Bitcoin Coreの初の公開サードパーティ監査で重大な脆弱性は見つか りませんでした
Quick Take Quarkslabによる4か月間のBitcoin Coreレビューでは、重大、高度、中程度の深刻度の問題は発見されませんでした。これは、ソフトウェアに対する初の公開された第三者監査となります。この監査により、Bitcoinの長期的なセキュリティ体制を強化するための新しいテストツールやファジングインフラストラクチャへの貢献がもたらされました。
サイバーセキュリティ企業Quarkslabは、Bitcoinネットワークを支えるオープンソースのリファレンス実装であるBitcoin Coreコードベースの、初の公開サードパーティセキュリティ監査を完了しました。この実装には、フルノードクライアント、GUI、組み込みウォレットが含まれています。
この4か月にわたる評価は、オープンソースのBitcoinプロトコル開発を支援する非営利団体Brinkによって資金提供され、Open Source Technology Improvement Fund(OSTIF)が調整しました。水曜日の発表によると、監査はネットワークの主要な攻撃面であるピアツーピアネットワーキングレイヤーに加え、mempool管理、チェーン状態、トランザクション検証、コンセンサスロジックなどの隣接コンポーネントにも焦点を当てました。
9月に完了したこの監査は、Quarkslabのエンジニア3名によって合計100人日をかけて実施され、BrinkおよびBitcoinの研究開発企業Chaincode Labsから技術サポートを受けました。コードレビュー開始前には、2名の監査人がBrinkのエンジニアと対面で作業し、Bitcoin Coreのアーキテクチャと開発手法に精通しました。
このプロセスでは、手動によるコード解析、動的テスト、そしてBitcoinの既存の継続的インテグレーションワークフローから抽出した高度なファジング技術を組み合わせました。ファジングとは、大量の予期しない、ランダム、または不正なデータをコードに入力して破損を試みる自動化ソフトウェアテスト手法です。
Brinkは別の投稿で、「Bitcoin Coreの認証が目的ではなく、脆弱性の積極的な発見、テスト手法の改善、コードベース強化の実践的な方法の特定が目的だった」と述べています。
重大な問題はなし、しかしテストの改善が顕著
Quarkslabは、重大、高、中程度の深刻度の問題は報告しませんでした。監査人は2件の低深刻度の問題を特定し、13件の情報提供的な推奨事項を提示しましたが、いずれもBitcoin Coreの分類基準におけるセキュリティ脆弱性には該当しませんでした。
「重大な問題は発見されませんでしたが、既存のファジングハーネスや、チェーン再編成のような未テストのシナリオをカバーする新しいハーネスにおいて、わずかな改善がもたらされました」とQuarkslabは述べています。
「この監査期間中、重大、高、中程度のセキュリティ影響を持つ発見はありませんでしたが、この監査はBitcoinにとって貴重なフィードバック、洞察、情報、テストの改善をもたらしました」とOSTIFも付け加えました。
この結果は、Bitcoin Coreが多数の貢献者によって維持され、複数の組織によってレビューされている成熟した保守的な設計のシステムであるという長年の見解を裏付けています。評価はコードベースの定義されたサブセットに焦点を当てていましたが、今後のリリースで導入される新しいコンポーネントに対しては、独立したレビューが再び有益となる可能性があると、各社は指摘しています。
「Bitcoin CoreはBitcoinネットワークを支え、数兆ドルの価値を守るリファレンス実装です。このプロジェクトは強固なセキュリティ実績を持っていますが、外部のセキュリティ評価を受けたことはありません。独立したセキュリティ志向のレビュアーが独自の視点を持ち寄るほど、より良いものになります」とBrinkは述べています。
量子コンピュータへの懸念とクライアント多様性の議論
この監査は、Bitcoinの暗号学的前提に対する長期的な量子コンピュータの脅威についての議論が再燃する中で行われました。Bitcoinは他の主要なブロックチェーンと同様に、古典的な攻撃には安全な楕円曲線デジタル署名に依存していますが、将来の大規模な量子コンピュータ上でShorのアルゴリズムに理論的に脆弱です。
