Bible Network Crypto DeFi Onchain RWA AI Agent Stablecoin Chain SAFU CryptoTax DeFAI AGI Claude Me Claude Skill Claude Design Claude Cowork
独立メディア
いかなるプロジェクトとも無提携
暗号資産セキュリティ、防御からインシデント対応まで
safu-bible.com
最新
指紋一つでウォレットにログインできる——それは本当に安全になったということ?パスキーが教えてくれないこと:それは一つの要素であり、唯一の防衛線ではない  ·  Microsoft公式アカウントさえも乗っ取られた:ハッカーは1300万フォロワーを使い、30分で存在しない「$Clippy」トークンを売り込んだ  ·  12分で2億8500万ドルが流出:攻撃者はいかにして「事前署名済み取引」でマルチシグを無力化したか  ·  2件のテスト送金がリスク管理をすり抜け、30分後に3億8800万ドルが消失:Bitget、サードパーティ製セキュリティ製品のゼロデイ脆弱性で被害  ·  2026年上半期のハッキング被害13億ドル、コードの脆弱性はわずか11%:暗号資産セキュリティの戦場は移動した  ·  コードは1行も変更されていないのに870万ドルが消えた:Moonwellの価格オラクルはどう悪用されたのか
fundamentals

2026年上半期のハッキング被害13億ドル、コードの脆弱性はわずか11%:暗号資産セキュリティの戦場は移動した

30秒バージョン · 忙しい方へ
2026年上半期、コードバグによる損失はわずか1割——13億ドルの本当の戦場はウォレットと権限侵害だった。

詳しく読む +
01 · なぜ起きたのか?

コード監査がここまで進歩しているのに、なぜハッキング被害額は減らないのですか?

監査は確かに「コードバグ探し」を難しくしており、それがコード脆弱性による損失が全体の1割程度にとどまっている理由の一つだ。しかし攻撃者はそれで諦めたわけではなく、単により投資対効果の高い標的——つまり人とプロセス——にリソースを振り向けているにすぎない。監査はコードロジックが正しいかどうかを検査できるが、開発者のノートパソコンに悪意あるスクリプトが仕込まれるかどうか、マルチシグ署名者がルーティンに見える取引の承認に説得されるかどうかは検査できない。コードレベルの防御が強化されるほど、攻撃者は自然と防御の弱い部分に向かう。

これが、監査が標準になっても総損失額(13億1000万ドル)が有意に減少していない理由でもある——一つの分野で防御が改善されれば、攻撃者は単に別の分野へシフトするだけなのだ。

02 · 仕組みは?

Drift Protocolのような6ヶ月がかりの攻撃は、なぜ防ぎきれないのですか?

この種の攻撃が突くのは技術的な欠陥ではなく、「信頼構築」という正常かつ必要なビジネスプロセスそのものだからだ。攻撃者はクオンツ取引会社を装い、カンファレンスでコントリビューターと本物らしい専門的関係を築き、さらに100万ドル超を入金してチームの信頼を得た——これらの行為はそれ自体が完全に合法であり、本物のビジネスパートナーとほぼ見分けがつかない。信頼が確立され、コントリビューターの警戒心が緩んだ後になって初めて、悪意あるコードリポジトリのクローンや偽装アプリのテストといった実際の攻撃行動が現れる。

防御側にとってこれは、悪意あるコードをスキャンする技術的検知だけでは不十分であることを意味する。チームは新たに形成されたビジネス関係そのものに対しても、一定レベルの検証とリスク分散の意識を持つ必要がある。例えば、単一の外部連絡先にコードリポジトリへのアクセス権とガバナンス署名権限の両方を与えないようにすることだ。

03 · 自分にどう影響する?

このデータは一般の個人投資家にとって、どのような実用的価値がありますか?

最も直接的な価値は、「安全」の判断基準を見直すことだ。以前は投資家が「このプロジェクトには監査報告書があるか」と尋ねていたかもしれないが、今より役立つのは運用面の質問である。チームのマルチシグ閾値は何対何か、強制的なタイムロックはあるか、開発権限は少数に集中しているか分散する仕組みがあるか、チームは内部アクセス認証情報の管理方法を公に説明したことがあるか、といった点だ。

これらの質問はほとんどの監査報告書には登場しないが、Drift ProtocolやKelp DAOのような事件で実際に突破口となった箇所そのものである。

04 · どうすればいい?

この傾向は今後も続くのでしょうか?防御側は流れを変えられますか?

