Ethereum(ETH)のKelp DAOが上半期暗号資産被害9.4億ドルの最大要因に
ETH/USDT
$7,046,257,052.89
$1,890.61 / $1,848.70
差額: $41.91 (2.27%)
+0.0003%
ロングが支払い
AI要約AI
- Kelp DAOのrsETHはLayerZeroのクロスチェーンメッセージ偽造により2億9,200万ドルを流出し、2026年上半期最大の単一インシデントとなった
- セキュリティ研究者ack3のデータセットは、1月から6月にかけて135件のエクスプロイトで計9億3,986万ドルの被害を記録した
- 監査済みプロジェクトの損失のうち94.4%が監査の宣言スコープ外コンポーネント経由で発生している
- SolanaのデリバティブプラットフォームDriftは、北朝鮮関連の攻撃者により管理者キーを取得され2億8,500万ドルを流出した
この要約はAIによって生成され、AIによるレビューを経て、COINOTAGの編集監督のもとで公開されています。
暗号資産ニュース
2026年上半期、Ethereum(ETH)エコシステムで最大のセキュリティインシデントが発生した。Ethereumのステーキング利回りに連動するリキッドリステーキングトークン「rsETH」を提供するKelp DAOが、LayerZeroのクロスチェーンメッセージ偽造により2億9,200万ドルを流出させた。セキュリティ研究者ack3が公開したデータセットによれば、1月から6月にかけて記録されたエクスプロイトは計135件、暗号資産全体の被害総額は9億3,986万ドルに達する。1件あたりの平均被害額は約696万ドルだが、被害は2件の大型事件に集中しており、これら2件で上半期全体の約61%を占めた。監査を少なくとも1回受けたプロジェクトの損失のうち、94.4%が監査の宣言スコープ外コンポーネント経由で発生している。この事実は、広く信頼シグナルとして機能してきた監査バッジが、運用上の安全性を広く保証するものではなく、限定的な証明に過ぎないことを示している。Kelp DAOの障害は、バックアップチェックポイントを持たない単一ベリファイアに起因しており、クロスチェーンアーキテクチャにおいて1つの脆弱な統合がシステム全体の資金流出に繋がり得ることを露呈した。その2週間前には、SolanaのデリバティブプラットフォームDriftが2億8,500万ドルを流出。研究者らは北朝鮮と関連付けられる攻撃者が数カ月かけて管理者キーを取得していたと指摘している。これらの事例は、最も高額な攻撃が暗号学的な数学を破ったのではなく、運用上の信頼を破ったことを裏付けている。小規模なエクスプロイトも同様のパターンを示しており、Step Financeが4,000万ドル、Humanity Protocolが3,200万ドル、ResolvのステーブルコインUSRが2,450万ドルの被害を受けた。クロスチェーンブリッジも繰り返し標的となり、Verusが1,150万ドル、Syscoinが800万ドル、Taikoが170万ドルを流出させている。著名プラットフォームも例外ではなく、Polymarketは5月に内部ウォレットから70万ドル、6月にはフロントエンドのサプライチェーン攻撃で310万ドルの被害を受けた。また、AIトレーディングボットの用語解説でも扱っている自動売買戦略の分野では、jaredfromsubway.ethがハニーポットトークンにより750万ドルを失っている。アルトコイン保有者にとって、このレポートの核心的な警告は、スマートコントラクトの監査がクリーンであっても、実際に資金を動かすインフラをカバーしていない可能性があるという点だ。
ack3の調査結果の後半では、Ethereumベースのプロトコルおよび隣接ネットワークを含め、なぜセキュリティレビューが損失を阻止できなかったのかに焦点が当てられている。答えの大部分はスコープにある。データセットによれば、監査済みプロジェクトはレビュー対象のコードやインフラの外部にある攻撃経路を通じて6億8,100万ドルを失っており、これはそれらのプロジェクトの総損失の94%に相当する。エクスプロイト被害を受けたプロジェクトに関連する最も関連性の高い20件の監査報告書のうち、17件は攻撃発生時点で少なくとも6カ月以上経過しており、レビューされたバージョンが本番環境のシステムと一致していなかった可能性がある。レポートは、形式的なスマートコントラクトレビューが引き続き必要であると認めつつも、多くの場合コントラクトの境界で止まっており、本番システムは管理者キー、署名サーバー、ブリッジベリファイア、ドメイン設定、フロントエンドコードに依存していると指摘する。これらの運用レイヤーが決定的な障害点となった。Step Finance、Humanity Protocol、ResolvのUSRはいずれも、監査済みコントラクトロジックの欠陥ではなく、侵害された秘密鍵と署名インフラを通じて資金を流出されている。このチェックリストはマルチシグ署名者、バリデータオペレーター、ブリッジリレイヤーにも当てはまる。それぞれが特権的実行への人間またはマシンの経路を構成するからだ。ステーブルコイン利用者にとって、この区別は重要である。ペッグの安全性は通貨設計だけでなく、カストディと管理に同等に依存するからだ。新しいモデルを評価する読者は、アルゴリズム型ステーブルコインの解説から、コード駆動型のメカニズムと準備金裏付け型の主張がどう異なるかを理解できる。レポートはまた、フロントエンドのサプライチェーン攻撃のリスクも強調している。これは正当なウェブサイトが改ざんされ、ユーザーの操作がウォレットの承認に変わる攻撃だ。CoW SwapのドメインハイジャックとPolymarketの6月のインシデントは、オンチェーンのコントラクトエクスプロイトがなくてもユーザーが被害を受け得ることを示している。Ack3の創設者Josef Gattermayer氏は、AIツールが接続されたシステム全体の弱点を発見し、それらを多層的な攻撃に連鎖させるコストを引き下げていると警告し、セキュリティレビューはシステム全体を評価すべきだと述べた。実務的には、このデータセットはユーザーに対し、何がレビューされたのか、いつレビューされたのか、そして現在誰が特権キーを管理しているのかを問うことを促している。特にAIクリプトウォレットや自動カストディレイヤーにおいては尚更だ。
COINOTAGがack3のデータセットから読み取るのは、暗号資産のセキュリティがコード品質の問題から運用管理の問題へと移行したという事実だ。最大の損失は単一の信頼点から生じている。1つのベリファイア、1つの管理者キー経路、1つの侵害されたフロントエンド。この結論が今重要なのは、COINOTAGの集計市場データが防衛的な姿勢を示しているからだ。Fear and Greed Indexは27/100、Bitcoinは追跡市場全体の69.6%を占め、追跡対象の総時価総額は1兆8,170億6,989万3,163ドルに達している。Ethereumをはじめとするスマートコントラクトプラットフォームにとって、エクスプロイトリスクはナラティブ主導の上昇余地を上回り得る。実務的なシグナルは明快だ。監査バッジを1つの入力として扱い、スコープの鮮度、キーの分散、マルチシグの閾値、インシデント対応を確認した上で預け入れを判断すべきである。
COINOTAGは金融アドバイザリーサービスを提供していません。このコンテンツは情報提供のみを目的としており、投資アドバイスとして解釈されるべきではありません。暗号資産投資には高いリスクが伴います。
関連タグ
AIによって生成され、AIによるレビューを経て、COINOTAGの編集監督のもとで公開されました。


