原文タイトル:《オープンソースのアキレス腱:2 ヶ月で 9000 スターを獲得した Nofx とそのハッカー問題、内乱、オープンソース問題》
原文著者:@wquguru
この物語を正式に始める前に、私がこの出来事における立場を説明しておきます
私は観察者であり分析者です。Nofx プロジェクトがブレイクした際、私は nof0 プロジェクトを開発しました-両方の着想は nof1 から来ています。開発中、私は Nofx の中心メンバーである Tinkle と Zack と技術的実装とオープンソース協力に焦点を当てたコミュニケーションを取りました
明記しておくべきは:私と Nofx チームとの間には技術的なコミュニケーションがあり、何のビジネスパートナーシップもありません;ChainOpera AI(COAI)チームとは直接接触していません。この記事を執筆する際、私は客観的で中立的な立場を維持するよう努めました。すべての分析と判断は、GitHub の記録、ソーシャルメディアの発言、セキュリティレポートなどを含む、公に利用可能な情報に基づいています
出来事の時間枠:
• 2025 年 10 月末:Nofx プロジェクトが開始され、わずか 2 か月で GitHub で約 9000 スターを獲得
• 2025 年 11 月:セキュリティ脆弱性が露出し、SlowMist がセキュリティ警告を発表(ハッカー問題)
• 2025 年 12 月:オープンソースライセンスの争いが勃発(オープンソース問題)、同時にチーム内部で分裂が表面化(内乱問題)
この出来事全体は約 2 か月間続きましたが、Web3 オープンソース運動の多くの矛盾を集中的に露呈しました
この記事を執筆する目的は、ある一方を擁護することや非難することではなく、次のことを願っています:
• この Web3 オープンソース運動の典型的な事例を完全に記録すること
• オープンソース精神とビジネス利益との深い対立を探求すること
• 産業の将来の規範構築に対する考察と参考となるものを提供すること
それでは、この複雑な物語を最初から整理していきましょう
2025 年 10 月末、Twitter で Nof1 という名前の AI 自動取引プロジェクトが爆発しました。わずか数日で、nof0、nofx などの多くのオープンソースバージョンが GitHub で数千のスターを獲得しました。そのうち、Nofx プロジェクトは10 月末から開発が始まり、12 月には9000 を超えるスターを獲得し、AI トレーディング領域で最も注目されたオープンソースプロジェクトの1つとなりました
しかしながら、わずか2か月後に、この有望なプロジェクトは3重の危機に直面しました:
ハッカー攻撃:ブロックチェーンセキュリティ企業のSlowMistが、Nofxに深刻なセキュリティ脆弱性が存在し、全世界の1000を超える展開されたインスタンスのユーザートランザクション所APIキー、プライベートキー、ウォレットアドレスが完全に公開されていることを公表しました。Binance、OKXなどの主要取引所が緊急に介入し、影響を受けたユーザーが認証情報を交換するのを支援しました
内部対立:プロジェクトの主要メンバーであるTinkleが、もう1人の共同創始者であるZackがたった14日しか関与しておらず、数行のコードを貢献しただけでありながら「50%の株式と50万ドルを要求している」と公然と非難しました。Zackは、弁護士を通じて正式な法的文書を発行し、Tinkleが「資産を横領し、利益を移転し、両者がそれぞれ50%の株式を所有していることを示す合弁事業の登記簿文書を提供しました
オープンソーススキャンダル:Nofxは、1700万ドルの資金調達を受けたChainOpera AI(COAI)がAGPLオープンソースライセンスを違反していると公表しました。COAIは、Nofxは11月3日までMITライセンスであり、11月4日にAGPLに変更されたこと、また自社の製品がPythonで開発されており、NofxのGoでの実装とは全く異なることを反論しました
なぜコミュニティが熱狂したオープンソースプロジェクトがわずか2か月でこのような複雑な多重危機に陥ったのでしょうか?これには、オープンソースコミュニティ、スタートアップチーム、投資エコシステムにどのようなシステム的問題が露呈されていますか?この騒動を詳しく分析するために、5つの重要な質問に焦点を当ててみましょう
MITとAGPL:全く異なる2つのオープンソースの哲学
NofxとCOAIの契約紛争を議論する前に、まず2つのオープンソースライセンスの根本的な違いを理解する必要があります:
MITライセンス(マサチューセッツ工科大学ライセンス)は、最も緩やかなオープンソースライセンスの1つです。 以下を許可します:
• コードの自由な使用、変更、配布
• 商業目的での使用、オープンソース化は必要ありません
• 唯一の要件:元の著作権表示を保持すること
AGPL v3.0(GNU Affero General Public License)は、最も厳格なオープンソースライセンスの1つです。 以下が要求されます:
• このコードを使用するすべてのプロジェクトは同様にオープンソースである必要があります
• 特に、SaaSなどのサービスを通じてでも、ソースコードを公開する必要があります
• 元のプロジェクト情報を明示的な位置に表示する必要があります
MITからAGPLへ、これは「非常に寛大」から「非常に厳格」への180度の変化です。これが今回の論争の核心でもあります。
プロトコル変更と時系列の論争
NofxプロジェクトのオープンソースライセンスがMITからAGPLに変更されましたが、具体的な変更時期が論争の焦点となりました。この時期は非常に重要であり、ChainOpera(COAI)チームがフォークコードに従うべきプロトコルを直接決定します。
双方の証拠の対比:
• Nofxチームは、プロトコルファイルの変更時期を示すGitHubのコミット履歴を提供しました
• COAIチームは、彼らの記録と観察に基づいて、プロトコル変更の公開時期に疑義があると指摘しました
ChainOperaの模倣に関する申し立て
Nofxコミュニティは、1700万ドルの資金調達を行い、Binance Alphaに上場しているChainOpera(COAI)プロジェクトが、Nofxと非常に類似したコードを持っていることを発見しました。
Nofx側の主張:
• COAIは、Nofxのコードを原因表示せずに使用し、ソースコードを公開していませんでした
• 当時有効だったAGPLライセンスに従うと、COAIは:
ソースコードの出典を明確に示す
修正されたソースコードを公開する
同様にAGPLライセンスを採用する必要がありました
COAI側の回答:
• 彼らがコードをフォークしたとき、NofxはMITライセンスを引き続き使用していたと主張
• MITライセンスは商用利用を許可し、ソースコードの公開は不要です
• プロトコル変更時期の論争がこのイベント全体の性質の判断に影響を与えました
オープンソースライセンスの争議:誰が正しいですか?
この争議は、Web3のオープンソースエコシステムにおける深層の問題を明らかにしました:
プロトコル変更の有効性の問題:
• 遡及効力の論争:オープンソースライセンスの変更がすでにフォークされたコードに拘束力を持つかどうかは?