短期的にはこの傾向は続く可能性が高い。根底にある経済的インセンティブが変わっていないからだ——コードを攻撃するより人を攻撃する方が割に合う限り、合理的な攻撃者はその方向にリソースを投じ続ける。しかしこれは防御側が無力であることを意味しない。CertiKやTRM Labsのレポート自体が防御側の対応の一部である。攻撃パターンを数値化し公開することは、チームが単純なコード監査からガバナンスプロセスのレビュー、キーセレモニーの規律、コントリビューターのデバイスや外部連絡先の継続的な監視へとリソースを再配分する助けとなる。

業界がこの傾向を真に逆転させる鍵は、監査をもう一度行うことではなく、「運用面のセキュリティ」を「コードのセキュリティ」と同等に重要な位置まで引き上げることにある。

全文 +

ハッカーが暗号資産プロジェクトを攻撃する際、主にスマートコントラクトのコードバグを探し出すものだと思っているなら、2026年上半期の数字はその考えを覆すはずだ。CertiKの「Hack3d」2026年上半期レポートによると、業界全体でセキュリティ事件による損失は13億1000万ドルを超えたが、従来型のコード脆弱性による攻撃はそのうちわずか約1億5160万ドル、204件にとどまる。件数は最多だが、損失全体に占める割合は1割強にすぎない。最も資金を奪ったのはウォレット・権限侵害で、わずか33件ながら4億4450万ドルが盗まれ、1件あたり平均1300万ドルと全カテゴリー中最高額を記録した。僅差で続くのがフィッシングとソーシャルエンジニアリングで、63件で3億6630万ドルの損失となった。

なぜ攻撃者はコードバグ探しに固執しなくなったのか

この転換の背景には明確な経済的論理がある。ここ数年でスマートコントラクト監査業界は急速に成熟し、主要プロトコルはローンチ前に少なくとも一度、多くは複数回のスマートコントラクト監査を受けるのが一般的になり、明白なコード脆弱性は見つけにくくなった。CertiKのCEO、Ronghui Gu氏の言葉は率直だ——曖昧なリエントランシー攻撃のバグを何ヶ月もかけて探すより、クラウドの高権限を持つ開発者を直接狙う方が良い。後者は数週間のソーシャルエンジニアリングの準備で済むが、一度で数億ドルを持ち去ることができる。同時期にTRM Labsが発表した年次レポートも同様の傾向を示している。2025年通年で盗まれた資金のうち76%(約22億ドル)は、従来型のスマートコントラクト脆弱性ではなくインフラ攻撃によるものだった。攻撃件数は2024年の410件から2025年には約200件へとほぼ半減した一方、1件あたりの平均損失額は約500万ドルから1500万ドル近くへと倍増した。ハッカーの動きは減ったが、一撃の精度と破壊力は増している。

2つの象徴的事件:コードではなく運用の問題

2026年上半期最大の2つの事件は、いずれも従来の意味での「コードにバグが見つかった」ケースではなかった。4月に発生したKelp DAOの2億9200万ドルのクロスチェーンブリッジ事件は、単一の契約関数のロジックエラーではなく、ブリッジの運用と検証プロセスの不備が原因だった。ほぼ同時期に発生したDrift Protocolの2億8500万ドル事件はさらに象徴的だ。攻撃者は約6ヶ月をかけ、2025年秋から暗号資産カンファレンスでDriftの協力者に接触し、クオンツ取引会社を装って信頼を築き、金庫を開設し、一見普通の統合協議を重ねた。最終的に、あるコントリビューターを騙して悪意あるVS Codeタスクファイルが仕込まれたコードリポジトリをクローンさせ、別のコントリビューターにはApple TestFlight経由で偽装ウォレットアプリのベータテストをさせることに成功した。実際の引き出し(31件のトランザクション)の実行にはわずか12分程度しかかからなかったが、それを可能にしたソーシャルエンジニアリングにはほぼ半年を要した。この2件だけで合計5億7000万ドルを超えるが、指摘すべき「脆弱なスマートコントラクトコード」は一行も存在しない。

フィッシングも「精密化」している

注目すべきは、フィッシング攻撃の件数が132件から63件へとほぼ半減した一方、損失額は約10.8%しか減少していない点だ。CertiKのレポートによれば、わずか4件のソーシャルエンジニアリング活動だけで3億1000万ドル、フィッシング損失全体の85%を占めた。つまり攻撃者は一般ユーザーを狙った少額詐欺を広く仕掛けるのをやめ、少数の高価値ターゲットにリソースを集中させ、一度の成功で数千万ドル単位を得るようになっている。これは「フィッシングサイト」に対する従来のイメージとはかけ離れており、対戦相手はもはやランダムなスクリプトキディではなく、組織的で忍耐強く、単一のターゲットに数ヶ月をかける専門的な作戦であり、その多くが北朝鮮の国家支援ハッカー集団と関連付けられている。

