コード監査がここまで進歩しているのに、なぜハッキング被害額は減らないのですか?
監査は確かに「コードバグ探し」を難しくしており、それがコード脆弱性による損失が全体の1割程度にとどまっている理由の一つだ。しかし攻撃者はそれで諦めたわけではなく、単により投資対効果の高い標的——つまり人とプロセス——にリソースを振り向けているにすぎない。監査はコードロジックが正しいかどうかを検査できるが、開発者のノートパソコンに悪意あるスクリプトが仕込まれるかどうか、マルチシグ署名者がルーティンに見える取引の承認に説得されるかどうかは検査できない。コードレベルの防御が強化されるほど、攻撃者は自然と防御の弱い部分に向かう。
これが、監査が標準になっても総損失額(13億1000万ドル)が有意に減少していない理由でもある——一つの分野で防御が改善されれば、攻撃者は単に別の分野へシフトするだけなのだ。
Drift Protocolのような6ヶ月がかりの攻撃は、なぜ防ぎきれないのですか?
この種の攻撃が突くのは技術的な欠陥ではなく、「信頼構築」という正常かつ必要なビジネスプロセスそのものだからだ。攻撃者はクオンツ取引会社を装い、カンファレンスでコントリビューターと本物らしい専門的関係を築き、さらに100万ドル超を入金してチームの信頼を得た——これらの行為はそれ自体が完全に合法であり、本物のビジネスパートナーとほぼ見分けがつかない。信頼が確立され、コントリビューターの警戒心が緩んだ後になって初めて、悪意あるコードリポジトリのクローンや偽装アプリのテストといった実際の攻撃行動が現れる。
防御側にとってこれは、悪意あるコードをスキャンする技術的検知だけでは不十分であることを意味する。チームは新たに形成されたビジネス関係そのものに対しても、一定レベルの検証とリスク分散の意識を持つ必要がある。例えば、単一の外部連絡先にコードリポジトリへのアクセス権とガバナンス署名権限の両方を与えないようにすることだ。
このデータは一般の個人投資家にとって、どのような実用的価値がありますか?
最も直接的な価値は、「安全」の判断基準を見直すことだ。以前は投資家が「このプロジェクトには監査報告書があるか」と尋ねていたかもしれないが、今より役立つのは運用面の質問である。チームのマルチシグ閾値は何対何か、強制的なタイムロックはあるか、開発権限は少数に集中しているか分散する仕組みがあるか、チームは内部アクセス認証情報の管理方法を公に説明したことがあるか、といった点だ。
これらの質問はほとんどの監査報告書には登場しないが、Drift ProtocolやKelp DAOのような事件で実際に突破口となった箇所そのものである。
この傾向は今後も続くのでしょうか?防御側は流れを変えられますか?
短期的にはこの傾向は続く可能性が高い。根底にある経済的インセンティブが変わっていないからだ——コードを攻撃するより人を攻撃する方が割に合う限り、合理的な攻撃者はその方向にリソースを投じ続ける。しかしこれは防御側が無力であることを意味しない。CertiKやTRM Labsのレポート自体が防御側の対応の一部である。攻撃パターンを数値化し公開することは、チームが単純なコード監査からガバナンスプロセスのレビュー、キーセレモニーの規律、コントリビューターのデバイスや外部連絡先の継続的な監視へとリソースを再配分する助けとなる。
業界がこの傾向を真に逆転させる鍵は、監査をもう一度行うことではなく、「運用面のセキュリティ」を「コードのセキュリティ」と同等に重要な位置まで引き上げることにある。
ハッカーが暗号資産プロジェクトを攻撃する際、主にスマートコントラクトのコードバグを探し出すものだと思っているなら、2026年上半期の数字はその考えを覆すはずだ。CertiKの「Hack3d」2026年上半期レポートによると、業界全体でセキュリティ事件による損失は13億1000万ドルを超えたが、従来型のコード脆弱性による攻撃はそのうちわずか約1億5160万ドル、204件にとどまる。件数は最多だが、損失全体に占める割合は1割強にすぎない。最も資金を奪ったのはウォレット・権限侵害で、わずか33件ながら4億4450万ドルが盗まれ、1件あたり平均1300万ドルと全カテゴリー中最高額を記録した。僅差で続くのがフィッシングとソーシャルエンジニアリングで、63件で3億6630万ドルの損失となった。
