2025年5月7日 • 5分で読めます
EthereumのPectraアップグレードで重大なウォレットの欠陥が露呈
要点
2025年5月7日、EthereumはPectraアップグレードを有効化しました。これは同ネットワークの歴史の中でも最も機能が充実したアップデートのひとつです。
基本データ
| 有効化 | 2025年5月7日 |
| 構成要素 | Prague(実行)+ Electra(コンセンサス) |
| 含まれるEIP数 | 11 |
| 主要な提案 | EIP-7702 |
| 共同執筆者 | Vitalik Buterin |
| 攻撃ベクトル | オフチェーン署名を介したSetCodeトランザクションタイプ(0x04) |
| リプレイのリスク | chain_id = 0の署名 |
| 研究者 | Arda Usman、Yehor Rudytsia(Hacken) |
| MetaMaskの対応 | EIP-7702機能を停止 |
| Ledgerの対応 | ホワイトリスト登録済みのコントラクトのみ |
| 影響を受けないもの | マルチシグウォレット |
Prague実行レイヤーとElectraコンセンサスレイヤーの改善を組み合わせたPectraアップグレードでは、ネットワーク全体の機能性、使いやすさ、柔軟性の向上を目的とした**11件のEthereum改善提案(EIP)**が導入されました。
Pectraの中核をなすのが、Ethereumの共同創設者であるVitalik Buterinが共同執筆した画期的な提案、EIP-7702です。これにより、従来のEthereumウォレット(外部所有アカウント、いわゆるEOA)は、ユーザーが新しいアドレスに移行することなく、スマートコントラクトの機能に近づきます。しかしローンチから数日のうちに、セキュリティ研究者がEIP-7702に重大な脆弱性を発見しました。攻撃者がオフチェーン署名だけでウォレットの資金を抜き取れる可能性があるというものです。
ここでは、このアップグレードが実際に何をもたらすのか、そして関連するリスクについてEthereumコミュニティが知っておくべきことを解説します。
EthereumのPectraアップグレードとは?
Pectraアップグレードは、Ethereumの進化における画期的な出来事であり、アカウント抽象化に向けた重要な基盤を築くものです。アカウント抽象化とは、EOAとスマートコントラクトウォレットの機能を統一することを目指す長期的な目標です。
11件のEIPの中でも、EIP-7702はその革新的なアプローチで際立っています。これまでEthereumは、アカウント抽象化のためにEIP-4337というネイティブではない解決策に頼っており、バンドラーやペイマスターといった外部インフラが必要でした。EIP-7702は、これらの機能をEthereumプロトコルにネイティブに組み込みます。
EIP-7702の主な機能
EIP-7702により、EOAは新しいSetCodeトランザクションタイプ(0x04)を通じてコントラクトコードに委任することで、スマートコントラクトウォレットのように動作できるようになります。これにより、いくつかの新機能が利用可能になります。
- ✅ トランザクションのバッチ処理:一度の署名で複数の操作を実行できます。
- ✅ ガス代のスポンサー:アプリがユーザーのガス代を支払えます。
- ✅ 委任された権限:ユーザーは特定のスマートコントラクトに限定的なアクセス権を与えられます。
- ✅ プログラム可能なウォレットロジック:多要素認証や支出上限の設定が可能になります。
何より重要なのは、ユーザーがウォレットアドレスを変更することなくこれらのメリットを活用できるようになったことで、UXにおける大きな飛躍です。
MetaMaskやLedgerといった大手ウォレットプロバイダーは、慎重な方針をとっています。MetaMaskは検証が終わるまでEIP-7702機能を停止し、LedgerはEthereum Foundationがホワイトリストに登録したコントラクトとのやり取りのみに制限しています。
このアップグレードにより、Ethereumはすべてのアカウントがプログラム可能で柔軟、かつユーザー中心となる未来に向けた体制を整えています。
重大な脆弱性が浮上:オフチェーン署名でウォレットの資金が抜き取られる恐れ
Pectraアップグレードの稼働からわずか数日後、セキュリティ研究者はEIP-7702に、EOAを持つすべてのユーザーに影響する深刻な脆弱性を発見しました。
EthereumのPectraアップグレードの何が問題なのか?