防御戦略への意味

もしあなたのセキュリティ対策が「監査済みだから安全」という考えのままなら、この数字は警鐘となる。マルチシグウォレットの署名者本人、デプロイ権限を持つ開発者、クラウドインフラのアクセス認証情報が、スマートコントラクトのコードに代わって攻撃者にとって最も投資対効果の高い標的となっている。つまり防御の重点もシフトする必要がある。監査レポートだけでは不十分で、チームは厳格なキーセレモニー管理、ガバナンスプロセスにおけるタイムロックとマルチパーティ承認への警戒、権限変更を伴う「一見ルーティンに見える」署名依頼への健全な疑い、そしてコントリビューターのデバイスと開発環境への継続的な監視が必要となる。

あなたのお金にとって何を意味するか

DeFiプロトコルや取引所に資産を預けているなら、「このプロジェクトは監査を受けているか」はもはや唯一の問うべき質問ではない。同様に重要なのは、このチームのマルチシグ閾値はどれだけ高く設定されているか、ガバナンス提案には強制的なタイムロックが課されているか、チームは内部の権限管理の方法を公開したことがあるか、といった点だ。こうした運用面の詳細は、監査レポートの技術的詳細よりも、あるプロジェクトが次のDrift Protocolになるかどうかをはるかによく予測してくれる。

出典:CertiK Hack3D: H1 2026 Report、Fewer But Far More Surgical Crypto Hacks Hit $1.3 Billion in 2026 - Forbes、TRM Labs 2026 Crypto Crime Report: Adversaries Move Up the Stack、$285 Million Drift Hack Traced to Six-Month DPRK Social Engineering Operation - The Hacker News
図解
H1 2026 Losses: Code vs. Wallet vs. Phishing程式碼漏洞事件數量最多但損失佔比最低;錢包/權限入侵事件最少卻損失最重H1 2026 Web3 Security Losses by Attack TypeTotal: $1.31B across 300+ incidents (CertiK Hack3d)$151.6MCode Vulnerability204 incidents$444.5MWallet Compromise33 incidents, avg $13M$366.3MPhishing / Social Eng.63 incidentsFewer incidents, far higher average loss per eventSAFU Bible · safu-bible.com
スクリーンショット歓迎。転載時は出典を明記してください。
質問する
10文字以上入力してください
関連記事
6,000万ドル、1回のハードフォーク、10年経っても繰り返される過ち:リエントランシー攻撃の全貌
fundamentals · 08/13
アドレスポイズニング詐欺:ハッカーは署名を騙し取る必要すらなく、コピー&ペーストの習慣を利用するだけでいい
scam-tactics · 08/27
盲目署名とは何か:確認ボタンを押すその瞬間、あなたのハードウェアウォレットは自分が何に署名しているか理解していない
wallet-security · 08/27
ハードウェアウォレットを買えば資産は安全なのか?「オフライン」が守ってくれない3つのシナリオ
wallet-security · 08/13
関連ニュース
関連トピック
5つの最も一般的なスマートコントラクトの脆弱性:プログラミング未経験でも理解できる攻撃ロジック
DeFi Bible
リエントランシー攻撃は扉が閉まる前に忍び込むこと、整数オーバーフローは数字が限界を超えてゼロに巻き戻ること、アクセス制御の不備は鍵をかけるべき扉に鍵を付け忘れたこと——どの脆弱性の背後にもありふれたロジックの誤りがあるだけだが、その結果はまったくありふれてはいない。
#reentrancy-attack#smart-contract-audit
スマートコントラクト監査は実際何を調べているのか?監査報告書を読む前に知っておくべきこと
DeFi Bible
「監査済み」は白黒で答えられる問いではなく、分解して見るべきチェックリストである——どのバージョンが調べられたか、誰が調べたか、発見された問題は実際に修正されたか。それぞれがこのバッジの実際の価値を変える。
#smart-contract-audit#reentrancy-attack
「緊急マルチシグ」は安全そうに聞こえるが、タイムロックがなければ?3分でプロトコルのSecurity Council設定を確認する方法
DeFi Bible
3-of-5と表記されていても、3人の署名者が同じ組織に所属していれば、実質的な安全性は一企業の内部統制レベルにすぎないかもしれない。
#social-engineering
CertiKが2度監査しても見抜けなかった問題:たった一つの秘密鍵が、1億2,600万ドルを一夜にして消し去った
DeFi Bible
CertiKはMultichainを2度監査したが何も見つけられなかった——1億2,600万ドルを消し去ったのはコードの欠陥ではなく、本来分散されているはずが実際には一人の手にあった鍵だったからだ。
#certik