Benjamin Marshall
Benjamin Marshall

カジノゲーム&ビットコイン市場担当ライター

2025年5月7日 • 5分で読めます

EthereumのPectraアップグレードで重大なウォレットの欠陥が露呈

EthereumのPectraアップグレードで重大なウォレットの欠陥が露呈

更新日: 2026年9月26日

要点

2025年5月7日、EthereumはPectraアップグレードを有効化しました。これは同ネットワークの歴史の中でも最も機能が充実したアップデートのひとつです。

基本データ

有効化2025年5月7日
構成要素Prague(実行)+ Electra(コンセンサス)
含まれるEIP数11
主要な提案EIP-7702
共同執筆者Vitalik Buterin
攻撃ベクトルオフチェーン署名を介したSetCodeトランザクションタイプ(0x04)
リプレイのリスクchain_id = 0の署名
研究者Arda Usman、Yehor Rudytsia(Hacken)
MetaMaskの対応EIP-7702機能を停止
Ledgerの対応ホワイトリスト登録済みのコントラクトのみ
影響を受けないものマルチシグウォレット

Prague実行レイヤーとElectraコンセンサスレイヤーの改善を組み合わせたPectraアップグレードでは、ネットワーク全体の機能性、使いやすさ、柔軟性の向上を目的とした**11件のEthereum改善提案(EIP)**が導入されました。

Pectraの中核をなすのが、Ethereumの共同創設者であるVitalik Buterinが共同執筆した画期的な提案、EIP-7702です。これにより、従来のEthereumウォレット(外部所有アカウント、いわゆるEOA)は、ユーザーが新しいアドレスに移行することなく、スマートコントラクトの機能に近づきます。しかしローンチから数日のうちに、セキュリティ研究者がEIP-7702に重大な脆弱性を発見しました。攻撃者がオフチェーン署名だけでウォレットの資金を抜き取れる可能性があるというものです。

ここでは、このアップグレードが実際に何をもたらすのか、そして関連するリスクについてEthereumコミュニティが知っておくべきことを解説します。

EthereumのPectraアップグレードとは?

Pectraアップグレードは、Ethereumの進化における画期的な出来事であり、アカウント抽象化に向けた重要な基盤を築くものです。アカウント抽象化とは、EOAとスマートコントラクトウォレットの機能を統一することを目指す長期的な目標です。

11件のEIPの中でも、EIP-7702はその革新的なアプローチで際立っています。これまでEthereumは、アカウント抽象化のためにEIP-4337というネイティブではない解決策に頼っており、バンドラーやペイマスターといった外部インフラが必要でした。EIP-7702は、これらの機能をEthereumプロトコルにネイティブに組み込みます。

EIP-7702の主な機能

EIP-7702により、EOAは新しいSetCodeトランザクションタイプ(0x04)を通じてコントラクトコードに委任することで、スマートコントラクトウォレットのように動作できるようになります。これにより、いくつかの新機能が利用可能になります。

  • ✅ トランザクションのバッチ処理:一度の署名で複数の操作を実行できます。
  • ✅ ガス代のスポンサー:アプリがユーザーのガス代を支払えます。
  • ✅ 委任された権限:ユーザーは特定のスマートコントラクトに限定的なアクセス権を与えられます。
  • ✅ プログラム可能なウォレットロジック:多要素認証や支出上限の設定が可能になります。

何より重要なのは、ユーザーがウォレットアドレスを変更することなくこれらのメリットを活用できるようになったことで、UXにおける大きな飛躍です。

MetaMaskやLedgerといった大手ウォレットプロバイダーは、慎重な方針をとっています。MetaMaskは検証が終わるまでEIP-7702機能を停止し、LedgerはEthereum Foundationがホワイトリストに登録したコントラクトとのやり取りのみに制限しています。

このアップグレードにより、Ethereumはすべてのアカウントがプログラム可能で柔軟、かつユーザー中心となる未来に向けた体制を整えています。

重大な脆弱性が浮上:オフチェーン署名でウォレットの資金が抜き取られる恐れ

Pectraアップグレードの稼働からわずか数日後、セキュリティ研究者はEIP-7702に、EOAを持つすべてのユーザーに影響する深刻な脆弱性を発見しました。

EthereumのPectraアップグレードの何が問題なのか?