• タイムスタンプの確定: プロトコルの変更の正確なタイミングは完全に確定するのが難しく、当事者間で認識の相違がある可能性があります
• 証拠の信頼性: GitHub の記録は改ざんされる可能性があり、より信頼性の高い第三者の検証が必要です。• プロトコル変更の伝達: MIT から AGPL への変更が、このメッセージをコミュニティにどの程度伝えたか
ビジネス上の利益衝突:
• COAI は大規模な資金調達を受け、Binance に上場しました。これには大きなビジネス価値があります。
• Nofx はオープンソースプロジェクトであり、商業化の進むべき道筋が明確ではありません。
• コアな矛盾: オープンソースの共有精神とビジネス上の利益保護との間のバランスの取れない問題
コミュニティの意見の分かれ方:
• Nofx の支持者は、COAI がオープンソースコードを利用して利益を得ているがコミュニティに還元していないと考えています。
• COAI の支持者は、MIT ライセンスが商用利用を許可しており、さらにプロトコル変更のタイムラインに疑義があると主張しています。
• 中立的な観察者は、「タイムスタンプの論争が重要であり、判断するためにより信頼性の高い証拠が必要である」と指摘しています。
法的および技術的なグレーゾーン:
• チェーン上のプロジェクトにおけるオープンソースライセンスの法的効力はまだ明確ではありません。
• GitHub の記録の改ざん可能性が、証拠としての信頼性を損なっています。
• Web3 インダストリーには成熟したオープンソース紛争解決メカニズムが不足しています。
サマリー:論争の的となる告発
現時点で公開されている証拠から判断すると、Nofx が COAI に対するオープンソースライセンスの侵害を主張するにはいくつかの疑問点が存在します:
1. タイムスタンプに関する疑義: GitHub の証拠によると、11 月 4 日に AGPL に変更されたとされます。
2. 技術的な実装の相違: インターフェースの名前が同じであることは、コードが同じであることを意味しません。
3. ログの説明の妥当性: MIT フェーズに挿入された統計機能は引き続き記録を取ります。
4. 自身の違反の疑い: ユーザーに統計情報が埋め込まれていることを通知しておらず、プライバシー法に違反している可能性があります。
5. コミュニケーションプロセスの過急: 同じ分にメールを送信し、同時に公に告発すること。
特筆すべきは、プロトコル変更時の論議が、全体の事象の性質に決定的な影響を及ぼすということです。Nofx の主張が正当であれば、COAI は実際にAGPLライセンスに違反している問題がありますが;しかし、COAI の主張が正当であれば、彼らの行動は完全にMITライセンスに準拠しています。この時点の判定には、依然としてより権威ある第三者の検証が必要です
もしオープンソースの問題がNofxと外部との論争であるとするならば、内部分裂の問題は、このプロジェクト内での矛盾が公になったものですーー「貢献」と「価値」に関する創始者チームの争いです。
タイムライン:参加から対立へ
2025年10月28日:Nofxが開発を開始
2025年10月29日:Zackがプロジェクトに参加(この時点でプロジェクトはオープンソース化されたばかり)
2025年11月初旬:Zackが、Amber Groupを事業化に巻き込むことができるとして、50%の株式を要求
2025年11月初旬:Tinkleは50%の株式を与えることを拒否し、自身がチームのCEO兼CTOであり、Zackの貢献が不足していると考えています
2025年11月19日:Zackの弁護士(香港のJunHe法律事務所)が公式の「損害補償和解申出書」を送付し、Zackが保有する50%の株式を50万ドルで買い戻すよう要求
2025年12月:矛盾が公になり、両者がソーシャルメディアで相互非難
時間的に見ると、Zackは参加してから法的文書を送るまで、わずか1か月にも満たない期間でした。これは確かに短いと言えます
対立:対照的な2つのエビデンス
Tinkleの主張:
Zackはたった14日しか参加していない
• 数行のコードを貢献(「確認できる」)
• プロジェクトが既にオープンソース化し、数千のTGグループメンバーがいる時に加わった
• Amber投資を紹介するために巨額の株式を要求
• 拒否された後、プロジェクトのTwitterアカウントを遮断
• 50万ドルを要求する法的文書を送付し、恐喝の疑い
• Zackは以前Amberのインターン生だったが、正式採用されずに離職した
• 結局、Amberの投資を導入することはできませんでした
Zack の反撃:
• APEIRON LABS PTE. LTD. の企業登記ファイルを提供
• ファイルには、Tinkle と Zack がそれぞれ 50% の株式を所有していることが記載
• これはシンガポールの企業登記システムの公開情報であり、誰でも検証できる
• 弁護士の手紙は標準的な「損害賠償および和解要求」として、ビジネス法務手続きに準拠している
• 主な内容は請求書であり、Tinkle の「資産の横領、利益相反」行為が詳細に記載されている
• 50 万ドルは脅迫ではなく、Zack の正当な権益を低評価で買い戻すもの
• 反論:企業に価値があるなら、100 万ドルでの評価で 50% の株式を買い戻すことは合理的ではありませんか?価値がないなら、Tinkle はなぜこれを「恐喝」と言うのでしょうか?
中心となるジレンマ:貢献の量をどのように定量化するか?
この論争の本質は、古くからの起業家のジレンマです:技術的貢献 vs リソースの紹介、どちらがより価値があるのか?
コードの貢献の観点からは、Tinkle の主張は一定の根拠があるかもしれません。GitHub のコミットログは公開されており、もしそれが事実だとしたら、Zack がごくわずかなコードしかコミットしていないことは技術コミュニティで容易に検証できることです。開発期間が 60 日のプロジェクトとそのうちの 14 日に関与したプロジェクトを比較すると、時間とコード量の観点から見れば、貢献の差は実際に大きいです。
しかし、株式の観点からは、Zack は法的書類を提示しています。APEIRON LABS PTE. LTD. の登記情報によると、双方が署名した株式配当契約は 50-50 を示しています。これは以下を意味します:
1. 双方が公式の法的契約を締結していたこと
2. 契約に基づき、Zack が 50% の権利を所有していることが認められていること
3. これは口頭での約束ではなく、政府機関に登録された法的事実であること
それでは疑問が生じます:なぜ Tinkle はこのような株式配分に同意したのでしょうか?
アンバーのカードの価値はいったいいくらですか?
