暗号資産の損失は2026年上半期に11億ドルに達し、DPRKの関係者がエクスプロイトの急増を主導

DRIFT-2.06%
RESOLV-2.84%
H8.01%
AZTEC6.80%
RAY-0.42%
Key Takeaways
  • Blockaidは2026年上半期(H1)に212件のブロックチェーン悪用を検証し、損失総額は11億ドルに達した。これは2025年の年間数値の3.4倍である。
  • DPRK関連のTraderTraitorアクターは、プロトコルの従業員を標的にしたソーシャルエンジニアリングにより、損害6億9,900万ドルを発生させた。これはH1合計の55%である。
  • 流出した秘密鍵により損失7億8,900万ドルが発生し、H1の被害の74%を占めた。加えて、EIP-7702ウォレットの委任(委譲)を含む3つの新たな攻撃ベクトルが出現した。

オンチェーンのセキュリティ企業Blockaidは、2026年上半期に212件のブロックチェーン脆弱性(エクスプロイト)を検証し、損失総額は11億ドルにのぼった。インシデント件数は、2025年通年で記録されたハイ・スレッショルドのエクスプロイト数の3.4倍に相当する。DPRK(北朝鮮)関連の攻撃者、主に北朝鮮のLazarus Groupに属するTraderTraitorサブグループが、被害額の約6億2.85億ドルをもたらし――半期総額の55%を占めた。損失の大半は侵害された秘密鍵によって引き起こされており、約7億8900万ドル、つまり約10件のインシデントにおけるH1(上半期)被害総額の74%を占めた。被害の拡大は、脅威環境の構造的な変化を反映している。すなわち、DriftやKelpDAOを含むプロトコルの従業員を対象にしたソーシャルエンジニアリング・キャンペーンが行われ、マルチシグ署名者とブリッジのバリファイア基盤の支配を獲得することが目的とされている。

4つのインシデントがH1 2026損失の64%を占める

最大4件のインシデントを合計すると、全H1損失の約64%を占めた。KelpDAOは損失2億9200万ドル、Drift Protocolは2億8500万ドル、Resolvは8000万ドル、CowSwapは5040万ドルを記録した。このうち2件――KelpDAOとDrift――はいずれも北朝鮮のLazarus GroupのサブグループであるTraderTraitorによるものとして直接帰属されている。さらに、別途帰属されたHumanity Protocolの3200万ドル規模の侵害と合わせると、DPRK関連の攻撃者は約6億2.92億ドルの責任を負うことになる。上位2件の攻撃はいずれもソーシャルエンジニアリングで始まった。すなわち、DPRKの運用者はLinkedIn風の操作によってDriftとKelpDAOの従業員を標的にし、最終的にマルチシグ署名者とブリッジのバリファイア基盤の支配を獲得した。KelpDAOの侵害では、LayerZeroブリッジにおける単一DVN構成を悪用してクロスチェーンのアテステーションを偽造し、Ethereumのエスクローから2億9200万ドルを引き出した。

秘密鍵の侵害が総被害の74%を押し上げる

侵害された秘密鍵は、圧倒的に最大の損失要因として浮上した。約7億8900万ドル――H1の被害総額の約74%――を占め、約10件のインシデントにまたがっていた。コードのエクスプロイトは、合計額としては2億0300万ドルと比較的少なかったが、インシデント件数では支配的で、全ケースの約80%を占めた。Resolvの8000万ドル規模の裏付けのないミントが、コードエクスプロイトのカテゴリーで最大だった。回復結果は極めて非対称だった。コードのエクスプロイトでは、緊急停止機能やオンチェーン連携によって部分的に資金が回収されることがある一方、秘密鍵の侵害ではほぼゼロに近い回収しか見られず、盗まれた資産は通常、数時間以内にミキサーを経由して送金されていた。

レガシー契約と3つの新たな攻撃ベクトルが脅威範囲を拡大

反復して見られたパターンとして、チームが移行したものの、完全には廃止していないレガシー(旧来)または非推奨の契約が挙げられる。5月と6月におけるそのような5件のインシデント――Aztec Connectロールアップへの別々の2つの攻撃、ならびにRaydiumの非推奨AMM V3に対するバリデーション・エクスプロイトを含む――の合計は、約570万ドルに達した。3つの新しい攻撃ベクトルがH1で初めて登場した。新しいEthereumの標準によって導入されたEIP-7702ウォレットの委任が、4件のインシデントで悪用された。5月にBankrエージェントへ仕掛けられたAIプロンプトインジェクション攻撃――その種として初のもの――では、自律型システムに不正な取引を承認させることで21万6000ドルを抽出した。また、オフチェーンのブリッジ・プルーバー基盤も新たに標的化され、KelpDAOとTaikoの両方が、到達先チェーンで受け入れられた偽造された証明によって侵害された。

回復結果は攻撃タイプ間の大きな非対称性を示す

期間中の最も成功した封じ込めはStellarで発生した。Blockaidによるリアルタイムのウォレット・クラスタリングにより、バリデーターが、オラクル操作による流出(1,020万ドル)のうち730万ドル――攻撃額の73%――を、攻撃から数分以内に隔離(クオラント)できた。コードのエクスプロイトでは、緊急停止機能やオンチェーン連携を通じて部分的な資金回収につながることがある。これに対して、秘密鍵の侵害ではほぼゼロに近い回収にとどまり、盗まれた資産は通常、数時間以内にミキサーを経由してルーティングされていた。

よくある質問

2026年上半期のブロックチェーンセキュリティで何が起きましたか?

オンチェーンのセキュリティ企業Blockaidは、2026年上半期に212件のブロックチェーン脆弱性(エクスプロイト)を検証し、損失総額は11億ドルにのぼった。インシデント件数は、2025年通年で記録されたハイ・スレッショルドのエクスプロイト数の3.4倍に相当する。

なぜDPRK関連の攻撃者が2026年上半期の被害の大半を引き起こしたのですか?

DPRK関連の攻撃者、主に北朝鮮のLazarus Groupに属するTraderTraitorサブグループが、被害額の約6億2.92億ドルをもたらし――半期総額の55%を占めた。KelpDAOとDriftへの上位2件の攻撃はいずれも、LinkedIn風の操作によるソーシャルエンジニアリング・キャンペーンで従業員を標的にすることから始まり、最終的にマルチシグ署名者とブリッジのバリファイア基盤の支配を獲得した。

2026年上半期にどのような新しい攻撃ベクトルが出現しましたか?

2026年上半期には、3つの新しい攻撃ベクトルが初めて登場した。EIP-7702ウォレットの委任が4件のインシデントで悪用され、BankrエージェントへのAIプロンプトインジェクション攻撃で21万6000ドルが抽出され、オフチェーンのブリッジ・プルーバー基盤が標的化された。KelpDAOとTaikoの両方が、到達先チェーンで受け入れられた偽造された証明によって侵害された。

免責事項:本ページの情報には第三者提供の内容が含まれる場合があり、参考目的のみで提供されています。これらはGateの見解や意見を示すものではなく、金融、投資、または法律上の助言を構成するものでもありません。暗号資産取引には高いリスクが伴います。意思決定を行う際には、本ページの情報のみに依存しないでください。詳細については、免責事項をご確認ください。
コメント
0/400
コメントなし