CODESPECT、Web3セキュリティ向け監査コンテストプラットフォームSpecSiegeを開始
重要ポイント
- •SpecSiegeは、CODESPECTが初回監査を完了した後のWeb3プロトコル向けに設計されたクローズド型の再監査プロセスである。
- •各コンテストは最大50人の審査済み研究者に限定され、CODESPECTのリーダーボード参加者と新規応募者に分かれる。
- •同プラットフォームは、発見事項ごとの課金ではなく、固定報酬プールと深刻度に応じたスコアリングを採用している。
- •初回の完了済みコンテストではERC-6909債券プラットフォームがレビューされ、支払いの詳細はSpecSiegeのウェブサイトで公開された。
- •CODESPECTは、SpecSiegeでは自動化またはAI生成の提出を除外し、人間主導のセキュリティ分析に重点を置くとしている。

ブロックチェーンセキュリティ企業CODESPECTは、Web3プロトコルが初回のセキュリティ評価を受けた後に第2のレビュー層を追加するために構築された、競争型監査コンテストプラットフォームSpecSiegeを開始した。同プラットフォームはすでに初回コンテストを完了しており、選ばれたセキュリティ研究者を本番環境のコードベースと管理された競争環境で結び付けることで、公開型バグバウンティプログラムに対するキュレーション型の代替手段として位置付けられている。
CODESPECTによると、SpecSiegeはクローズドサークル型の再監査メカニズムとして機能する。同社がプロトコルの標準監査を完了した後、固定されたコードベースが審査済みの最大50人の研究者グループに提供され、研究者は事前に定められた報酬プールを目指して競い合う。この仕組みは、発見事項をプロトコル側が開示を決定しない限り機密に保ちながら、固定費で独立したセカンドオピニオンをプロトコルに提供することを目的としている。
この追加のレビュー層は、Web3プロジェクトにとって特に重要である。デプロイ済みのスマートコントラクトは変更が難しい場合があり、ユーザー資産やプロトコルロジックを直接管理している可能性があるためだ。監査コンテストは、チームが単一の監査会社を超えてレビュー範囲を広げる手段の一つとなっているが、公開型コンテストやバグバウンティプログラムは、参加者の質、開示プロセス、コストの予測可能性に大きなばらつきが出ることがある。
ERC-6909債券プラットフォームを中心に実施された初回コンテストは終了している。ERC-6909は、単一のコントラクト内で複数のトークン種別を管理するためのEthereumトークン標準であり、正確な会計処理に依存するシステムでは実装の詳細が重要となる。結果と支払い配分はSpecSiegeのウェブサイトで公開されている。第1回コホートの上位参加者は、提出した発見事項の深刻度と件数に応じて、約€118から€3,902の報酬を受け取った。
1/4 The new SpecSiege website is live. Our audit contest platform is built to connect security researchers with real-world Web3 protocols. Every finding strengthens production systems before attackers get the chance. First contest: Completed pic.twitter.com/lQIc5M7aUz — CODESPECT (@CODESPECT) July 27, 2026
キュレーションされたコホートと固定報酬プール
SpecSiegeは、選択的な参加モデルによって従来型の監査コンテストと異なる。不特定多数の公開参加を認めるのではなく、CODESPECTは各イベントの参加者を50人に制限する。コホートの半数は同社の社内リーダーボードから選ばれ、残りの半数は新規応募者から選ばれる。
CODESPECTは、この組み合わせについて、実績のある専門性と「fresh eyes」のバランスを取るための取り組みだと説明しており、新しい視点はエッジケースの脆弱性を特定する際に特に価値がある可能性があるとしている。同社は、このアプローチにより品質を維持しつつ、新しい研究者にも実際のWeb3コードベースに触れる機会を提供することを意図していると述べている。
同プラットフォームはまた、従来の発見事項ごとの課金ではなく、固定ポットモデルを採用している。これにより、プロトコルは変動コストにさらされることなく、セキュリティレビュー予算を事前に設定できる。研究者は統合アカウントシステムを通じて応募し、コンテスト期間中に発見事項を非公開で提出し、主任審査員によるライブ審査を受ける。その後、深刻度に応じて重み付けされたポイントシステムに基づき、報酬が配分される。
CODESPECTは、SpecSiegeでは自動化された提出やAI生成の提出を除外し、人間主導のセキュリティ分析に重点を置くとしている。今後さらに多くのコンテストが開かれるにつれ、同社は監査後検証のための標準化されたパイプラインを構築することを目指しており、プロトコルには追加の公開ダブルチェックを提供し、研究者には競争型監査で能力を示すための構造化された機会を提供する。このモデルを評価するチームにとって注目すべき主な点は、今後のコンテストの数と種類、審査と支払い開示の一貫性、そしてキュレーション型の参加が異なるプロトコル設計全体で十分な研究者カバレッジを維持できるかどうかである。