この転換の背景には明確な経済的論理がある。ここ数年でスマートコントラクト監査業界は急速に成熟し、主要プロトコルはローンチ前に少なくとも一度、多くは複数回のスマートコントラクト監査を受けるのが一般的になり、明白なコード脆弱性は見つけにくくなった。CertiKのCEO、Ronghui Gu氏の言葉は率直だ——曖昧なリエントランシー攻撃のバグを何ヶ月もかけて探すより、クラウドの高権限を持つ開発者を直接狙う方が良い。後者は数週間のソーシャルエンジニアリングの準備で済むが、一度で数億ドルを持ち去ることができる。同時期にTRM Labsが発表した年次レポートも同様の傾向を示している。2025年通年で盗まれた資金のうち76%(約22億ドル)は、従来型のスマートコントラクト脆弱性ではなくインフラ攻撃によるものだった。攻撃件数は2024年の410件から2025年には約200件へとほぼ半減した一方、1件あたりの平均損失額は約500万ドルから1500万ドル近くへと倍増した。ハッカーの動きは減ったが、一撃の精度と破壊力は増している。
2026年上半期最大の2つの事件は、いずれも従来の意味での「コードにバグが見つかった」ケースではなかった。4月に発生したKelp DAOの2億9200万ドルのクロスチェーンブリッジ事件は、単一の契約関数のロジックエラーではなく、ブリッジの運用と検証プロセスの不備が原因だった。ほぼ同時期に発生したDrift Protocolの2億8500万ドル事件はさらに象徴的だ。攻撃者は約6ヶ月をかけ、2025年秋から暗号資産カンファレンスでDriftの協力者に接触し、クオンツ取引会社を装って信頼を築き、金庫を開設し、一見普通の統合協議を重ねた。最終的に、あるコントリビューターを騙して悪意あるVS Codeタスクファイルが仕込まれたコードリポジトリをクローンさせ、別のコントリビューターにはApple TestFlight経由で偽装ウォレットアプリのベータテストをさせることに成功した。実際の引き出し(31件のトランザクション)の実行にはわずか12分程度しかかからなかったが、それを可能にしたソーシャルエンジニアリングにはほぼ半年を要した。この2件だけで合計5億7000万ドルを超えるが、指摘すべき「脆弱なスマートコントラクトコード」は一行も存在しない。
注目すべきは、フィッシング攻撃の件数が132件から63件へとほぼ半減した一方、損失額は約10.8%しか減少していない点だ。CertiKのレポートによれば、わずか4件のソーシャルエンジニアリング活動だけで3億1000万ドル、フィッシング損失全体の85%を占めた。つまり攻撃者は一般ユーザーを狙った少額詐欺を広く仕掛けるのをやめ、少数の高価値ターゲットにリソースを集中させ、一度の成功で数千万ドル単位を得るようになっている。これは「フィッシングサイト」に対する従来のイメージとはかけ離れており、対戦相手はもはやランダムなスクリプトキディではなく、組織的で忍耐強く、単一のターゲットに数ヶ月をかける専門的な作戦であり、その多くが北朝鮮の国家支援ハッカー集団と関連付けられている。
もしあなたのセキュリティ対策が「監査済みだから安全」という考えのままなら、この数字は警鐘となる。マルチシグウォレットの署名者本人、デプロイ権限を持つ開発者、クラウドインフラのアクセス認証情報が、スマートコントラクトのコードに代わって攻撃者にとって最も投資対効果の高い標的となっている。つまり防御の重点もシフトする必要がある。監査レポートだけでは不十分で、チームは厳格なキーセレモニー管理、ガバナンスプロセスにおけるタイムロックとマルチパーティ承認への警戒、権限変更を伴う「一見ルーティンに見える」署名依頼への健全な疑い、そしてコントリビューターのデバイスと開発環境への継続的な監視が必要となる。
DeFiプロトコルや取引所に資産を預けているなら、「このプロジェクトは監査を受けているか」はもはや唯一の問うべき質問ではない。同様に重要なのは、このチームのマルチシグ閾値はどれだけ高く設定されているか、ガバナンス提案には強制的なタイムロックが課されているか、チームは内部の権限管理の方法を公開したことがあるか、といった点だ。こうした運用面の詳細は、監査レポートの技術的詳細よりも、あるプロジェクトが次のDrift Protocolになるかどうかをはるかによく予測してくれる。