もし楕円曲線暗号が破られた場合、プライベートキーは公開鍵から直接導出できるようになります。これは総当たり攻撃ではなく、量子アルゴリズムによる数学的な近道によるものです。研究者たちは、ポスト量子アップグレードが必要になる時期について数年から数十年と幅広く議論しており、公開鍵が公開された際に資金を保護するための移行経路の模索が続いています。
「bc1q」で始まるネイティブSegWit Bitcoinアドレス形式は、資金が使われるまで公開鍵を公開しないため、量子攻撃に対してより耐性があると考えられています。オンチェーンで見えるのはハッシュ化された公開鍵のみであり、量子コンピュータによる攻撃ははるかに困難です。
つまり、これらのアドレスに保管された資金は、一度も使われておらず、公開鍵が他の方法で公開されていない限り、量子キーリカバリー攻撃から保護され続けます。しかし一度送金が行われると公開鍵が可視化され、そのアドレスに紐づく残高は同じ脆弱性を持つことになります。これにより、アドレスの再利用を避け、送金時には全残高を移動するという長年の指針が強調されています。
Bitcoin Coreのレビューはまた、Bitcoinエコシステム内でのクライアント多様性や、先月のCoreの最新v30リリースで一部のポリシーや設定オプションを維持している派生実装Knotsとの関係についての最近の議論にも続いています。このしばしば白熱する議論は、Bitcoinがソフトウェアスタックにおいて保守性、選択肢、分散性のバランスをどのように取るべきかについての異なる見解を浮き彫りにしました。
免責事項:本記事の内容はあくまでも筆者の意見を反映したものであり、いかなる立場においても当プラットフォームを代表するものではありません。また、本記事は投資判断の参考となることを目的としたものではありません。
こちらもいかがですか?
米バイデン政権の合意の下、ベネズエラ産原油は11月にも米国の備蓄に組み込まれる可能性があり、Chevronはベネズエラへ70億ドルの追加投資を予定し、生産拡大を図る。株価は過去最高を更新。
ホワイトハウス副報道官のAnna Kelly氏は、アメリカとベネズエラの協定の下で、石油が「11月にもアメリカの備蓄に入る可能性がある」と述べた。同日、ChevronやENIなどのエネルギー大手がベネズエラでの生産拡大に向けた複数の協定に署名した。Chevronは70億ドルの 投資を計画しており、今後5年以内にベネズエラの石油生産量を2倍の1日60万バレルに引き上げることを目指している。また、プロジェクトの総採掘コストは1バレルあたり20ドル未満になる見込みとした。水曜日にChevronの株価は0.35%上昇し、3月の高値を上回り、過去最高値を記録した。
韓国の1兆ドル規模の主権AI投資:NVIDIAが優勢、SK hynixが圧力
韓国政府は今年7月、データセンターの建設に9190億ドルを投資する計画を発表しました。韓国には最先端のAIアクセラレーターを自国で製造できる現地サプライヤーが不足しており、この計画はNVIDIAにとって巨大な主権AI市場の扉を開くことになります。しかし、これはSK hynixやSamsungにとって単純な追い風ではありません。SemiAnalysisによると、NVIDIAはすでにSK hynixと2027年のHBMに関する優遇価格での契約を締結している可能性があります。
米国財務省が「シャドー中央銀行」となり、FRBの金融政策の独立性が侵食される恐れ
ブルームバーグのストラテジストWhiteは、国庫債券がゼロディスカウントレートによってレポ市場で何度も担保として再利用され、貨幣に近い機能を果たしつつあり、疑似的なマネーサプライ拡大効果を生み出していると指摘した。また、この現象は構造的インフレに先行する関係にあるという。このトレンドにより、米連邦準備理事会(FRB)は難しい立場に立たされている。利上げは政府の資金調達コストを即時に引き上げ、財政的および政治的な二重の障害となり、政策の独立性に根本的な挑戦を投げかけている。
世界的な債務危機とAIによる資金吸収の中でのゴールドのチャンス

