7時間以内に2件の暗号ブリッジ侵害が発生、ハッカーが3160万ドルを奪取
重要ポイント
- •水曜日に数時間の間に発生した2件のブリッジ関連エクスプロイトにより、オンチェーン分析企業Blockaidによると、3160万ドルを超える合計損失が生じた。
- •Arbitrum上のAFXブリッジは2415万ドルを失い、調査担当者は根本原因がスマートコントラクトの論理的欠陥ではなく秘密鍵の漏洩であったと示唆している。
- •Offchain Labsの共同創設者Stephen Goldfederによると、AFX事件においてArbitrumのネイティブブリッジは侵害されず、攻撃はサードパーティプロトコル統合から発生した。
- •Verus Ethereum Bridgeは約750万ドルを失い、以前に1158万ドルを盗んだ5月の事件と類似する攻撃手法が使用され、同じ構造的脆弱性が悪用可能なままであったことを示している。
- •ブリッジプロトコルは歴史的にDeFi攻撃で盗まれた価値の最大シェアを占めており、Ronin Network(6億2500万ドル)、Wormhole(3億2000万ドル)、Nomad Bridge(1億9000万ドル)などの主要事件が含まれる。

クロスチェーンのセキュリティ脆弱性は暗号通貨市場にとって恒久的な課題となっており、調査担当者は数時間の間に2件の個別のブリッジ関連エクスプロイトが発生したと報告した。オンチェーン分析企業Blockaidによると、被害総額は3160万ドルを超え、分散型パーペチュアル取引所AFXおよびVerus Ethereum Bridgeに関連するブリッジインフラから資金が流出した。
ブリッジプロトコルは歴史的にDeFi攻撃で盗まれた価値の最大シェアを占めており、Ronin Networkのハック(6億2500万ドル、2022年3月)、Wormholeのエクスプロイト(3億2000万ドル、2022年2月)、Nomad Bridgeの流出(1億9000万ドル、2022年8月)などの事件が、水曜日の事件よりもずっと前から繰り返されているパターンを裏付けている。
Blockaidは、AFXのブリッジが水曜日に2415万ドルの損失を出した後、Verus Ethereum Bridgeへの攻撃によりブリッジ準備資産から約750万ドルが流出したと報告した。これら連続した事件は、エクスプロイトが単一のチェーンレベルの弱点に結びついていない場合でも、ブリッジ運営者およびそれらと統合するプロトコルが依然として暴露され得ることを浮き彫りにする。
Arbitrum上のAFXブリッジエクスプロイト
Blockaidは、Arbitrum上で構築された分散型パーペチュアル取引所AFXが運営するブリッジを標的としたエクスプロイトをUTC午後9時30分に検出したと述べた。調査はこの事件を、Arbitrumのコアブリッジインフラの侵害ではなく、サードパーティ統合の侵害として特徴づけた。
Offchain Labsの共同創設者Stephen Goldfederは、オンラインで流通していたブリッジハック報告はサードパーティプロトコルから発生した取引に関係しており、Arbitrumのネイティブブリッジ自体は侵害されていなかったと明確にした。Goldfederは、Arbitrumのネイティブブリッジは「いかなる方法でもハックまたはエクスプロイトされていない」と強調した。
DeFiセキュリティコミュニティDeFiHackLabsの創設者でありSEALのコントリビューターであるSunSecによる追加分析は、証拠がスマートコントラクトの論理的脆弱性よりも秘密鍵の漏洩を示していると示唆した。この区別はインシデント対応において重要な意味を持つ。鍵の漏洩は通常、緊急の資格情報ローテーションとアクセス管理のより広範な見直しを必要とし、最弱点が必ずしもブリッジコントラクト自体に存在するとは限らないことを示している。秘密鍵の漏洩はRoninおよびWormholeの侵害の根本原因でもあり、ブリッジ運営者の運用セキュリティがコードレベルのバグとは異なる繰り返し発生する障害点となっている。
Cointelegraphは報告されたエクスプロイトについてAFXにコメントを求めた。本稿で利用可能な報道は、Blockaidおよび関連調査担当者がインシデント中に観察した内容に焦点を当てている。
