暗号資産ハッカーが7月に1億1000万ドルを奪取—Immunefiがブロックチェーンセキュリティ監査の重大な欠陥を指摘
重要ポイント
- •Immunefiは1,178件のティア1監査のレビューにおいて、重大または高 severity の脆弱性の中央値がゼロであったと報告した。
- •監査コンテストはエンゲージメントあたり平均6.2件の重大な脆弱性を特定したのに対し、従来のティア1監査では1.5件であった。
- •監査コンテストで重大な脆弱性を1件発見するコストは平均約6,548ドルであったのに対し、プライベートのティア1監査では約66,000ドルであった。
- •暗号資産ハッカーが7月に約1億1000万ドルを奪取し、攻撃者による先発発見の場合の重大な脆弱性の平均損害額は約2,450万ドルと推定された。
- •Immunefiはバグバウンティプログラムが7月に374件の脅威を防止したと報告し、月末時点での研究者への累積支払額は1億4,310万ドルに達した。

暗号資産ハッカーが7月に1億1000万ドルを奪取—Immunefiがブロックチェーンセキュリティ監査の欠陥を指摘
暗号資産ハッカーが7月にブロックチェーンプロジェクトから約1億1000万ドルを奪取し、分散型金融(DeFi)やその他のデジタル資産プラットフォームが直面する持続的なセキュリティ脅威が改めて浮き彫りになった。この被害は、ブロックチェーンセキュリティ企業のImmunefiによる新たな調査結果と同時に発表された。同社は、従来の監査手法が競争型セキュリティレビューよりも重大な脆弱性の特定において効果が劣る可能性を指摘している。
Immunefiの分析によると、従来のティア1セキュリティ監査と競争型監査コンテストの間には顕著な差異があることが判明した。1,178件のティア1監査のレビューでは、特定された重大または高 severity の脆弱性の中央値がゼロであったのに対し、58件の監査コンテストでは実質的により多くの深刻な弱点が発見された。この結果は、DeFiプロトコルにロックされている総価額が成長し、業界が2022年に発生した大規模なエクスプロイトの波による数十億ドル規模の損失から依然として回復過程にある中で、単一の従来型監査のみでますます複雑化するブロックチェーンアプリケーションを保護するのに十分かどうかという疑問を投げかけている。
監査手法の比較
セキュリティ監査は、ユーザー資金を管理するプロトコルをローンチするプロジェクトにとって特に重要であり、ブロックチェーン開発の標準的な要素となっている。従来のプライベート監査では、通常、セキュリティ企業が専任の研究者チームを配属し、デプロイ前にプロジェクトのコードベースをレビューする。
競争型監査は根本的に異なるアプローチをとる。単一のセキュリティチームに頼るのではなく、監査コンテストは複数の独立した研究者が同じコードを同時に検査することを可能にする。各参加者が異なる視点からプロトコルにアプローチすることで、単一チームでは見落とす可能性のある攻撃ベクターを発見できる場合がある。このモデルは、組織が単一のベンダーエンゲージメントで得られる以上のカバレッジを求める中で、従来のソフトウェアセキュリティにおいてクラウドソーシング型テストプラットフォームが普及しているというより広範なトレンドと一致する。
Immunefiのデータによると、監査コンテストはエンゲージメントあたり平均6.2件の重大な脆弱性を特定したのに対し、従来のティア1監査では1.5件であった。この差は、従来の監査が無効であることを必ずしも意味しない。むしろ、複数の独立した研究者を関与させることで、特に異なるシステムコンポーネント間の相互作用から脆弱性が生じる複雑なプロトコルにおいて、追加のカバレッジが得られる可能性を示唆している。
開発者にとって、これらの結果は単一の監査をプロトコルの安全性の最終判断として頼るのではなく、多層的なセキュリティ戦略の方向性を示している。
重大な脆弱性の発見コスト