重要な変数はアンバーグループです——正確には、アンバーのエコシステムアクセラレーター amber.ac です
Zack の切り札は:彼が Amber を Nofx のビジネス化に参加させる能力です。Tinkle の主張によれば、Zack は以前 Amber のインターンだった(正式採用されることなく退社)。暗号通貨業界において、トップ機関を紹介し、彼らの支援と資金を獲得することは実際に巨大な価値があります。
しかし、最終的な結果は次のとおりです:
1. Amber は Nofx への正式な投資を行っていません
2. Amber 公式声明:Nofx との「正式な孵化、投資、またはビジネス提携関係はありません」
3. Amber は「友好的なコミュニケーション」があったことを認めていますが、正式な協力には至っていません
この状況には2つの可能性の解釈が生じます:
解釈 A(Tinkle を支持): Zack は自身のリソース能力を誇張し、株式を得るために空振りの小切手を用い、最終的に約束を果たせず、株式を返還せず、弁護士の手紙による脅しを行っています。
解釈 B(Zack を支持): 両者は実際に株式協定に達しており、Zack は Amber を巻き込もうと努力しましたが、Tinkle 側の問題(「資産横領、利益移転」を含む可能性があります)により、投資が実現しなかった。正当な株主である Zack は、撤退を要求し、補償を受ける権利があります。
どちらの解釈が真実により近いかを判断するには、より多くの内部資料が必要です。
法的手続きか恐喝か?
Tinkle はソーシャルメディアで Zack の弁護士の手紙を公開し、「恐喝」と表現しています。この告発は非常に深刻であり、恐喝は犯罪行為とされています。
しかし、Zack の反応により、法的手続きの専門性が明らかになりました:
「Without Prejudice Save as to Costs」は、英米法体系における標準的な和解交渉の法的手続きであり、商業紛争の解決に使用されます。その特徴は次のとおりです:
1. 訴訟証拠として利用できないため保護されています(訴訟費用に関わる場合を除く)
2. 双方が紛争を平和に解決することを奨励することを目的としています
3. 和解条件の提示は恐喝には当たりません
4. 主体は Demand Letter であり、相手方の違反行為や侵害を列挙しています
Zack の弁護士の手紙は50万ドルを要求していますが、この金額は次の基準に基づいています:
• Zack が会社の50%の株を持っている法的事実
• 会社の保守的な1,000,000ドルの評価に基づく
• Tinkle が Zack の株を買い戻す買戻し価格
法的観点からは、これは完全に合法的な和解交渉戦略です。もし Tinkle がこれを「恐喝」と考えている場合、正しい手続きは警察に通報することであり、ツイートをすることではありません。
Zackの「最後通告」も力強かったです:「もし本当にこれが身代金要求だと信じるなら、すぐに警察に通報してください。通報する勇気がないのなら、この荒唐無稽な演劇をやめてください」
隠された告発:資産横領と利益移転
この公開対立の中で注目すべき詳細があります:Zackは、法律書簡の主題が、Tinkleが「共同事業資産を横領し、不法手段の共謀を実行した」という行為を詳細に記載した請求書であることを述べました
この書簡の完全な内容は公開されていませんが、この告発は非常に深刻です。真実であれば、次のような問題が関わる可能性があります:
1. 企業の資金を私的な目的で横領すること
2. 投資家と個人的な利益提供を行うこと
3. 共同事業における誠実義務の違反
Tinkleはこの告発部分に肯定的に応じておらず、この問題にはもはや応じないと述べ、製品開発に集中すると述べました。
この回避的な態度は、かえって人々の好奇心をかき立てます:請求書には具体的に何が記載されているのでしょうか?
まとめ:解決不可能な問題
創業チームの株主間の紛争は、スタートアップ業界ではよくあることです。Nofxのケースが注目を浴びる理由は、この種の紛争の典型的な矛盾が凝縮されているからです:
1. 口頭での約束 vs 書面の契約: 書面での株主契約がない場合、貢献はどのように評価されるべきですか?
2. 技術的貢献 vs リソース紹介: 2つの価値はどのように測定されるべきですか?
3. 期待外れの責任: 調達の失敗は誰の責任ですか?
4. 法的手続き vs 道徳的判断: 和解交渉は恐喝と同等ですか?
現時点での証拠から:
• Zackは自身の50%の株主権を支持する法的書類を保有しています
• Tinkleはリードポジションをサポートするコード貢献記録を持っています
• 双方にはそれぞれの説明がありますが、完全な証拠チェーンが欠けています
最終的な答えはおそらく裁判所によってのみ与えられるでしょう。しかし、このケースはすべてのスタートアップチームに与えられた警告です:
• 株式配分は早めに、書面で、明確に
• 貢献は客観的基準(コード量、作業時間、リソース価値)で評価されるべき
• 重要な意思決定には記録を残すべき
• 紛争が発生した場合は、舌戦ではなく法的手段を優先させるべき
Nofx と COAI のプロトコル紛争や内部の株主紛争の前に、より深刻な危機が静かに進行していました:セキュリティの脆弱性。
2025年11月、ブロックチェーンセキュリティ企業SlowMistが、Nofxプロジェクトに存在する深刻なセキュリティ脆弱性を明らかにした詳細なセキュリティ分析レポートを公開しました。これは一般的な"小さなバグ"ではなく、ユーザー資金が完全に盗難される可能性のある重大なバグでした。
脆弱性のタイムライン:ゼロ認証からデフォルトキーへ
2025年10月31日 - Commit 517d0c:ゼロ認証の原罪
このコミットでは、Nofxのコードに致命的な欠陥が存在していました:
• admin_modeがデフォルトでtrueに設定されている
• ミドルウェアがすべてのリクエストを認証なしで許可している
• /api/exchangesエンドポイントが完全に公開されている
これは何を意味するのでしょうか? Nofxがデプロイされたサーバーのアドレスを1つ知っているだけで、誰でも/api/exchangesエンドポイントに直接アクセスし、以下を取得できます:
• api_key:ユーザーの取引所APIキー
• secret_key:取引所の秘密鍵
• hyperliquid_wallet_addr:Hyperliquidウォレットのアドレス
• aster_private_key:Asterプラットフォームのプライベートキー
これらの情報を入手した攻撃者は:
1. ユーザーの取引所アカウントを完全に制御することができます
2. ウォッシュトレーディングを行うことができます
3. 資金を直接引き出すことができます
4. 市場価格を操作することができます
