Bunniの脆弱性により、Liquidity Distribution Function(LDF)のリバランスロジックが操作され、LPシェアの計算が誤って行われたため、約240万ドル相当のステーブルコインが流出しました。Bunniは現在、契約を一時停止しており、ユーザーには資金の即時引き出しを呼びかけています。
-
攻撃の種類:Uniswap v4ベースの契約におけるLDFリバランス操作
-
流出資金:約133万ドルのUSDC、104万ドルのUSDT、合計約240万ドル相当
-
対応:Bunniの全スマートコントラクト機能を一時停止。資金を引き出し、公式COINOTAGのアップデートを注視すること。
BunniのLDFリバランスバグによる240万ドルのステーブルコイン流出。Bunniは契約を一時停止、今すぐ資金を引き出すべきです。詳細分析、専門家コメント、今後の対応を解説。
Bunniの脆弱性とは何か?
Bunniの脆弱性は、カスタムのLiquidity Distribution Function(LDF)のリバランスロジックを攻撃者が操作し、不正なLPシェア計算を強制して、Ethereumベースの契約から約240万ドル相当のステーブルコインを盗み出したオンチェーン攻撃です。
攻撃者はどのようにLDFとリバランスロジックを操作したのか?
初期の技術解析によれば、攻撃者は特定の取引サイズを繰り返し実行し、LDFのリバランス計算の欠陥を引き起こしました。Uniswap v4のプリミティブを基に構築されたカスタムLDFは、特異な取引量入力に対してLP分配を誤計算し、即時の警告なく徐々に資金を引き出すことを可能にしました。
攻撃は複数回繰り返され、資金は単一のアドレスに集約されました。そこに約133万ドルのUSDCと104万ドルのUSDTが保管されています。KyberNetwork共同創設者のVictor Tranを含むセキュリティ研究者や開発者が、オンチェーンで操作パターンを特定しました。

Bunniはいつ攻撃を検知し対応したのか?
BunniチームはX(旧Twitter)で攻撃の確認を行い、複数ネットワークにわたる全スマートコントラクトを即時一時停止しました。この措置は、内部調査と事後分析が完了するまで、不正な引き出しを防ぐためです。
どの資金が影響を受け、損失額はいくらか?
オンチェーン解析から、今回の攻撃で約237万ドル相当のステーブルコイン(約133万ドルのUSDCと約104万ドルのUSDT)が流出したことが判明しています。これらはブロックチェーンのトレースデータおよび公開されたセキュリティ企業の報告から集計された数字です。
セキュリティ監視企業によると、この攻撃は秘密鍵の単純な漏洩ではなく、プロトコルレベルのロジックを操作する形態の増加傾向に合致すると指摘されています。

影響を受けたユーザーは今どうすべきか?
Bunniに資金を保有しているユーザーは、ただちに安全な自己管理ウォレットへ資金を引き出すことを強く推奨します。現在コントラクトは停止中であり、通常の操作ができません。資金を早期に引き出すことでリスクを軽減できます。
推奨される対応手順:
- 自己管理可能なウォレットへ資金を退避する。
- 不要なトークン承認を、信頼できるウォレットインターフェースから取り消す。
- 影響を受けたコントラクトのアドレスを監視し、公式COINOTAGの発表をフォローする。
- 未検証のリカバリーツールやサービスには手を出さず、公式の指示を優先する。
なぜこの脆弱性はDeFiのセキュリティに重要なのか?
この事件は、カスタムプロトコルロジックのリスクを浮き彫りにしました。広く監査されたUniswapの標準プリミティブを独自のLDFに置き換えることで、エッジケースでの脆弱性が生じた例です。革新的な流動性アルゴリズムには、厳密な形式検証と多機関監査が不可欠であることを示しています。
セキュリティ企業が報告する広範なトレンドは?
今年8月は複数の事件で1億6300万ドル超の暗号資産盗難が発生し、7月と比較して増加傾向にあります。PeckShieldなどの企業は、攻撃者がより高額のターゲットやプロトコルロジックの脆弱性を狙う方向に戦術をシフトしていると指摘しており、堅牢なスマートコントラクト設計と迅速なインシデント対応体制の重要性が高まっています。
よくある質問
Bunniの契約停止はどのくらい続く?
停止期間は調査の進捗に依存します。Bunniチームは即時停止措置を取りましたが、根本原因の分析や修正案が進展次第、随時情報を発信予定です。COINOTAGと公式発表を継続的に確認してください。
流出した資金は回収可能か?
資金回収は攻撃者の行動や法的措置、オンチェーン手段に依存し、不確定要素が多い状況です。場合によってはプロトコルが取引所やセキュリティ企業と連携することもありますが、ケースバイケースとなります。
まとめ
- 攻撃の仕組み:Uniswap v4ベース契約のLDFリバランスロジックを操作。
- 被害額:約237万ドル相当のUSDCおよびUSDTが流出。契約は一時停止中。
- ユーザー対応:資金の即時引き出し、不必要な承認の取り消し、公式情報の監視とセキュリティガイドへの従拠。
結論
Bunniの脆弱性事例は、分散型取引所における独自流動性ロジックの潜在的リスクを示しています。被害ユーザーは速やかに資金を保護し、チームの事後解析完了を待つべきです。今後、Bunniチームやセキュリティ専門家から詳細な技術情報および対応策が公開される見込みです。
公開日:2025-09-02 · 更新日:2025-09-02 · 著者:COINOTAG