相場市況
1日前

ハッカーが6カ月で9億4000万ドルを強奪――監査済みプロトコルが破られる理由

thumbnail

 2026年上半期において、暗号資産投資家は約10億ドルもの資金を奪われる被害に遭い、業界が信頼を置いていた「安全の拠り所」はほとんど効果を発揮しなかった。

 セキュリティ研究機関ack3によると、2026年1月から6月までの間に135件の脆弱性が確認され、合計9億3986万ドルの被害額が報告されている。1件当たりの平均被害額は696万ドルで、警報が発せられるたびにこれほどの金額が流出していた。同社は完全なインシデントデータセットを公開しており、すべての数値を個別に検証することが可能だ。

 個人投資家を戦慄させる統計データがある。監査済みプロジェクトから盗まれた資金のうち94.4%が、監査担当者が一切調査しなかったコードやインフラを経由して流出していたのだ。「安全の証」であるグリーンチェックマークは正面玄関をカバーしていたにすぎず、実際には荷下ろし用ベイから侵入されていたのである。

●監査をすり抜けた大規模暗号資産ハッキング事件

 この惨事の大半は、2件の大規模ハッキング事件によるもので、いずれも監査担当者が見逃したバグではなかった。

 4月に発生したKelp DAOのrsETHハッキング事件では、攻撃者がプロトコルの単一メッセージ検証機能(バックアップなしの単一チェックポイント)を侵害したことで、2億9200万ドルもの資金が流出した。

 その2週間前には、Solanaプラットフォームで活動する犯罪グループ「Drift」が2億8500万ドルの被害に遭った。研究者の調査によると、このグループは北朝鮮との関連性が指摘されており、数カ月にわたってソーシャルエンジニアリングを駆使して管理者権限を取得していた。合計被害額は5億7700万ドルに上り、上半期に盗まれた全資金の約61%を占める。これは数学的な計算ミスではなく、鍵の脆弱性と信頼の崩壊がもたらした結果である。

 このパターンは取引記録全体にわたって繰り返されている。Step Finance(4000万ドル)、Humanity Protocol(3200万ドル)、ResolvのステーブルコインUSR(2450万ドル)などは、いずれも侵害された秘密鍵と署名インフラ(スマートコントラクトではなく人間の操作による)を通じて資金が流出した。クロスチェーンブリッジも主要な被害現場となっており、Verus(1150万ドル)からSyscoin(800万ドル)、Taiko(170万ドル)に至るまで被害が報告されている。

 安全な場所などどこにもなかった。ブルーチップ(優良)銘柄でさえ例外ではなかった。ポリマーケットは2度の攻撃を受けた。5月には内部ウォレットから70万ドルが流出し、6月にはフロントエンドのサプライチェーン攻撃により310万ドルが奪われ、最終的には自社ウェブサイトがウォレットからの資金流出を引き起こす仕組みに変えられてしまった。

 カウスワップ(CoW Swap)ではドメインが乗っ取られる事件が発生した。そして今回のハーフで最も印象的な事例として、小売トレーダーを長年搾取してきたと恐れられていたMEVボット「jaredfromsubway.eth」が、ハニーポットトークンによって750万ドルもの資金を奪われるという事態に見舞われた。

 未監査のプロジェクト群も状況は同様だった。Truebitは発行価格計算ロジックに小学生レベルの整数オーバーフローエラーを発見され、ハッカーに2640万ドルを支払わざるを得なかった。

●1回の監査だけでは不十分、優良プロジェクトは定期的に監査を受けるべき

 そして極めて稀なケースとして、監査担当者が実際に悪用されたコードを検証していたかどうかも疑問だ。報告内容のほとんどは既に陳腐化しており、関連する直近20件の監査報告書のうち17件は、ハッカーが攻撃を仕掛ける時点で少なくとも半年以上前のものだった。

 AIツールの台頭に関する懸念すべき予測として、Ack3のCEO(最高経営責任者)兼創業者ヨゼフ・ガッターマイヤー氏は次のように述べている。

“当社の調査によると、監査を受けたプロジェクトは特定の監査範囲外の攻撃経路によって6億8100万ドルの損失を被っており、これは総損失額の94%に相当する。スマートコントラクトのレビューは依然として重要だが、AIの登場により、統合部分における脆弱性の発見が容易になり、それらを組み合わせればコンポーネント間にまたがる攻撃が可能になった。このため、セキュリティレビューは今やシステム全体を網羅するものでなければならない。

Ack3創業者兼CEO、ヨゼフ・ガッターマイヤー”

 この教訓は極めて簡潔かつ厳しいものだ。「監査済み」という表現は以下の3つの質問に答えられないかぎり、単なるマーケティング用語にすぎない。(1)具体的に何が監査されたのか、(2)監査はいつ行われたのか、(3)現在、鍵を管理しているのは誰なのか――2026年上半期において、これらの質問に対する正直な回答は、多くの場合「この部分は未監査」、「1年以上前」、「大惨事の際に侵害された1つの鍵」といったものだった。

 監査担当者はコードの一行一行を読み解くことができる。しかし、「人事部」からのリンクをクリックした際の開発者の思考までは読み取れないのだ。

(イメージ写真提供:123RF)

https://cryptonews.com/news/bitcoin-etf-outflow-streak-price-prediction/

This story originally appeared on cryptonews.com.

提供:ウエルスアドバイザー
お客様は、本ニュースに表示されている情報をお客様自身のためにのみご利用するものとし、第三者への提供、再配信を行うこと、独自に加工すること、 複写もしくは加工したものを第三者に譲渡または使用させることは出来ません。本ニュースはウエルスアドバイザー社が収集・作成等したものであり、 当社がその内容を保証するものではありません。 また、これらの情報によって生じたいかなる損害についても、当社及びウエルスアドバイザー社は一切の責任を負いません。 本ニュースに表示されている事項は、投資一般に関する情報の提供を目的としたものであり、勧誘を目的としたものではありません。投資にあたっての最終判断はお客様ご自身でお願いします。
マーケット情報一覧へ戻る