これはゼロ保護の露呈であり、セキュリティ設計の基本的な失敗です。
2025年11月5日 - Commit be768d9:"強化"の幻想
おそらくセキュリティの問題に気づいたのか、NofxチームはこのコミットでJWT(JSON Web Token)認証メカニズムを追加しました。表面的には、これはセキュリティの強化だと見えます。
ただし、問題があります:
1. デフォルトの jwt_secret が変更されていません
2. ユーザーが環境変数を設定していない場合、システムはハードコードされたデフォルトキーにフォールバックします
3./api/exchanges は、依然として元の JSON 形式ですべての機密フィールドを返します
これは次を意味します:
• 攻撃者はデフォルトキーを使用して JWT トークンを偽装できます
• 有効なトークンを取得した場合、すべてのキーが依然として完全に漏洩します
• "強化"されたバージョンでも、実際には脆弱です
これはまるで、ドアにロックを追加したものの鍵が玄関マットの下に置かれており、誰もがそれを知っているようなものです。
2025年11月13日 - Dev ブランチ:持続的な脆弱性
11月13日になっても、dev ブランチのコードにはまだ多くの問題が存在しています:
• authMiddleware の実装にはまだ欠陥があります(api/server.go:1471–1511)
• /api/exchanges は引き続き完全な ExchangeConfig を直接返します(api/server.go:1009–1021)
• 設定ファイルには admin_mode=true とデフォルトの jwt_secret がハードコードされています
• メインブランチ(origin/main)は、まだ10月31日の認証なしバージョンにとどまっています
これは単なるうっかりミスではなく、体系的なセキュリティ意識の欠如です。
発見と対応:SlowMist の重要な行動
インテリジェンスソース:セキュリティ研究者 @Endlessss20 が SlowMist に Nofx のセキュリティ脆弱性に関する初期情報を提供しました。
深層分析:SlowMist のセキュリティチームは Nofx の GitHub コードを完全に監査し、上記の2つの主要な認証問題を特定しました。
ネットワイドスキャン:さらに驚くべきことに、SlowMist はインターネット全体をスキャンし、1000 を超える公開アクセス可能な Nofx デプロイインスタンスを発見しました。その多くはデフォルトまたは脆弱な構成を使用しており、ユーザーの資格情報が完全に露出しています。
これは理論的なセキュリティリスクではなく、現実の脅威です。
緊急調整:リスクの緊急性を考慮して、SlowMist はすぐに主要取引所に連絡しました:
• Binance および OKX セキュリティチームに情報提供
• 両取引所が独自にクロス検証を実施
• 取得したAPIキーを使用して影響を受けたユーザーを追跡
• ユーザーに通知し、鍵のローテーションを支援
• 潜在的な洗い出し取引攻撃を防止
処理の進捗:2025年11月17日現在、すべての中央集権取引所(CEX)ユーザーの暴露されたキーは処理されました。ただし、一部のAsterおよびHyperliquidユーザーは、ウォレットが非中央化されているため、直接連絡が難しく、ユーザー自身による確認が必要です。
影響範囲:技術的な問題に留まらず
今回のセキュリティイベントの影響は、技術的側面をはるかに超えています:
直接被害者:
• Nofxを使用して自動取引を行っていた1000人以上のユーザー
• Binance、OKX、Hyperliquidなど複数のプラットフォームが関係
• 暴露されたのはAPIキーだけでなく、秘密鍵やウォレットアドレスも含まれています
潜在的損失:
• 攻撃者が取引所に介入する前に行動した場合、ユーザー資産は完全に盗まれる可能性があります
• AI自動取引システムの特徴は高頻度で大規模であり、損失は非常に膨大になる可能性があります
信頼の崩壊:
• コミュニティはNofxプロジェクトのセキュリティに対する信頼を失いました
• オープンソースAIトレーディングエコシステム全体に疑念を抱くようになりました
• 開発者はオープンソースプロジェクトを選択する際により慎重になります
掘り下げる:なぜこのような初歩的なエラーが発生したのでしょうか?
Nofxのセキュリティ上の脆弱性は高度な技術的課題ではなく、基本的なセキュリティ常識です:
1. 認証メカニズムはデフォルトで有効にすべきであり、デフォルトで無効にすべきではありません
2. デフォルトキーはランダムに生成されるべきであり、ハードコードされるべきではありません
3. 機密データは暗号化または匿名化するべきであり、平文で返されるべきではありません
4. 設定ファイルはセキュリティリスクを明示的に警告すべきです
これらは、経験豊富な開発者が知っておくべき原則です。では、Nofx がなぜこれらのミスを犯したのでしょうか?
可能性のある理由:
1. 高速な開発優先:AI トレーディングのブームでは、セキュリティよりも先行することが重要です
2. チームの経験不足:ユーザーの資金を取り扱う経験が不足している可能性があります
3. テスト環境のプロダクション化:簡単なテストのために認証を無効にしたため、この設定が本番環境に入ってしまいました
4. セキュリティ監査の不足:オープンソースプロジェクトには専門的なセキュリティ監査が不足していることがよくあります
しかし、最も根本的な原因はおそらく:オープンソース≠セキュリティ です。
多くの人々が、オープンソースコードは「何百万もの目」によるレビューがあるため、よりセキュアだと考えています。しかし、現実は次のとおりです:
• 大多数のユーザーは単なる利用者であり、レビュアーではありません
• 問題が見つかっても、修正を提出する能力または意欲があるとは限りません
• セキュリティ監査には専門知識と多くの時間が必要です
• 企業にはセキュリティチームがいますが、オープンソースプロジェクトには通常ありません
責任の境界:オープンソースの作者が負うべき責任はどの程度ですか?
ここで議論のある問題が浮かび上がります:ユーザーがオープンソースソフトウェアの脆弱性によって損失を被った場合、オープンソースの作者は責任を負うべきでしょうか?
法的観点からは、ほとんどのオープンソースライセンス(MIT や AGPL を含む)には免責条項があり、「ソフトウェアは現状のままで提供され、明示または暗黙を問わず、いかなる保証もしません... 作者はいかなる損害にも責任を負わない」とされています。
しかし、倫理的な観点から、自分のコードが実際の資産を管理するためにユーザーによって使用されることを知っている場合、より高いセキュリティ基準があるべきでしょうか?
