリティパートナーにより攻撃者本人、エクスプロイトに関連する主体、またはエクスプロイト後の裁定取引に関与していると特定されたアドレスは、補償の対象外となります。
Claims Portalおよび回収プロセス
影響を受けたすべてのユーザーを補償するための検証可能かつ効率的なプロセスを確保するため、IoTeX FoundationはRecovery Deposit Address(復旧用入金アドレス)およびClaims Portal(請求ポータル)を立ち上げます。これにより、影響を受けたユーザーは安全な形で補償を請求・受領できるようになります。これらは2月27日(金)に稼働開始予定です。
概要として、IoTeXブロックチェーン上のRecovery Deposit Addressは、盗まれたEthereum側の影響資産に対応する、ブリッジされた資産(IoTeX側)の入金ハブとして機能します。ブリッジされた資産(IoTeX側)がRecovery Deposit Addressに送金されると、影響を受けたユーザーはClaims Portalを通じて、ウォレット情報、影響を受けた資産、入金トランザクションハッシュ、連絡先情報などを添えて請求を提出します。請求内容が検証された後、IoTeX Foundationは入金された資産と同等額をEthereumブロックチェーン上で影響を受けたユーザーに対して発行します。エンドツーエンドのプロセスの詳細は以下の通りです。
ステップ1:公式Recovery Deposit AddressおよびClaims Portalリンク
IoTeX Foundationは、2月27日(金)に、検証済みチャンネル(IoTeX公式ウェブサイト、Twitter/X、Discord、Telegram)を通じて、公式のRecovery Deposit AddressおよびClaims Portalリンクを共有します。
⚠️ セキュリティ警告:DMや未検証の情報源から送られてきた情報は決して信用しないでください。手続きを進める前に、少なくとも2つの公式IoTeXチャンネルでアドレスとリンクを確認してください。
ステップ2:資産の準備および入金
- 資産の引き出し:影響を受けたブリッジ資産(WBTC、ETH、USDC、USDT)が現在IoTeX上のDeFiプロトコル(レンディングプラットフォームや流動性プールなど)に預けられている場合は、IoTeXウォレットに引き出してください。すでにIoTeXウォレットに資産がある場合は、このステップは不要です。
- ウォレットの確認:補償は同一のウォレットアドレスに対してEthereum上で行われるため、EthereumブロックチェーンにおいてもそのIoTeXウォレットアドレスにアクセスできることを確認してください。IoTeXウォレットアドレスにEthereum上で容易にアクセスできない場合(例:Ledgerユーザーなど)は、資産をIoTeXとEthereumの両方でアクセス可能な単一の新しいIoTeXウォレットに移してください。対象資格を失う原因となるため、個々の資産残高を複数のウォレットに分割すること(例:100 USDT → 50 USDT、25 USDT、25 USDT)は絶対に行わないでください。
- 送金:影響を受けたブリッジ資産を、IoTeXウォレットから指定されたRecovery Deposit Addressへ、資産の種類ごとに1回のトランザクションで直接送金してください(例:ETHは1回のトランザクションのみ、WBTCも1回のトランザクションのみ、など)。それぞれの個別トランザクションハッシュを記録しておいてください。
⚠️ コンプライアンス上の注意:影響を受けたブリッジ資産をRecovery Deposit Addressに送金する前に、資産残高を複数のウォレットに分割したり、ティアの基準額を回避するために資産を再編成したりしないでください。これらのルールに違反した場合、請求にフラグが立てられ、処理が遅延したり、対象資格を失ったりする可能性があります。エクスプロイト実行者またはエクスプロイト後の不正行為に関連付けられたウォレットは、補償対象外としてフラグが立てられます。
ステップ3:請求の提出Recovery Deposit Addressへの入金がオンチェーンで確認された後、2月27日(金)のClaims Portal稼働開始後、以下の情報を添えて正式な請求を提出してください。
- Recovery Deposit Addressに資産を入金したIoTeXウォレットアドレス
- Recovery Deposit Addressに入金した資産の種類および金額
- 入金トランザクションのハッシュ(資産の種類ごとに1つずつ)
- 連絡先情報(メールアドレス、Telegram、および/またはDiscord)
ステップ4:検証および支払い
IoTeX Foundationは、各請求をオンチェーンデータおよび各ユーザーによる実際の入金トランザクションと照合し、検証を行います。検証完了後、上記のティア(すなわち、ティア1:1万ドル以下、ティア2:1万ドル超)に基づき、Ethereumブロックチェーン上で補償が行われます。
ステップ5:継続的な透明性の確保
Foundationは、受領した請求件数、処理された総額、および残る義務の状況について詳述したRecovery Report(復旧報告書)を定期的に公開します。
IoTeX Foundationからのメッセージ
私たちは本インシデントについて全責任を負っており、影響を受けたすべてのユーザーを補償するために緊急の対応を進めています。IoTeX Foundationは、すべてのブリッジインフラストラクチャについて独立したセキュリティ監査を実施し、その結果を公開するとともに、このような事態が二度と起こらないよう構造的な安全対策を実施することを約束します。あらゆるネットワークの強さは、最終的には逆境にどう対応するかによって測られるものであり、私たちはその基準を示していく所存です。
今回のブリッジエクスプロイトのさなかにあっても、IoTeXネットワークのファンダメンタルズは強固なままです。IoTeX L1ブロックチェーンは引き続き安全であり、コアチームは一丸となってこれまで以上の決意を持って取り組んでおり、DePINとリアルワールドAIの未来を築こうとするコミュニティの情熱は揺るぎません。IoTeXの最良の日々はこれから訪れます。皆様の忍耐と継続的なご支援に感謝いたします。
- IoTeX Foundation