問題の核心は、オンチェーントランザクションを必要とせず、署名されたメッセージによってウォレットの制御を委任できてしまう点にあります。

Solidity監査人のArda Usmanによると、攻撃者はEIP-7702で導入された新しいSetCode トランザクションタイプ(0x04)を悪用できます。ユーザーがフィッシングサイトなどでだまされ、一見無害なメッセージに署名してしまうと、攻撃者はそのウォレットに悪意のあるプロキシコードを注入できるのです。

「コードが設定されてしまえば」とUsmanは説明します。「攻撃者はそれを呼び出してETHやトークンを送金できます。ユーザーが一度もトランザクションを承認していないにもかかわらずです。」

これはEthereumの長年のセキュリティモデルを変えるものです。これまでEOAで資産を移動するには、署名されたオンチェーントランザクションが必要でした。現在では、単純なオフチェーン署名によって、ウォレットの完全な制御を可能にするコードを承認できてしまいます。

チェーンをまたぐリプレイのリスク

Hackenのセキュリティ研究者であるYehor Rudytsiaも、EIP-7702ではchain_id = 0の署名が許可されていると警告しています。つまり、署名されたメッセージが複数のEthereum互換チェーンでリプレイされる可能性があり、潜在的なリスクが拡大します。

「悪意のあるメッセージへの署名に関しては、ハードウェアウォレットも今やホットウォレットと同じくらい脆弱です」とRudytsiaは指摘しています。

新しいモデルのもとで安全を保つには

これまでのところ、確認されたエクスプロイトはありませんが、この脆弱性は現実的かつ差し迫った、現在進行形のものです。セキュリティ専門家は、分散型アプリ(dApp)とやり取りする際やメッセージに署名する際、特に新しいプラットフォームや馴染みのないプラットフォームでは、注意するよう呼びかけています。

Ethereumユーザーのためのセキュリティのヒント

  • 🚫 完全に理解していないメッセージには絶対に署名しない
  • 🔢 アカウントのnonceに関わる署名に注意する
  • 🛑 dAppからの委任リクエストを疑ってかかる
  • 🔐 マルチシグウォレットの利用を検討する(この脆弱性の影響を受けません)
  • ✅ ウォレットのアラートを確認する(MetaMaskなどの大手プロバイダーは、EIP-7702に関連する一部の機能をすでに停止しています)
  • 🕵️ トランザクションスキャンツールを備えたウォレットを使う(Ledgerの「Transaction Check」など)

コミュニティの反応:イノベーションかセキュリティか

Ethereumコミュニティの意見は分かれています。一方では、開発者たちがこのアップグレードを画期的な進歩として歓迎しています。

「EIP-7702は、私たちが長い間必要としていた基盤を築くものです」と、EthereumエンジニアのPreston Van Loonは述べています。

一方で、これを危険な近道とみなす人もいます。TelegramやX(旧Twitter)のユーザーは警鐘を鳴らしており、広く共有されたあるメッセージでは次のように述べられています。「悪意のあるメッセージに署名するだけで、ウォレットが空になりかねない。」

ウォレットプロバイダーの対応はさまざまです。

  • MetaMaskは、さらなる検証が終わるまでEIP-7702機能のサポートを停止しました。
  • Ledgerは、Ethereum Foundationが審査したホワイトリスト登録済みのスマートコントラクトとのやり取りのみをサポートしています。
  • Ethereum Foundationはリスクを認めつつも、現在までに攻撃が成功した例はないと強調しています。

しかし、コア開発者でさえ、このアップグレードがEthereumのセキュリティモデルを作り変えるものであることを認めています。コミュニティは今、重要な問いに直面しています。進歩の名のもとに、どこまでのリスクを許容できるのか?

Ethereumウォレットの転換点

Pectraアップグレードは、アカウント抽象化とより柔軟なユーザー体験に向けたEthereumの歩みにおける大きな節目です。トランザクションのバッチ処理、スマートウォレット機能、オフチェーンでのガス代スポンサーといった機能は、スケーラビリティとアクセシビリティを向上させる強力なツールです。

しかし、こうした恩恵には深刻な代償が伴います。オンチェーンのアクションでしか資金は動かせないという、Ethereumのかつての前提が崩れつつあるのです。オフチェーン署名で制御を委任できるようになった今、ユーザー自身の警戒心が何よりも重要になります。

Ethereum Pectra:アップグレードかダウングレードか?