Nofx のケースは特別である理由:
1. これはAI 自動取引システムであり、ユーザーの資金に直接関係しています
2. プロジェクトは 9000 を超えるスターを獲得し、多くのユーザーが使用しています
3. 脆弱性は隠れた高度な攻撃ではなく、基本的な保護が欠如している
4. 問題が数週間存在し、その間に新しいユーザーが継続的に展開されました
業界の示唆:AI トレーディングの特別なリスク
Nofx のセキュリティ危機は、AI トレーディングのこの分野固有のリスクを明らかにしました:
自動化の両刃の剣:
• AI トレーディングシステムは 7x24 時間自動運転の設計
• 一度侵害されると、攻撃者は迅速に大量取引を実行できます
• ユーザーは数時間後に資産が移動されたことに気づくかもしれません
オープンソースとセキュリティの相克:
• オープンソースはコミュニティの改善とレビューに役立ちます
• ただし、攻撃者が脆弱性をより簡単に見つけられるようにもします
• セキュリティ修正が完了する前に、既に脆弱性が公開されています
ユーザー教育の欠如:
• 多くのユーザーは AI トレーディングシステムの展開リスクを理解していません
• デフォルトの設定をそのまま使用し、鍵の変更が必要であることに気づいていません
• 基本的なセキュリティ保護がない状態でインターネットにサービスを公開しています
SlowMist の模範的な行動
今回の事件で、SlowMist の行動は称賛に値します:
1. 迅速な対応:情報を受け取った後、すぐに深刻な分析を開始
2. 積極的なスキャン:ユーザーの報告を待たず、影響を受けるインスタンスを積極的に発見
3. 業界協力:取引所と緊密に連携し、孤立せず
4. 公開開示:緊急事態を処理した後に詳細な報告を公開し、コミュニティに教育を提供
5. 明確なスタンス:これは批判ではなく、リスク軽減であることを強調
この責任ある開示(Responsible Disclosure)メカニズムは、業界の安全の基盤です
要約:オープンソースは鉄のツルではありません
Nofx のセキュリティ脆弱性事件から次のことを学びます:
1. オープンソースプロジェクトにはセキュリティ監査が必要です:急速なイテレーションであっても、セキュリティチェックを省略してはいけません
2. デフォルト設定はセキュリティを最優先に:開発の容易さと攻撃の容易さは常に裏腹です
3. ユーザーの資金は特別扱いされる必要があります:お金に関わるシステムでは、セキュリティは決して妥協できません
4. コミュニティはセキュリティ対応メカニズムを構築する必要があります:SlowMistの行動は良い例です
5. 技術力≠セキュリティ意識:機能のコードを書けるということは、安全なコードを書けるということとは異なります
Nofxの多重危機の中で、見逃されがちなディテールがありますが、それは暗号業界全体の普遍的な問題、つまり支持文化を明らかにします
支持の出現:@amber_ac_が支援
事件が勃発する前、NofxのTwitterページを訪れると、プロフィールに次のような一文が表示されます:@amber_ac_が支援。
これは何を意味するのでしょうか?暗号業界では、
「backed by」は通常、次のことを意味します:
• その機関からの投資を受けていること
• または少なくともインキュベーション支援を受けていること
• 公式に認められた関係であること
Amber Groupは有名な暗号業界の機関であり、強力な資金とリソースを持っています。amber.acはそのエコシステムアクセラレータです。新興オープンソースプロジェクトにとって、Amberの支持を受けることは、次のことを意味します:
1. 信用の支持:プロジェクトは信頼できるものと見なされ、より多くのユーザーを引き寄せます
2. 融資の容易化:他の投資家がフォローアップしやすくなります
3. リソースのサポート:技術、マーケティング、法的支援などを受ける可能性があります
4. コミュニティの信頼:ユーザーは参加と貢献をより積極的に行います
これは、起業家が一流VCからの条件付き提案書を手に入れることに似ており、まだお金を手に入れていなくても、このような支持だけで大きな価値をもたらすことができます。
Zackのチップ:私はAmberを招けます
内訌の背景に戻ると、Zackが50%の株式を要求した重要なチップは、彼がAmberをNofxのビジネス化に紹介できるということです。
Tinkleの言葉によれば、ZackはかつてAmberのインターンだったとのことです。このようなバックグラウンドは、業界では一定の人脈リソースを意味します。ZackはTinkleに対し、Amberの投資やインキュベーション支援を引き込めると約束し、引き換えに50%の株式を要求しました。
ビジネスロジック的には、この取引は合理的でした:
• ザックがアンバーの投資を引き込む可能性が本当であれば、これは14日間のコード貢献をはるかに上回る価値があります
• オープンソースプロジェクトにとって、トップ機関の支持を得ることは0から1への重要な飛躍となる可能性があります
• スタートアップ段階での50%の株式配分は、リソースの紹介者に対しても先例がないわけではありません
しかし、重要な問題は:アンバーは最終的に来たのでしょうか?
アンバーの明言:正式な孵化、投資、またはビジネス提携はありません
2025年12月、Nofxの内部分裂とオープンソースの問題が波紋を広げていたとき、amber.acは公式声明を発表しました:
「Nofxとは正式な孵化、投資、またはビジネス提携はありません。業界の観察を基にNofxと友好的な対話を行ったことがありましたが、これらの対話はいかなる正式な提携にもつながりませんでした。当社のすべての正式な提携は公式ウェブサイトを通じて発表されます。」
この声明は非常に微妙です:
1. 正式な関係を否定:投資はなし、孵化はなし、ビジネス提携はなし
2. コンタクトがあったことを認める:「友好的な対話」、「業界の観察」
3. プロセスを強調:正式な提携は公式発表される
4. 境界線を明確にする:これは公開された切り離しです
では、問題はここにあります:「友好的な対話」と「backed by」の間にはどれだけの差があるのでしょうか?
支援の消失:削除と説明
アンバーが声明を発表した後、コミュニティはNofxがTwitterのバイオにあった「Backed by @amber_ac_」の表記をこっそり削除したことに気づきました。
ネットユーザーの中には、Nofxのエディターが「アンバーの早期支援に感謝し、現在の出来事と相手方の要望に従い、意志を尊重して削除した」と回答したという疑問が生じました
この回答はさらに新たな問題を引き起こしました:
1.「早期支援」とは何ですか:正式な提携がない場合、支援とは何を意味するのでしょうか?
2.「相手方の要望」による削除:アンバーは積極的に切断を要求したのでしょうか?
3.「現在の出来事」の影響:スキャンダルのために削除が要求されたのでしょうか?
アンバーの視点からは、この切断は必要でした:
• Nofx はセキュリティホール、株主間の紛争、プロトコルの対立に巻き込まれる可能性があります
• Nofx との関連は Amber の評判に損害を与える可能性があります
• 特に、ユーザーが Nofx を使用して損失を被った場合、Amber は責任を負いたくありません
Nofx の視点からすると、この削除は非常にぎこちないものでした:
• 誇りに思っていた支持が突然消えてしまいました
• 外部に与える印象は「投資家さえ逃げた」
• コミュニティの信頼をさらに損ないました
「エコシステムアクセラレータ」 vs 「正式な投資」:グレーゾーン
amber.ac の位置づけは「エコシステムアクセラレータ」であり、直接の投資ファンドではありません。この位置づけの曖昧さが問題の根源です。
エコシステムアクセラレータは通常、次のものを提供します:
• メンターガイダンスと業界アドバイス
• コミュニティリソースとネットワークの接続
• イベント参加とブランド露出
• ただし、直接の資金提供は保証されません
正式な投資関係には、以下が含まれます:
• 明確な投資額と株式比率
• 法的文書(投資契約、株主契約)
• 取締役会の議席またはオブザーバー権利
• 定期的な財務および運営報告
Nofx と amber.ac の関係は、おそらくこの両者の間のグレーゾーンに位置しています:
• いくつかのコミュニケーションやガイダンスがありました(友好的なやり取り)
• Nofx はこれを「サポート」だと考え、"backed by" としてラベル付けできると見ています
• amber.ac はこれを「正式なパートナーシップ」ではないと見なし、公に宣伝すべきではないと考えています
• ザックはこのようなやり取りを実際に促進しましたが、最終的には投資には結びつきませんでした
背中ヤー文化の横行:暗号産業の悪習
Nofx-Amber イベントは、問題の一部に過ぎません。暗号産業では、背中ヤー文化が蔓延しています:
一般的な背中ヤーの典型例:
1. ある機関がリード投資を行うと発表: 実際には小額の追加投資にすぎない場合もあります
2. ある有名人が公開で支持: 実際にはリツイートを行っただけの場合もあります
3. あるアクセラレータが孵化支援を行うと発表: 実際にはワークショップに一度参加しただけの場合もあります
4.サンプル取引所との協力:おそらく、上場申請を提出しただけです
背後にある真のバリューチェーン:
• トップレベル:公式投資契約、金額と条項が明確に示されています
• ミドルレベル:アクセラレーターに選出され、明確なサポートプランがあります
• ボトムレベル:イベントに参加し、露出機会を得ました
• 最下層:プライベートチャットで、いくつかのアドバイスをもらいました
問題は、多くのプロジェクトがボトムレベルの関係をトップレベルの背後に包んでいることです。
投資機関がこの種の曖昧さを容認する理由:
1. 影響力の拡大: より多くのプロジェクトが自分のことを言及し、ブランドを拡大します
2. オプション思考: 最初は弱いつながりを築き、将来的に投資につながる可能性があります
3. 手間が少ない: 一度のコミュニケーションのコストは非常に低いが、プロジェクトにとっての価値は非常に高いです
4. グレーエリアの収益: 一部の機関は「コンサルタント料」や「ブランド使用料」を請求する可能性があります
プロジェクト側がこれに熱心な理由:
1. 資金調達の必要性: 背後書があると、その後の資金調達がより容易になります
2. ユーザ信頼: コミュニティは、機関の背後書きがあるプロジェクトを信頼しやすくなります
3. 競争の圧力: 他のプロジェクトが背後書きを宣伝している中、自分だけが言わないのは遅れてしまいます
4. バニティ心理: 創設者もこのような認識が必要です
考え:背後書きの責任の境界はどこにあるのでしょうか?