Immunefiの調査における財務面の比較も同様に注目すべきものであった。監査コンテストを通じて重大な脆弱性を1件特定するコストは平均約6,548ドルであった。対照的に、プライベートのティア1監査で重大な脆弱性を1件見つけるコストは平均約66,000ドルであり、セキュリティ支出において10倍の差があった。
限られた開発予算で運営されるブロックチェーンプロジェクトにとって、セキュリティのコストは重要な検討事項である。開発者は監査費用と、エクスプロイトによる壊滅的な可能性のある結果とのバランスを考慮しなければならない。ただし、ローンチ前の脆弱性発見コストは方程式の一部にすぎない。
Immunefiの推定では、攻撃者が先に重大な脆弱性を発見した場合、平均的な経済的損害は約2,450万ドルに達する。数百万ドルのデジタル資産を管理するプロジェクトにとって、悪意ある者より先に脆弱性を特定することは決定的な財務上の優位性となり得る。
7月の損失が業界全体の利害を浮き彫りに
これらのセキュリティ調査結果は、7月に約1億1000万ドルの暗号資産が盗まれたという背景の中で発表された。暗号資産の盗難は業界全体で恒常的な問題であり、攻撃者はスマートコントラクト、分散型アプリケーション、ウォレット、ブリッジ、デジタル資産プラットフォームに接続されたインフラを継続的に標的にしている。クロスチェーンブリッジは歴史的に最も利益率の高い標的の一つであり、2022年のRonin NetworkやWormholeの事件を含む複数のブリッジエクスプロイトが、それぞれ数億ドル規模の損失をもたらし、ブロックチェーン間で資産を移転する方法に対する再検査を促した。
従来の金融システムとは異なり、ブロックチェーン取引は多くの場合不可逆である。攻撃者が侵害されたプロトコルから暗号資産を正常に移転すると、資産の回収は極めて困難になる。この不可逆性により、予防的セキュリティが特に重要となる。
コードレビュー中には比較的軽微に見える脆弱性でも、数百万または数十億ドルの資産を保持するプロトコルに接続されると甚大なコストをもたらす可能性がある。7月の損失は、機関参加が拡大し、複数の管轄区域の規制当局がデジタル資産に対する監視を強める中でも、コード品質とセキュリティテストが暗号資産業界全体の中心的な懸念事項であり続けることを裏付けている。
バグバウンティ研究者の役割拡大
Immunefiのデータは、バグバウンティプログラムに参加する独立系セキュリティ研究者の活動が活発化していることも浮き彫りにした。7月中に研究者は確認された脆弱性に対して約232万ドルの報奨金を受け取り、確認および支払われたバグバウンティレポートの件数は18%増加した。
バグバウンティプログラムにより、開発者は脆弱性を発見し責任を持って報告する研究者に対する財政的インセンティブを設けることができる。研究者は弱点を財務上の利益のために悪用する代わりに、問題をプロジェクトに開示し、発見の重要度に基づく報酬を受け取ることができる。
ブロックチェーンプロジェクトにとって、これらのプログラムは監査完了後の追加保護層を提供する。ソフトウェアは継続的に進化するため、これは特に重要なセーフガードである。開発者は初期セキュリティ評価後に新しいコントラクトを導入し、既存のコードを修正し、機能を追加する可能性がある。数ヶ月前に安全と見なされていたプロトコルが、その後のアップデートにより異なるリスクプロファイルに直面する場合がある。独立系研究者はこうした新たに導入された弱点の特定に貢献できる。
7月に374件の脅威を防止
Immunefiは、バグバウンティプログラムが7月中に374件の脅威の防止に貢献したと報告した。6月の防止件数は317件、5月は339件であった。上昇傾向は、独立系セキュリティリサーチが悪用前の脆弱性特定においてますます重要な役割を果たし続けていることを示唆している。
この数字はまた、バグバウンティプログラムがWeb3業界全体で普及している理由を示している。プロジェクトはローンチ前の正式な監査に多大なリソースを投じる場合があるが、その評価は特定の時点の状況のみを捉える。プロトコルが進化するにつれて新たな脆弱性が出現する可能性があり、継続的モニタリングと責任ある開示が従来のセキュリティ評価を補完する価値ある手段となる。