Pectraが前進なのか後退なのかは、視点によって異なります。開発者の立場から見れば、Ethereumのインフラを簡素化し、ユーザーにより大きな力を与える先見的なアップデートです。しかしセキュリティの観点から見ると、塞ぐのが難しいかもしれない新たな攻撃対象領域を生み出しています。

エコシステムが成熟していくなかで、Ethereumはこのイノベーションと安全性の微妙なバランスをうまく取っていく必要があります。Pectraは、Ethereumの長期的な未来にとって基盤となるものだと証明される可能性が十分にありますが、短期的にはユーザーにより多くの責任を負わせることになります。

提供:ゲーム愛好家のための究極の暗号資産カジノ、Flush

大手暗号資産カジノのFlushでは、リアルマネーのオンラインスロットや、ポーカー、ブラックジャック、バカラ、ルーレットなどのライブカジノゲームをはじめ、さまざまなゲームをスムーズかつ安全に楽しめます。一流の暗号資産カジノとして、FlushではNolimit City、Hacksaw Gaming、Pragmatic Playなどのプロバイダーによる人気タイトルを取り揃え、すべてのプレイヤーにエキサイティングなラインナップをお届けしています。

Flushに登録して、最大150%のウェルカムボーナスを受け取りましょう。スロットをスピンすると、自動的に$10,000のウィークリーレースにエントリーされます。

Flushは、豊富なスロットライブラリとBitcoinファーストの入出金を兼ね備えています。70以上のプロバイダーによる6,000以上のゲームには、Pragmatic Play、Nolimit City、Hacksaw Gaming、Play'n GOの最新人気作や、Evolutionのライブディーラーが含まれています。新規プレイヤーは最大150%のウェルカムボーナスを受け取れます。

どのように調べたか

検証方法

本記事は、EthereumのPectraアップグレードとEIP-7702仕様の公開された内容、セキュリティ研究者Arda UsmanおよびHackenのYehor Rudytsiaによる公開声明、EthereumエンジニアPreston Van Loonのコメント、そしてMetaMask、Ledger、Ethereum Foundationによる対応についての発表に基づいています。コミュニティの反応は、TelegramとXでの公開投稿から引用しています。セキュリティのヒントは一般的なガイダンスです。EIP-7702機能へのウォレットの対応状況は変わる可能性があるため、ご利用のプロバイダーの最新状況をご確認ください。投資助言ではありません。

FAQ

よくある質問

EthereumのPectraアップグレードとは何ですか?
2025年5月7日に有効化されたPectraは、Prague実行レイヤーとElectraコンセンサスレイヤーの改善を組み合わせたもので、11件のEthereum改善提案を導入しました。
EIP-7702は何をするものですか?
通常のウォレット(EOA)が新しいset codeトランザクション(タイプ0x04)を通じてスマートコントラクトのコードに委任できるようにするもので、アドレスを変更せずにスマートコントラクトウォレットのように動作できます。これにより、トランザクションのバッチ処理、ガス代のスポンサー、委任された権限、プログラム可能なウォレットロジックが可能になります。委任は変更されるまで有効なままです。
EIP-7702の脆弱性とは何ですか?
ユーザーをだましてメッセージに署名させた攻撃者は、新しいSetCodeトランザクションタイプ(0x04)を使ってウォレットに悪意のあるプロキシコードを設定し、ユーザーがトランザクションを承認することなくETHやトークンを送金できてしまいます。
なぜリプレイのリスクが懸念されるのですか?
EIP-7702ではchain_id = 0の署名が許可されているため、署名されたメッセージが複数のEthereum互換チェーンでリプレイされる可能性があります。
ハードウェアウォレットは安全ですか?
HackenのYehor Rudytsiaによると、悪意のあるメッセージへの署名に関しては、ハードウェアウォレットも今やホットウォレットと同じくらい脆弱です。
ウォレットプロバイダーはどのように対応していますか?
MetaMaskは検証が終わるまでEIP-7702機能のサポートを停止し、LedgerはEthereum Foundationが審査したホワイトリスト登録済みのスマートコントラクトのみをサポートしています。
ユーザーが安全を保つにはどうすればよいですか?
完全に理解していないメッセージには絶対に署名せず、委任リクエストを疑ってかかり、アカウントのnonceに関わる署名に注意し、影響を受けないマルチシグウォレットの利用を検討してください。
Benjamin Marshall

この記事をシェア

シェアしてチャンスをつかもう!

Flush.com で遊ぶ

仮想通貨で入金、出金は即時。

今すぐプレイ