Nofx-Amberの事件は、深刻な問題を引き起こしました: ある機関の名前が背後書きに使用されるとき、その機関はどの程度責任を負うべきですか?
もしAmberが本当にNofxに投資しているとしたら:
• 株主として、監督およびガバナンスの責任があります
• プロジェクトに重大な問題が発生した場合、投資家は介入すべきです
• ユーザーが損失を被った場合、投資家は一定の法的責任を負う可能性があります
単なる「友好なコミュニケーション」の場合:
• Amber には法的責任はない
• ただし、プロジェクト側が彼らの名前を使用して推奨する場合、Amber は迅速に修正すべき
• 悪用が明らかであるにもかかわらず、放置した場合、黙認と見なされるか?
Nofx 事件において:
1. Nofx は Twitter で「Amber の支援を受けている」と数週間(おそらく数ヶ月)を表示
2. Amber はプロの組織であり、ソーシャルメディア監視能力を持っている
3. 彼らが実際に正式な提携をしていない場合、なぜ早く明らかにしなかったのか?
4. Nofx のトラブルが明るみに出るまで待ってから、急いで切り捨てるのか?
このような「前もって曖昧で、後で切り捨てる」パターンは、全業界の信頼基盤に損害を与えます。
まとめ:推薦はただのタダ飯ではありません
Amber-Nofx 事件から学ぶこと:
1. プロジェクトチームへ:機関との関係を大げさに表現しないでください。虚偽の推薦はいずれ暴かれます
2. 投資機関へ:推薦の範囲を明確にし、悪用を迅速に訂正し、対応する責任を負ってください
3. ユーザーへ:本物と偽物の推薦を見分ける方法を学び、投資機関の公式チャネルを確認してください
4. 業界へ:推薦の基準と規範を確立し、グレーゾーンを減らしてください
暗号業界では、推薦は一種のソーシャルキャピタルです。しかし、他のあらゆる資本と同様に、それには規則と責任が必要です。この信頼を過剰に消費すると、結局のところ、全業界の信用が崩壊します
具体的な告発と反論を超えて、Nofx ケースの詳細から飛び出して、この騒動は5つの根本的な体制上の問題を指していることがわかります。これらは Nofx にのみ存在するのではなく、全体の暗号オープンソースエコシステムの「アキレス腱」として存在します。
問題1:ビジネス化の波におけるオープンソース精神の異化
Nofx が MIT から AGPL に協定を変更したことは、技術的な意思決定であるように見えますが、それは実際にはオープンソース精神とビジネス利益との根本的な衝突を反映しています。
オープンソースの原点:
• コード共有、協力の促進
• 巨人の肩に立ち、車輪の再発明を避ける
• コミュニティ主導、集合知
ビジネス化の現実:
• ビジネス利益の保護が必要
• 競合他社の“フリーライド”を防止
• 収益化経路の追求
MITライセンスはオープンソースの理想主義を象徴しており、引用元を明記すれば自由に使用できます。この寛容さが多くの開発者とコミュニティの注目を集め、Nofxは9000以上のスターを急速に獲得しました。
しかし、1700万ドルの資金調達を達成したCOAIなどのプロジェクトが彼らのコードを使用している可能性を知ったとき、Nofxは考えを改めました。AGPLライセンスはオープンソース界で最も厳格な“ファイアウォール”であり、私のコードを使うのなら、あなたもオープンソース化し、そしてクローズド商用利用は許可されません。
Nofxの視点からすると、この変化には合理性があります:
• ライセンスの選択権:オープンソースの作成者には、プロジェクトの進化過程でライセンスを再評価する権利があります。AGPLは合法で広く使用されているオープンソースライセンスです。
• 利益格差:資金力のあるビジネスプロジェクトがコードを大規模に利用しているのを発見すると、小規模なオープンソースチームは貢献と見返りの不均衡を感じます。
• エコシステムの保護:AGPLの“伝染性”特性は、オープンソースコードが“盗用”されるのを防ぎ、オープンソースエコシステムの持続可能な発展を保護します。
• 弱者:1700万ドルの資金調達を持つ競合他社に直面すると、オープンソースプロジェクトはリソース、法的、市場などの面で明らかな不利な状況にあります。
この変化自体は正当ですが、オープンソース作成者にはライセンスを選択する権利があります。しかし、客観的な問題は次のとおりです:
1. コミュニティへの通知がない: ライセンス変更がコミュニティに告知されず、MIT版をすでに使用している開発者は気づいていない可能性があります。
2. 逆追跡法の執行: 11月4日に変更されたライセンスで、11月3日の行動を追及する。
3. 選択的告発: なぜCOAIを非難するのか、他のMIT版を使用しているプロジェクトを非難しないのか?