Verus Ethereum Bridge攻撃は5月の前回事件と類似
別のインシデントでは、BlockaidがVerus Ethereum Bridgeを標的としたエクスプロイトを報告し、ブリッジ準備資産として保有されていた複数の資産から約750万ドルが流出した。影響を受けたトークンには、ETH、tBTC、USDC、USDt、EURC、MKR、scrvUSDが含まれていた。
Blockaidは、攻撃手法が5月に報告された前回のVerus Ethereum Bridge事件と類似していると指摘した。この以前の事件では1158万ドルが盗まれた。この前回のケースでは、同じ一般的なアプローチが使用されたが、異なる攻撃者のウォレットによって実行された。この再発は、最初のエクスプロイトの後でも同じ構造的経路がアクセス可能なままであったことを示唆しており、パッチが特定の攻撃ベクトルを閉じた単発のブリッジ侵害とは対照的なパターンである。
Blockaidによると、攻撃者はブリッジの「インポートパス」を悪用して「裏付けのないEthereum側の支払い」をトリガーした。実務上、これはワークフローレベルの弱点を示している。攻撃者はシステムの一方の側で対応する裏付けなしにブリッジに資産を放出させ、準備資産の枯渇への直接的なメカニズムを作り出す可能性がある。
この手法の反復性は、ユーザーとインテグレーターに持続的な懸念をもたらす。開発チームが特定の脆弱性にパッチを適用した場合でも、基盤となる前提が完全に対処されなければ、インポートと支払いを管理する運用メカニズムは悪用可能なままであり得る。
ブリッジの障害が続く理由
クロスチェーンインフラは通常、資産保管、メッセージパッシングまたはインポート/エクスポートメカニズム、決済フローをトリガーするためのパーミッショニングシステムという複数のコンポーネントを組み合わせているため、ブリッジエクスプロイトを完全に排除することは困難である。攻撃者がこれらの要素間の隙間を発見した場合——漏洩した資格情報、不正確な認証、またはクロスチェーンの状態検証の弱点を通じて——結果は頻繁に資金の急速な流出となる。
オンチェーン調査員TheCrypticWolfはXへの投稿で広範な問題を要約し、ブリッジは「セキュリティがアップグレードされるまで」弱いリンクのままであると主張した。この発言はインシデント固有の証拠ではなく一般的な見方を反映しているが、同日に発生した2件の報告された攻撃はそれを具体的に裏付けている。高価値のブリッジ準備資産はこれらのシステムを魅力的な標的にし、アーキテクチャの複雑さは包括的な堅牢化を大きな課題にしている。
2つのインシデント間には重要な非対称性が存在する。AFX事例に関するBlockaidの報告には、Arbitrumのネイティブブリッジは侵害されていなかったというGoldfederの説明が伴い、問題が特定のプロトコルに関連するサードパーティ統合またはブリッジ管理に起因することを示唆している。対照的に、Verus事件に関するBlockaidの説明は、ブリッジのインポートメカニズムが適切に裏付けされていないEthereum側の支払いをどのように生成し得るかを強調しており、決済ロジックと状態の前提により直接的に関連する可能性のある問題である。
影響を受けるエコシステムへの影響
ブリッジ関連のインシデントは通常、一時停止コントロール、監視の強化、保管または認証ワークフローの変更などの緊急措置をトリガーする。関係者はAFXおよびVerusエコシステムからの追加開示を監視すべきであり、特にBlockaidやその他の調査担当者が根本原因——鍵の漏洩、認証の失敗、またはインポート/エクスポート決済の反復可能な弱点のいずれか——について何を判断するか注視すべきである。
より広範には、これらのイベントはクロスチェーンへの露出がブリッジ運営者だけにとどまらないことを強化している。流動性と決済のためにブリッジに依存する分散型アプリケーションやトレーダーは、ブリッジセキュリティを一回限りの検討項目ではなく、継続的に進化するリスクとして扱うべきである。特にVerus事件は、既知の、以前にエクスプロイトされた攻撃ベクトルが数ヶ月にわたるインシデント間で持続し得ることを示しており、過去の侵害の認識だけでは基盤となる問題が解決されたという十分な証拠にはならないことを意味する。