バグ報告の増加を受け、7月の暗号資産ハッキング被害は1億1000万ドルに達する
重要ポイント
- •暗号資産プロジェクトは2026年7月に約1億1000万ドルのハッキング被害を受け、OstiumとAFXの悪用が合わせて4700万ドル超の確認済み損失を占めた。
- •Immunefiは100万ドル超のハッキングが2026年末までに114件に達する可能性があると予測しており、2024年に記録された年間記録72件の重大インシデントをほぼ倍増させる見通しである。
- •競争型監査形式はエンゲージメントあたり平均6.2件の深刻な脆弱性を特定したのに対し、プライベートなTier-1監査では1.5件であり、重大な欠陥あたりのコストは約6548ドルに対してプライベート監査は6万6000ドルであった。
- •確認・支払い済みのバグバウンティ報告は7月に前月比18%増加し、研究者への累計支払額は1億4310万ドルに達した。
- •Blockaidレポートによると、2026年上半期だけでも暗号資産セキュリティ損失は総額11億ドルに達した。

バグ報告の増加を受け、7月の暗号資産ハッキング被害は1億1000万ドルに達する
暗号資産プロジェクトは7月に約1億1000万ドルのハッキング被害を受け、業界にとってすでに費用がかさんでいる年に追い打ちをかけた。この月次数字は、主要なブロックチェーンセキュリティプラットフォームであるImmunefiが、確認済みのバグバウンティ報告の増加を記録し、競争型監査形式が従来のプライベート監査よりも深刻な脆弱性を発見したことにより明らかになった。
2026年は重大インシデント数が過去最多に迫る
セキュリティプラットフォームが発表したデータによると、Immunefiは8月3日までに164件の暗号資産ハッキングを記録した。そのうち67件のインシデントがそれぞれ100万ドルを超える損失をもたらした。
同社は、100万ドルを超えるハッキング件数が2026年末までに114件に達する可能性があると予測している。これは2024年に樹立された年間記録である72件の重大インシデントを上回ることになる。2024年の同時期には49件しか記録されていなかった。
7月の推定1億1000万ドルの損失は、すでに費用のかさんでいる年にさらに悪影響を及ぼした。最近のBlockaidレポートによると、2026年上半期だけでも暗号資産セキュリティ損失は総額11億ドルに達した。
2件の大規模な攻撃が7月の損失の大部分を占めた。Ostiumは、攻撃者がオフチェーンインフラを侵害し、プロトコルが依存する価格データを操作した後、2375万USDCを失った。これは、分散型金融においてプロトコルが正確な資産価格設定のために外部データフィードに依存する中で繰り返し表面化している脆弱性の分類である。別のインシデントでは、AFXが2415万ドルのブリッジ悪用を受けた。クロスチェーンブリッジは、複数のブロックチェーンにまたがる大量の資産を保管し、ネットワーク間に複雑なトラスト要件を導入するため、暗号資産エコシステムで最も標的とされやすいコンポーネントの一つとして一貫して位置づけられている。この2件のイベントは合わせて4700万ドルを超える確認済み損失を代表していた。
バグバウンティ報告と支払額が増加
Immunefiは、7月に確認された脆弱性に対する支払いとして、研究者に232万ドルが支払われたと報告した。確認および支払いが完了した報告の数は、前月比18%増加した。
同プラットフォームのバグバウンティプログラムは7月に374件の脅威を防止した。これは6月の317件、5月の339件から増加した。セキュリティ研究者への累計支払額は1億4310万ドルに達し、6月末の1億4080万ドルから増加した。
この増加傾向は、研究者がコードをスキャンし脆弱性報告を準備しやすくなるAIツールの利用拡大と時期を同じくしている。Crypto.newsは以前、AIツールがバグバウンティ提出の急増をもたらしたと報告したが、プロジェクトチームは低品質な報告や誤検知の増加にも直面している。
予防的セキュリティ対策に対する機関投資家の関心も拡大している。Anchorage Digitalは今年前半、オンチェーンセキュリティインフラへの戦略的推進の一環としてImmunefiに投資した。これは、カストディおよび取引業務が相互作用するプロトコルの完全性にますます依存しているという、規制対象の金融機関における幅広い認識を反映している。
監査コンペティションはプライベート監査よりも深刻な欠陥を発見
ImmunefiはTier-1セキュリティ企業が実施した1178件の監査をレビューし、それらのエンゲージメントにおいて重大または高severityの脆弱性の中央値はゼロであった。しかし、58件の競争型監査との比較は著しく異なる結果をもたらした。
Immunefiによると、監査コンペティションはエンゲージメントあたり平均6.2件の深刻な脆弱性を特定したのに対し、プライベートなTier-1監査では1.5件であった。競争型レビューでは、複数の独立した研究者が同じコードベースを調査し、発見した脆弱性に基づいて報酬を受け取る。
監査コンペティションを通じて重大な欠陥を特定する平均コストは6548ドルであった。比較として、プライベートなTier-1監査では約6万6000ドル、攻撃者が先に脆弱性を発見した場合は推定2450万ドルであった。
最近のインシデントは、完了したセキュリティレビューがコードに悪用可能な弱点がないことを保証するものではないことを示している。Coldcard侵害に関するcrypto.newsの調査では、ファームウェアの弱点がウォレットユーザーを露出させた後、AI支援監査がBitcoin関連プロジェクト全体でさらに85件の重大なバグを特定したことが分かった。
Immunefiの調査結果は、プロジェクトが従来の監査に加えて継続的なバグバウンティプログラムと競争型レビューを組み合わせることで恩恵を受ける可能性があることを示唆している。2026年がすでに重大インシデントの年間記録に迫る中、予防的研究と実際の悪用との間のコスト差は依然として大きい。