4.プライバシー データ 収集: MIT段階でGoogleアナリティクスを組み込み、ユーザーデータを収集しながら通知しない
別の視点から見ると、Nofxのいくつかの実践は背景を持つ可能性があります:
• 趣意の保護: プロトコルの変更の根本的目的は、特定の競合相手ではなく、コミュニティの貢献者の利益を保護することかもしれません
• 能力の制限: 小規模チームとして、プロジェクトの急激な成長期には、規範的なコミュニケーション手順を見落とすことが確かにあります
• 技術要件: Googleアナリティクスは、ユーザーの利用状況を把握し、問題を発見し、製品を改善するために使用された可能性がありますが、悪意のあるデータ収集ではないかもしれません
• リソース圧力: 資金力のある商業競争に直面して、オープンソースプロジェクトは、同等の法的および市場リソースが不足している場合があります
ただし、これらの背景を理解しても、実行方法の問題は依然として存在します。これはもはや単なるオープンソースの精神を守る問題ではなく、自らの権利を守りながらオープンソースエコシステムの信頼を維持する方法です。
オープンソースの異形は次のように表れます:
• ツール化: オープンソースはユーザーや注目を集めるためのツールとなり、目的ではない
• ウェポン化: オープンソースライセンスがライバルを攻撃する武器となり、協力の基盤とならない
• 単方向化: 他者にオープンソース化を求めるが、自身はルールを自由に変更できる
このような判断には慎重が必要です。私たちはNofxチームの内部意思決定プロセスと真の動機を完全に理解することは難しいです。オープンソースライセンスの変更自体は合法的な権利ですが、問題の鍵は次のとおりです:
1. 実行方法: 変更方法、通知方法、既存ユーザーの処理方法
2. 透明性: 意思決定プロセスが公開されているか、理由が十分に説明されているか
3. 一貫性: すべての類似事例に対して均等に対応しているか
このケースが露呈したのは、むしろWeb3オープンソースエコシステム全体が成熟した規範を欠いているというシステム上の問題であり、特定の悪意ある行為ではありません。
双方都有合理诉求:
• Nofx 的诉求:開発者のオープンソースへの貢献は商用プロジェクトに無償で利用されるべきではなく、適切な承認と報酬を受けるべきです
• COAI の诉求:MITライセンスの下で合法的に使用されたコードは、後でAGPLの義務を負わされるべきではありません
• 業界のジレンマ:オープンソース共有を促進し、同時に著作者の権利を保護する仕組みをどのように構築するか
このような異化は、オープンソースエコシステム全体の信頼基盤に害を及ぼします。開発者がMITプロジェクトが突然AGPLに変更され、追跡執行を要求されるかどうかを確信できない場合、彼らはまだオープンソースコードを使用する勇気がありますか?オープンソースの作者が自分の貢献が商品化されても何の見返りも得られず、それでもオープンソースを継続する意思がありますか?
これは双方にとって不利なジレンマであり、本当に必要とされているのは業界全体での規範の構築です
問題2:スタートアップチームの法的リスク意識の不足
TinkleとZackの株式紛争は、暗号化スタートアップチームが法的コンプライアンスの面で抱えている一般的な問題を明らかにしました。
株式配分の混乱:
• ZackはAPEIRON LABS登録の50%株主である法的文書を所持している
• TinkleはZackがコード貢献に基づき10-20%の株式しか持つべきであると考えています
• このような認識の溝は存在すべきではありません — 株式配分は最初から明確にされて文書化されるべきです
意思決定プロセスの欠如:
• Zackは、アンバー投資の約束に基づき50%の株式を授与されたと述べています
• Tinkleは、Zackが能力を誇張し、最終的に投資を受けなかったと述べています
• 当時の協定条件を文書化することなく進めるべきではありません — 最大限の努力が株式をもたらすのか、完了が必要なのか?
コミュニケーションプロセスの混乱:
• Zackは法的手紙を送った後、Tinkleから1ヶ月間返答がありませんでした
• Tinkleが公然と恐喝を非難するまで、Zackはついに公然と反撃しなければなりませんでした
• なぜ最初に非公開で協議せず、直接的に論争を引き起こすのでしょうか?
法的手段の乱用:
• Tinkle は法的な脅迫犯罪と見なした警告状を送り、これは重大な刑事告発である
• Zack は標準的な企業和解書類を提供し、これが合法的な手続きであることを証明した
これらの問題は暗号化スタートアップチームで非常に一般的です:
1. 迅速な行動が規範プロセスよりも優先される:「とりあえず動き始めてから考える」文化が、多くの法的文書の不足につながっています
2. 技術思考が優勢:エンジニア起業家はしばしば法律とコンプライアンスを重視しません
3. 分散化の錯覚:暗号世界では伝統的な法律を回避できると考える
4. コスト配慮:初期のプロジェクトは専門家の弁護士を雇う余裕がありません
しかし、プロジェクトが成長したり紛争が発生したりすると、これらの初期の「省略」が大きなリスクとなります。
何をすべきか:
• 創業チームは最初の日から書面化された株主契約(創業者契約)を持つべきです
• 各人の貢献タイプ、株式比率、勤勉期間を明確にする
• 重要な決定は書面記録(メール、署名文書)に残すべき
• 定期的に専門家の弁護士に企業の構造とコンプライアンスを確認してもらうべき
• 紛争が発生した場合は、広報戦ではなくまず法的手段を探るべきです
問題3:技術能力とセキュリティ意識の深刻な乖離
Nofxのセキュリティ脆弱性は残酷な真実を明らかにしました:暗号化業界では、技術能力≠セキュリティ意識です。
能力のずれの表れ:
• Nofx はAI自動取引システムを開発できると同時に、「ゼロ認証」、「デフォルトキー」といった低レベルのセキュリティエラーを犯しています
• 機能コードを書くことができるからといって、安全なコードを書くことができるとは限りません
資金調達能力は技術力を示さない:
• COAI は1,700万ドルを調達しましたが、コード能力が疑問視されています
• Nofx はコミュニティの支持を受けましたが、セキュリティの脆弱性が頻繁に発生しています
• 暗号化業界では、ストーリーテリング能力が技術力よりもより多くの資金調達をもたらすことがしばしばあります
安全の脇道:
• 迅速な開発のプレッシャーの下で、セキュリティは「後で考える」ことと見なされています
• 機能がセキュリティよりも優先され、ローンチ速度がコード監査よりも優先されます
• 実際の損失が発生するまで、問題の深刻さに気づかないこともあります
オープンソース≠セキュリティの誤解:
• 多くの人々がオープンソースコードは自然により安全だと考えています("千人の目")
• しかし実際は、ほとんどのユーザーがコードを見ず、単にスターの数だけを見ています
• セキュリティ監査には専門知識と多大な時間が必要であり、自動的に行われるものではありません
AI トレーディングの特別なリスク:
• ユーザーの実資産が関与しており、損失は取り消せません
• 自動実行、攻撃ウィンドウが短く、発見された時点で既に手遅れです
• 24時間 365日稼働しており、セキュリティの問題が拡大してしまいます
