Cream Finance:2021年フラッシュローン攻撃の回顧と対応
Cream Financeはイーサリアムベースの分散型融資プロトコルで、2021年にはDeFi分野で注目されたプロジェクトの一つでした。しかし、同プロトコルは同年、フラッシュローンメカニズムを利用した複数の重大なセキュリティ攻撃に遭遇し、そのユーザーとDeFiエコシステム全体に大きな衝撃を与えました。

2021年の複数回にわたるフラッシュローン攻撃の詳細
Cream Financeは2021年に3つの主要なフラッシュローン攻撃を経験しました。
- 2021年2月: 最初の攻撃は2月に発生し、Alpha Homoraプロトコルを利用してCream FinanceのIron Bankサービスが悪用され、約3750万ドルの資産が盗まれました。
- 2021年8月30日: 2回目の攻撃はAMPトークンコントラクトのリエントランシー脆弱性に起因します。この攻撃により、約1880万ドルの損失が発生しました(異なる時点での見積もりでは、損失額は2500万ドルから3500万ドルと報告されていました)。主にAMPトークンとイーサリアム(ETH)が関与していました。
- 2021年10月27日: これはCream Finance史上最大の攻撃であり、損失額は約1億3000万ドルに達しました。攻撃者はyUSDVaultの価格オラクル脆弱性を利用し、複数の複雑なオンチェーン操作を通じて、Cream LPトークンやその他の様々なERC-20トークンを盗みました。

Cream Financeの脆弱性報奨金と資金回収戦略
これらの攻撃に直面し、Cream Financeチームは積極的な対応策を講じました。その中核的な戦略の一つは、盗まれた資金を回収するために攻撃者に脆弱性報奨金を提供することでした。

- 攻撃者への報奨金: 2021年8月と10月の攻撃後、Cream Financeは攻撃者に対し、盗まれた資金の大部分を返還すれば、10%の脆弱性報奨金を提供すると公に呼びかけました。8月の攻撃に対しては、さらに10%の追加報奨金も提供されました。
- 協力者への報酬: 2021年8月の攻撃に関して、Cream Financeは、攻撃者の特定と起訴を支援できる第三者に対し、回収資金の50%を共有するとも約束しました。
- 資金回収の進捗: 2021年10月の攻撃後、Cream Financeと関連するYearn Financeチームは、攻撃者がyUSD金庫に「寄付」した942万ドルを救出することに成功し、危機管理におけるコミュニティ協力の役割を示しました。
事件後のセキュリティ対策と業界の反省
攻撃に対応し、セキュリティを向上させるため、Cream Financeは、v1イーサリアム融資市場の一時停止、Yearn FinanceおよびPeckShield、SlowMistなどのブロックチェーンセキュリティ企業との連携による脆弱性修正など、一連の措置を講じました。さらに、Cream FinanceはImmunefiプラットフォームと協力し、潜在的な脆弱性を報告するよう世界中のセキュリティ研究者を奨励する継続的な脆弱性報奨金プログラムを設立しました。

これらの攻撃事件は、DeFi業界全体にスマートコントラクトの監査、価格オラクルの設計、フラッシュローンのリスク管理についてより深い反省を促しました。業界では、フラッシュローン自体は革新的な金融ツールであるものの、その悪用はDeFiプロトコルの設計や実装における深い脆弱性を露呈するものであり、フラッシュローン自体が問題ではないという見方が一般的です。




