ニュース暗号資産1日で3件のDeFiブリッジハックにより3560万ドルが流失

1日で3件のDeFiブリッジハックにより3560万ドルが流失

著者: Coinpedia·

重要ポイント

  • 同時発生した一連のクロスチェーンブリッジエクスプロイトにより、3つの分散型金融プロトコル(AFX Trade、BSquared Network、VerusCoin)から3560万ドル以上が盗まれました。
  • Arbitrum上のAFX Tradeブリッジが約2420万ドルの最大の損失を被りました。バリデーターキーの侵害により不正な引き出しが承認されたことが原因と見られています。
  • ハッカーはBSquared Networkから約386万ドルを盗み、直ちに各種プラットフォームを通じて資金洗浄を行い、追跡を困難にしました。
  • VerusCoinブリッジは、過去に知られていたコントラクトの脆弱性が再利用され、裏付けのない支払いが可能になったことで754万ドルの損失を被りました。
1日で3件のDeFiブリッジハックにより3560万ドルが流失

3件の個別の暗号ブリッジエクスプロイトが、1日のうちに主要なDeFiプロトコルから3560万ドル以上を流失させ、AFX Trade、BSquared Network、VerusCoinが被害を受けました。これらの攻撃はクロスチェーンブリッジインフラ全体に存在する持続的なセキュリティ脆弱性を露呈し、攻撃者はすでに盗難資金の大部分を移動させています。

ブロックチェーン調査者は、各エクスプロイトが異なる攻撃ベクトルに従っていたと指摘し、分散型金融エコシステム全体におけるブリッジセキュリティへの懸念を強めました。クロスチェーンブリッジは2022年以降、DeFiインフラの中で最も標的とされるカテゴリーの一つであり、ブリッジエクスプロイトによる累積損失は数十億ドルに達しています。これは、あるチェーン上の資産プールをロックし、別のチェーン上で代替資産を発行する仕組みが、攻撃者がシグネチャロジック、バリデーターキー管理、コントラクト検証の欠陥を繰り返し探求する集中型ハニーポットを生み出すためです。

AFXブリッジが2420万ドルを流失

3件のハックの中で最大の攻撃はArbitrum上のAFXのブリッジを標的にし、攻撃者は約2420万ドル相当の2415万USDCを盗みました。

ブロックチェーンセキュリティ企業のBlockaidによると、ブリッジは7つのバリデーターシステムのうち5つの署名を使用して不正な引き出しを承認しました。これは、攻撃者がバリデーターキーを侵害するか、ブリッジのバックエンドインフラへのアクセス権を取得した可能性を示唆しています。

Blockaid detected an exploit at 2026-07-22 21:30 UTC targeting @AFX_XYZ, a protocol on @arbitrum. The exploit was specific to a bridge that AFX operates. Approximately 24.15M USDC has been drained thus far from the protocol. Our team has been working with the incredible folks on…
— Blockaid (@blockaid_) July 22, 2026

資金を盗んだ後、攻撃者はUSDCを迅速にArbitrumからEthereumへ移動させました。AFXチームは、Arbitrumチームおよびセキュリティ企業と協力してエクスプロイトを調査し、盗難資金の追跡を行っていると発表しました。

BSquared NetworkがB2トークンハックで約390万ドルの損失

2件目の攻撃はBSquared Networkを標的にし、ハッカーは約386万ドル相当の859万B2トークンを盗みました。

攻撃者は直ちに盗んだB2トークンを約301万ドル相当の5,409 BNBに換金しました。その後、資金はEthereumにブリッジされ、ETHとUSDTに変換され、さらに追跡を困難にするためにNEAR IntentsとHOT Protocolを経由して送金されました。

セキュリティチームは調査が進行中のため、引き続きウォレットを監視しています。

VerusCoinが過去のブリッジバグの再発で再び被害

VerusCoinのEthereumブリッジは3件目の攻撃を受け、Ether(ETH)、トークン化Bitcoin(tBTC)、USDC、USDT、DAI、その他複数のトークンを含む754万ドル相当の資産を失いました。

SlowMistによると、この攻撃は2026年5月に発生した別件の1150万ドルのハックで悪用されたものと同じインポートパスコントラクトのバグを再利用しました。この脆弱性により、攻撃者は裏付けのない支払いを引き起こすことができ、トランザクションを裏付ける十分な資金があるかどうかを確認せずに資産が放出されました。

ブリッジを枯渇させた後、攻撃者は盗難資産を約750万ドル相当の3,916 ETHに変換し、その後資金をTornado Cashに送金しました。Tornado Cashは2022年8月以降、米国財務省外国資産管理局(OFAC)により制裁されているEthereumベースのミキシングサービスであり、資金回復を著しく困難にしています。