Nofx のケースからの教訓:
1.セキュリティは基準であり、選択肢ではない:ユーザーの資金に関わるシステムは、専門のセキュリティ監査を必要とします
2.デフォルトの設定はセキュリティを優先する:ユーザーに手間をかけさせる方がより安全ですが、攻撃者にとって容易ではあってはなりません
3.迅速なイテレーションは言い訳になりません:MVP は機能が単純でも、セキュリティが脆弱ではいけません
4.コミュニティにはセキュリティ対応メカニズムが必要です:SlowMist のような役割は制度化されるべきです
問題 4:暗号業界における背書き文化の蔓延
Nofx-Amber 事件は、暗号業界における背書き文化のカーテンを揺さぶりました
背書きのインフレーション:
• ほぼすべてのプロジェクトが「ある機関の支援を受けている」と主張しています
• しかし、この「支援」の意味は様々です
• 公式な投資から一度のチャットまで、「〜に支えられている」と包装される可能性があります
グレーゾーンの蔓延:
• 戦略的提携:たぶんただのビジネスマッチング
• エコシステムパートナー:たぶんただの相互紹介
• アドバイザリーチーム:たぶん名前だけの参加
• 投資機関:たぶんちょっと通貨を買っただけ
このような文化が市場で受け入れられる理由:
1.情報の非対称性:一般ユーザーは背書きの真偽を検証するのが難しいです
2.集団心理:「ある人が投資しているので、それは信頼できるはず」という考え
3.競争プレッシャー:ステルスマーケティングはスタートラインで負ける
4.規制の空白:背書きの真正性を管理する機関が存在しない
悪循環:
• プロジェクト側が背書きを誇張 → より多くの注目と資金を獲得
• 成功事例が見られ、より多くのプロジェクトが模倣
• 影響力を持つ投資機関が曖昧な関係を容認
• プロジェクトに問題が発生すると、機関は迅速に関与を否認
• ユーザーと業界が損失を被る
循環を断つ方法:
1.投資機関:公式の投資ポートフォリオリストを作成し、投資額と日付を明確にする
2.プロジェクト側:検証可能な公式関係のみを推進し、証明書類を提供する
3.メディアとKOL:背書きの真正性を検証して報道する
4.ユーザー:事実確認を学び、盲信しない
5.規制:虚偽の背書きに対して罰則を科す(一部の司法管轄区で既に開始)
問題5:コミュニティガバナンスメカニズムの包括的な欠如
Nofxのトリプルクライシスを包括すると、最も深層にある問題は:オープンソースコミュニティには効果的なガバナンスメカニズムが欠如していることです
プロトコルの紛争には仲裁機関がない:
• NofxとCOAIの論争、両者が主張を続ける
• 誰が正しく、誰が間違っているかを判定する公認の第三者が存在しない
• 舆論と法律に頼るしかなく、前者は公正ではなく、後者は費用が高い
セキュリティの問題には標準的な対応プロセスが不足:
• SlowMistの迅速な対応は例外であり、常態ではない
• 多くのオープンソースプロジェクトにはセキュリティ対応チームが存在しない
• 脆弱性の開示、ユーザーへの通知、緊急修復には標準が不足
株主間の紛争には申し立てる場所がない:
• TinkleとZackの対立は法律または舆論に頼らざるを得ない
• オープンソースコミュニティには紛争解決メカニズムが欠如している
• DAOガバナンスがかなり前から提案されているが、実際の運用はほとんどない
コミュニティ参加のインセンティブ不足:
• セキュリティ監査、コードレビューには多大な時間が必要
• しかし、オープンソースの貢献者は通常ボランティアである
• 商業企業は専任チームを有していますが、オープンソースプロジェクトは愛に支えられています
既存のガバナンスプラクティスの試み:
1.OpenSSF(オープンソースセキュリティ財団):オープンソースセキュリティのベストプラクティスを推進
2.CVE(Common Vulnerabilities and Exposures):脆弱性のナンバリングおよびトラッキングシステム
3.バグバウンティ:報奨金でセキュリティリサーチャーをインセンティブ付け
4.行動規範:コミュニティの行動規範
5.財団モデル:プロジェクトを管理する財団の設立(例:Linux Foundation)
しかしながら、これらのメカニズムは暗号オープンソース領域での適用が非常に限られています。
オープンおよびバランスの取れたエンドユーザー向け理想的なガバナンスメカニズムは次のとおりです:
1.セキュリティ監査基準:どの種類のプロジェクトが監査を必須とするかを明確にする
2.紛争解決機関:中立の第三者がプロトコルや株式の紛争を処理
3.責任開示プロセス:脆弱性の発見後の通知、修正方法、公表方法
4.コミュニティ参加のインセンティブ:トークン、NFT、または他の方法で貢献者に報酬を付与
5.透明性要件:資金調達、エンドースメント、株式構造などの重要情報の開示を義務付け
システム的な問題の根源:速度と品質の競争
これら5つの問題の共通の原因は、暗号業界が速度に対する極端な追求にあります:
• 速い開発:ホットスポットを狙い、迅速なイテレーション、先行優位性
• 速い資金調達:ハイバリュエーション・ファンディング、規制の詳細には無関心
• 速い成長:ユーザー数、Star数、コミュニティ規模の指標競争
• 速い現金化:トークン発行、上場、現金化と脱落
この文化では:
• セキュリティは負担であり、スピードを遅らせる
• 法律はコストであり、できるだけ節約する
• ガバナンスは重荷であり、意思決定を妨げる
• 長期主義は冗談であり、ブルラン不在
しかし、スピードがすべてを制すると、品質は犠牲となります。Nofx は 2 か月で 9000 スターを獲得しましたが、同様に 2 か月でかなりの信認を失いました。
急速な台頭から三重の危機に陥るまで、Nofx の物語は Web3 オープンソース運動の縮図です。それはオープンソースの協力の強力な力を示すだけでなく、このパターンが現実世界で直面するさまざまな課題を露呈しています
ハッカーゲートは、分散化が必ずしもセキュリティを意味しないことを示唆しています;内紛ゲートは、理想主義者同士の対立が外部攻撃よりも破壊的である可能性を明らかにしました;オープンソースゲートは、長年の問題を前面に押し出しました:ビジネスバリューを追求する Web3 の世界で、オープンソース貢献者の権利をどのように保護するのか?
特に注目すべきは、オープンソースライセンスの論争におけるタイムスタンプの問題がさらに澄み切る必要があるという点です。これは特定のケースの正当性だけでなく、Web3 オープンソースエコシステム全体の規範構築にも関わります。将来は、より信頼性の高いプロトコル変更記録メカニズムや、より権威ある第三者仲裁機関が必要になるかもしれません
この記事は公開情報に基づいて分析をまとめたものであり、どの当事者を支持または否定するものではありません。記事中のすべての技術的詳細、タイムライン、法的文書は、GitHub、Twitterなどの公開チャネルで検証できます。
BlockBeats の公式コミュニティに参加しよう:
Telegram 公式チャンネル:https://t.me/theblockbeats
Telegram 交流グループ:https://t.me/BlockBeats_App
Twitter 公式アカウント:https://twitter.com/BlockBeatsAsia