問題の核心は、オンチェーントランザクションを必要とせず、署名されたメッセージによってウォレットの制御を委任できてしまう点にあります。
Solidity監査人のArda Usmanによると、攻撃者はEIP-7702で導入された新しいSetCode トランザクションタイプ(0x04)を悪用できます。ユーザーがフィッシングサイトなどでだまされ、一見無害なメッセージに署名してしまうと、攻撃者はそのウォレットに悪意のあるプロキシコードを注入できるのです。
「コードが設定されてしまえば」とUsmanは説明します。「攻撃者はそれを呼び出してETHやトークンを送金できます。ユーザーが一度もトランザクションを承認していないにもかかわらずです。」
これはEthereumの長年のセキュリティモデルを変えるものです。これまでEOAで資産を移動するには、署名されたオンチェーントランザクションが必要でした。現在では、単純なオフチェーン署名によって、ウォレットの完全な制御を可能にするコードを承認できてしまいます。
チェーンをまたぐリプレイのリスク
Hackenのセキュリティ研究者であるYehor Rudytsiaも、EIP-7702ではchain_id = 0の署名が許可されていると警告しています。つまり、署名されたメッセージが複数のEthereum互換チェーンでリプレイされる可能性があり、潜在的なリスクが拡大します。
「悪意のあるメッセージへの署名に関しては、ハードウェアウォレットも今やホットウォレットと同じくらい脆弱です」とRudytsiaは指摘しています。
新しいモデルのもとで安全を保つには
これまでのところ、確認されたエクスプロイトはありませんが、この脆弱性は現実的かつ差し迫った、現在進行形のものです。セキュリティ専門家は、分散型アプリ(dApp)とやり取りする際やメッセージに署名する際、特に新しいプラットフォームや馴染みのないプラットフォームでは、注意するよう呼びかけています。
Ethereumユーザーのためのセキュリティのヒント
- 🚫 完全に理解していないメッセージには絶対に署名しない
- 🔢 アカウントのnonceに関わる署名に注意する
- 🛑 dAppからの委任リクエストを疑ってかかる
- 🔐 マルチシグウォレットの利用を検討する(この脆弱性の影響を受けません)
- ✅ ウォレットのアラートを確認する(MetaMaskなどの大手プロバイダーは、EIP-7702に関連する一部の機能をすでに停止しています)
- 🕵️ トランザクションスキャンツールを備えたウォレットを使う(Ledgerの「Transaction Check」など)
コミュニティの反応:イノベーションかセキュリティか
Ethereumコミュニティの意見は分かれています。一方では、開発者たちがこのアップグレードを画期的な進歩として歓迎しています。
「EIP-7702は、私たちが長い間必要としていた基盤を築くものです」と、EthereumエンジニアのPreston Van Loonは述べています。
一方で、これを危険な近道とみなす人もいます。TelegramやX(旧Twitter)のユーザーは警鐘を鳴らしており、広く共有されたあるメッセージでは次のように述べられています。「悪意のあるメッセージに署名するだけで、ウォレットが空になりかねない。」
ウォレットプロバイダーの対応はさまざまです。
- MetaMaskは、さらなる検証が終わるまでEIP-7702機能のサポートを停止しました。
- Ledgerは、Ethereum Foundationが審査したホワイトリスト登録済みのスマートコントラクトとのやり取りのみをサポートしています。
- Ethereum Foundationはリスクを認めつつも、現在までに攻撃が成功した例はないと強調しています。
しかし、コア開発者でさえ、このアップグレードがEthereumのセキュリティモデルを作り変えるものであることを認めています。コミュニティは今、重要な問いに直面しています。進歩の名のもとに、どこまでのリスクを許容できるのか?
