Advertise手数料優遇デスク

イーサリアム

学術研究が判明、フラッシュローン攻撃の損失は12.1億ドル、8割超がEthereum(ETH)に集中

査読付き研究によると、2020年2月から2024年7月にかけてフラッシュローン攻撃がDeFiから約12億1,100万ドルを奪い、損失の80%超がEthereum(ETH)に集中した。対象は200億件超のトランザクション。

クリエイターになる
2026年10月7日, 03:47 JST1分で読めます
AI要約AI
  • 学術研究がフラッシュローン攻撃によるDeFi損失を12億1,100万ドルと推計した
  • 損失の80%超がEthereum(ETH)上の攻撃に集中していた
  • 同期間のDeFi攻撃は254件、うち72件がフラッシュローンを利用した
  • 1件あたりの損失は約8万ドルから最大1億9,700万ドルに及んだ
binance.com

72件の攻撃、4年間の損失実態

新たに公開された学術調査の集計によると、2020年2月から2024年7月までの間にフラッシュローン攻撃により分散型金融(DeFi)から12億1,000万ドル超が奪われ、その損失の80%超がEthereum (ETH)上に集中していた。研究はJournal of Financial Crime誌に掲載されたもので、University of Winchesterの教授Tim Hall氏と、Syntifiの元パートナーRemo Schütiger氏の共著だ。両氏は同期間に成功したDeFi攻撃を網羅的に確認し、全体で254件を記録。うち72件がフラッシュローンを使ったもので、この72件による損失は推計12億1,100万ドルに達し、同時期にDeFiプラットフォームへの成功した攻撃全体で流出した65億6,800万ドルの18.44%に相当する。この損失台帳を再構築するため、研究チームは200億件超のトランザクションを調べたとしており、事故報告の集計ではなく観測されたEthereumを含むオンチェーン記録に基づく数値となっている。

フラッシュローンは、借入資金を同一のブロックチェーントランザクション内で返済することを条件に、担保なしで流動性プールから資産を引き出せる仕組みだ。攻撃者はこの設計を武器に転換し、脆弱性の突撃に必要な巨額の資本を単一ブロックの期間だけレンタルし、動かすために支払うのはガス代のみで済ませる。試みが失敗すればトランザクションは単純に取り消され、請求額だけが残る。Hall氏は研究の中で、かつて見られなかった犯罪がこの分野に出現していると述べ、単一の攻撃で数千万ドルを奪う事例もあると指摘した。攻撃1件あたりの額は幅が広く、下限は約8万ドル、上限は1億9,700万ドルに達する。分布は極めて上位に偏っており、1,000万ドル以上を奪った事件がフラッシュローン損失全体の推計88%以上を占めた。なお、これらの数字はプロトコルから奪われた資金を追ったもので、研究が扱わないEthereumの価格とは別物だ。

研究チームは72件を二つの大きな系統の下、14の下位類型に分類した。一つは価格データ操縦で、プロトコルが資産を評価するのに使う情報を歪める手口。もう一つは論理的脆弱性攻撃で、プロトコル自身のスマートコントラクト設計や機能の欠陥を突く。論理的欠陥は発生頻度は低いが、1件あたりの損失は大きい。フラッシュローン損失全体に占めるその割合は、2020年2月から2022年1月までの28%から、2022年2月から2024年7月までには55%へ上昇した。研究の読みでは、初期の波で突かれた弱点をプラットフォームが修正するにつれ、攻撃者は新たな弱点へ移行したという。集中度も顕著だ。価格オラクル操縦、寄付関数の論理的欠陥、リエントランシー、ガバナンス攻撃の4類型で、フラッシュローン損失全体の推計81%以上を説明する。ガバナンスの区分は単独の事例のみで、これだけで約1億8,100万ドルの損失が出た。対象はプロトコルのDAOだった。研究はさらに、大規模なフラッシュローン攻撃を受けた匿名の運営者の証言も記録している。突かれたバグは社内レビューと複数の外部監査法人のチェックを通過した後、1年以上オンチェーンで未検出のまま放置されていた。窃取後、犯行グループはSNS上でプラットフォームを挑発し、事後対応は公開のFUDと化した。被害者の中には損失を攻撃者に直接語った者もいた。運営者は攻撃者を趣味の個人研究者と職業的犯罪組織に分け、後者の例として北朝鮮を挙げたが、手法自体は必ずしも高度ではないと指摘する。盗まれた資金が戻ったケースでも、チームが分裂したり事実上崩壊したりすることも多かった。集計は暫定的なままにとどまる。損失が借入されたフラッシュローン総額の0.5%を超えたのは一つの半年期間だけだが、期間終了後も利用は増え続けている。分散型取引所のBunniは2025年10月、840万ドルのフラッシュローン攻撃を受け、安全な再開の資金を用意できないとして閉鎖した。

最終値ではなく下限値

COINOTAGの見立てとして、12億1,100万ドルという数字は一つの確定した集計であり、自己申告の侵害報告ではなく、数十億件規模のトランザクションで観測されたオンチェーン活動に基づいている。この集計がカバーしないのは2024年7月以降のすべてで、Bunniの840万ドルによる閉鎖も対象外だ。したがって累積損失は下限値として扱うのが妥当である。Ethereum (ETH)エコシステム全体で8割超が集中した事実は、チェーン自体の欠陥というより、DeFiの流動性と攻撃対象面がどこに存在したかを示すものだ。研究者自身の結論は控えめだ。フラッシュローン攻撃は高コストで複雑化しているものの、DeFiの存続を脅かす脅威ではない、という評価である。

COINOTAGの編集・調査デスクです。

AI生成

AIによって生成され、AIによるレビューを経て、COINOTAGの編集監督のもとで公開されました。