zERC20のzJPYC、設定ミスで約996万トークン不正ミント
プライバシー保護型トークン送金基盤「zERC20」のポリゴン上で、日本円建てステーブルコイン「JPYC」のプライバシー版「zJPYC」において、不正なトークン発行が発生しました。9月13日の攻撃により、996万5,000zJPYCが不正にミントされ、3,348,497.584171JPYC(約335万円、約21,600ドル)が流出しました。
攻撃者は暗号学的証明システム「Nova」の脆弱性を悪用し、無効な証明を提出することで不正ミントを実現しました。流出したJPYCはその後、DEXで暗号資産「POL」に交換され、クロスチェーンプロトコル「LI.FI」を通じて別チェーンへ移動されました。攻撃から資産移動までは約4分でした。原因は、Novaの既知脆弱性と、デプロイ時の設定ミスで本来無効化すべき出金機能「BatchWithdraw」が利用可能になったことです。
zERC20は影響を受けたすべてのユーザー資産を全額補償すると発表しました。再発防止策として、デプロイ後の設定確認を行う「デプロイ後監査(Post-Deployment Audits)」の導入、無効化機能の確認テスト追加、リアルタイム監視の強化などを実施します。