Ethereumウォレットの転換点
Pectraアップグレードは、アカウント抽象化とより柔軟なユーザー体験に向けたEthereumの歩みにおける大きな節目です。トランザクションのバッチ処理、スマートウォレット機能、オフチェーンでのガス代スポンサーといった機能は、スケーラビリティとアクセシビリティを向上させる強力なツールです。
しかし、こうした恩恵には深刻な代償が伴います。オンチェーンのアクションでしか資金は動かせないという、Ethereumのかつての前提が崩れつつあるのです。オフチェーン署名で制御を委任できるようになった今、ユーザー自身の警戒心が何よりも重要になります。
Ethereum Pectra:アップグレードかダウングレードか?
Pectraが前進なのか後退なのかは、視点によって異なります。開発者の立場から見れば、Ethereumのインフラを簡素化し、ユーザーにより大きな力を与える先見的なアップデートです。しかしセキュリティの観点から見ると、塞ぐのが難しいかもしれない新たな攻撃対象領域を生み出しています。
エコシステムが成熟していくなかで、Ethereumはこのイノベーションと安全性の微妙なバランスをうまく取っていく必要があります。Pectraは、Ethereumの長期的な未来にとって基盤となるものだと証明される可能性が十分にありますが、短期的にはユーザーにより多くの責任を負わせることになります。
提供:ゲーム愛好家のための究極の暗号資産カジノ、Flush
大手暗号資産カジノのFlushでは、リアルマネーのオンラインスロットや、ポーカー、ブラックジャック、バカラ、ルーレットなどのライブカジノゲームをはじめ、さまざまなゲームをスムーズかつ安全に楽しめます。一流の暗号資産カジノとして、FlushではNolimit City、Hacksaw Gaming、Pragmatic Playなどのプロバイダーによる人気タイトルを取り揃え、すべてのプレイヤーにエキサイティングなラインナップをお届けしています。
Flushに登録して、最大150%のウェルカムボーナスを受け取りましょう。スロットをスピンすると、自動的に$10,000のウィークリーレースにエントリーされます。
Flushは、豊富なスロットライブラリとBitcoinファーストの入出金を兼ね備えています。70以上のプロバイダーによる6,000以上のゲームには、Pragmatic Play、Nolimit City、Hacksaw Gaming、Play'n GOの最新人気作や、Evolutionのライブディーラーが含まれています。新規プレイヤーは最大150%のウェルカムボーナスを受け取れます。
どのように調べたか
検証方法
本記事は、EthereumのPectraアップグレードとEIP-7702仕様の公開された内容、セキュリティ研究者Arda UsmanおよびHackenのYehor Rudytsiaによる公開声明、EthereumエンジニアPreston Van Loonのコメント、そしてMetaMask、Ledger、Ethereum Foundationによる対応についての発表に基づいています。コミュニティの反応は、TelegramとXでの公開投稿から引用しています。セキュリティのヒントは一般的なガイダンスです。EIP-7702機能へのウォレットの対応状況は変わる可能性があるため、ご利用のプロバイダーの最新状況をご確認ください。投資助言ではありません。
FAQ
よくある質問
EthereumのPectraアップグレードとは何ですか?
EIP-7702は何をするものですか?
EIP-7702の脆弱性とは何ですか?
なぜリプレイのリスクが懸念されるのですか?
ハードウェアウォレットは安全ですか?
ウォレットプロバイダーはどのように対応していますか?
ユーザーが安全を保つにはどうすればよいですか?
この記事をシェア
シェアしてチャンスをつかもう!
関連記事
さらに詳しく

American Bitcoin(ABTC)とは?会社の実態を解説
American Bitcoin(ABTC)は、Hut 8とトランプ家に関連するNasdaq上場のビットコインマイニング・トレジャリー企業です。同社の実際の事業内容を、意見ではなく事実として解説します。
5分で読めます

日本、暗号資産を金融資産に再分類【2026年】
日本の国会が暗号資産を金融資産に再分類し、最高税率を55%から20%に引き下げ(2028年施行)。この改革が世界に示すシグナルを解説します。
5分で読めます

アルバータ州が規制iGamingを開始(2026年):その意味とは
アルバータ州の規制iGaming市場が2026年7月13日に22事業者で開始。一部はレイヤー2で暗号資産・ステーブルコインの入金に対応しています。
5分で読めます