Skip to main content
QUICK REVIEW

[論文レビュー] Understanding Security Issues in the NFT Ecosystem

Dipanjan Das, Priyanka Bose|arXiv (Cornell University)|Nov 17, 2021
Blockchain Technology Applications and Security被引用数 4
ひとこと要約

本論文は、NFTエコシステムにおけるセキュリティおよびプライバシー上の問題について、8つの主要NFTマーケットプレイスを対象に、体系的な分析を初めて実施した。大規模なデータ収集と自動検出モデルを用いて、入札シールド(bid shielding)などの財務的リスクを定量化し、その結果、66.67%の入札シールド対象コレクションが検証済みであり、CryptoVoxelsでは単独で24,519.27ドルの入札がシールドされたことが判明した。

ABSTRACT

Non-Fungible Tokens (NFTs) have emerged as a way to collect digital art as well as an investment vehicle. Despite having been popularized only recently, NFT markets have witnessed several high-profile (and high-value) asset sales and a tremendous growth in trading volumes over the last year. Unfortunately, these marketplaces have not yet received much security scrutiny. Instead, most academic research has focused on attacks against decentralized finance (DeFi) protocols and automated techniques to detect smart contract vulnerabilities. To the best of our knowledge, we are the first to study the market dynamics and security issues of the multi-billion dollar NFT ecosystem. In this paper, we first present a systematic overview of how the NFT ecosystem works, and we identify three major actors: marketplaces, external entities, and users. We perform an in-depth analysis of the top 8 marketplaces (ranked by transaction volume) to discover potential issues associated with such marketplaces. Many of these issues can lead to substantial financial losses. We also collected a large amount of asset and event data pertaining to the NFTs being traded in the examined marketplaces. We automatically analyze this data to understand how the entities external to the blockchain are able to interfere with NFT markets, leading to serious consequences, and quantify the malicious trading behaviors carried out by users under the cloak of anonymity.

研究の動機と目的

  • 急速に成長するNFTエコシステムにおけるセキュリティおよびプライバシー上のリスクを体系的に調査すること。
  • 財務的損失を引き起こす要因となる、NFTマーケットプレイスおよび外部機関の設計上の弱みを特定すること。
  • 入札シールドやなりすまし攻撃などの悪意ある取引行動を検出および定量化すること。
  • 偽のコレクション、ソーシャルエンジニアリング、ラグプル(rug-pulls)を含むスキャンダルの広がりを分析すること。
  • 大規模なデータ分析を通じて、NFT市場における経済的操作の実証的証拠を提供すること。

提案手法

  • イーサリアムメインネットおよび8つの主要NFTマーケットプレイス(OpenSea、Raribleなど)から、取引、アセット、イベントのデータを収集した。
  • オークション終了直前の入札シーケンスおよびキャンセルパターンを分析することで、入札シールドを検出する自動モデルを構築した。
  • 検出精度の確認およびモデルのヒューリスティクスの最適化のため、100件のマークされたインスタンスを手動で検証した。
  • Discordやソーシャルメディアからのユーザー苦情と照合することで、実世界への影響を検証した。
  • 検証済みと未検証のコレクションにおける、シールド入札の金額と頻度を測定することで、悪意ある行動を定量化した。
  • 入札シールドの広がりを評価する統計的分析を実施し、66.67%のシールド対象コレクションが検証済みであることを明らかにした。

実験結果

リサーチクエスチョン

  • RQ1特に主要マーケットプレイスにおいて、NFTエコシステムにおける主なセキュリティおよびプライバシー上の脆弱性は何か?
  • RQ2入札シールドはどの程度広がっており、検証済みと未検証のNFTコレクションにおける財務的影響は何か?
  • RQ3なりすましやソーシャルエンジニアリング攻撃は、NFTマーケットプレイスの信頼メカニズムをどの程度悪用しているか?
  • RQ4悪意あるアクターは、ポンプアンドダンプやラグプルの手法を通じて、NFT市場のダイナミクスをどのように操作しているか?
  • RQ5外部機関およびブロックチェーンの透明性は、NFTに対する暗号経済的攻撃を助長する役割を果たしているか?

主な発見

  • 入札シールド対象コレクションの66.67%が検証済みであり、高需要で信頼性の高いプロジェクトが主な標的であることが示された。
  • CryptoVoxelsのコレクションだけで、35件のインスタンスにわたり、合計24,519.27ドルの入札がシールドされた。これは、ユーザー報告の活動増加と一致した。
  • 手動での検証により、100件のマークされた入札シールド事例のうち90件が真正の陽性例であると確認され、高い検出精度が裏付けられた。
  • 入札者がキャンセルの直前まで互いに高額入札を繰り返す場合、検出モデルは誤検出を生じた。これは、より厳格な行動的ヒューリスティクスの必要性を示唆している。
  • 入札シールドは、しばしば入札シールダーとオークションの勝者との間で共謀して行われ、価格を不正に上昇させる目的で使われている。
  • 本研究は、検証および信頼メカニズムの弱さにより、NFTマーケットプレイスがなりすまし、偽のプロジェクト、ソーシャルエンジニアリング攻撃に対して脆弱であることを明らかにした。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。