研究者への累積支払額が1億4,310万ドルに到達
Immunefiは、7月末時点でセキュリティ研究者への累積支払額が1億4,310万ドルに達したと報告した。この額は、プラットフォームのプログラムを通じて脆弱性を特定・報告した研究者に支払われた総額を表している。
これらの支払額の成長は、暗号資産エコシステムにおいて独立系セキュリティ研究者の重要性が増していることを反映している。熟練した研究者にとって、ブロックチェーンプロトコルは単一の脆弱性が大規模な資金プールを露出させる可能性がある独自の環境を提供する。プロジェクトにとって、責任ある開示を行う研究者に報酬を支払うことは、成功したエクスプロイトへの対応に比べてはるかに低コストで済む場合がある。
このインセンティブ構造は、セキュリティ研究者とブロックチェーン開発者の間に直接的な経済関係を生み出す。研究者は弱点の発見に対して報奨を受け、プロジェクトは悪意ある者が介入する前にそれらの弱点に対処する機会を得る。
単一の監査では不十分な理由
Immunefiの分析から得られる中心的な教訓は、従来の監査を廃止すべきだということではない。むしろ、データはブロックチェーンプロジェクトが複数のセキュリティアプローチを組み合わせることで恩恵を受ける可能性を示唆している。プライベート監査は経験豊富なチームによる体系的な検査を提供する。競争型監査は複数の独立した視点を導入する。バグバウンティプログラムはデプロイ後の継続的な脆弱性発見を可能にする。
これらの手法を組み合わせることで、より包括的なセキュリティフレームワークが構築される。ブロックチェーンアプリケーションがより複雑化する中で、この階層型アプローチはますます関連性を増している。現代のDeFiプロトコルには、貸出メカニズム、流動性プール、ガバナンスシステム、クロスチェーン機能、プライスオラクル、自動化されたスマートコントラクトが含まれ得る。脆弱性は単一のコンポーネント内に存在するのではなく、複数のシステム間の相互作用から生じる場合がある。同じプロトコルを複数の研究者が検査することで、異常な攻撃パスが発見される可能性が高まる。
攻撃者の経済的インセンティブ
暗号資産業界は特異なセキュリティ環境を呈している。なぜなら、攻撃者は物理的に施設にアクセスすることなく、潜在的に多額の資金を移動できる可能性があるからである。スマートコントラクトの脆弱性はリモートで悪用されることがあり、一度資金が移転されると、ブロックチェーン取引の取り消しは困難または不可能になる場合がある。
攻撃者にはまた、正規の研究者が発見する前に弱点を探す強い経済的インセンティブがあり、これが開発者、セキュリティ研究者、悪意ある者間の継続的な競争を生み出している。重大な脆弱性の攻撃者による先発発見に伴う推定平均コスト2,450万ドルは、その競争に負けることのコストがいかに高いかを示している。多額のユーザー預金を管理するプロトコルにとって、単一のエクスプロイトがプロジェクトの評判、流動性、長期的な存続可能性を脅かす可能性がある。
ブロックチェーンセキュリティのアプローチの進化
Immunefiの調査結果は、ブロックチェーンプロジェクトがサイバーセキュリティに取り組む方法におけるより広範な変化を示唆している。監査を一度きりの安全性認証として扱うのではなく、開発者はセキュリティを、ローンチ前監査、競争型コードレビュー、形式検証、自動テスト、バグバウンティプログラム、継続的モニタリングを含む継続的なプロセスとしてますます位置づける可能性がある。
各層は異なるリスクに対処する。競争型監査は同じコードに複数の視点をもたらす。バグバウンティプログラムは元の監査チーム外の研究者を惹きつける。継続的モニタリングはプロトコル稼働後の疑わしい活動の特定に役立つ。単一の手法でプロジェクトが決してエクスプロイトされないことを保証できるものはないが、異なるセキュリティメカニズムを組み合わせることで脆弱性が発見されずに残る可能性を大幅に下げることができる。
暗号資産プロジェクトのための実践的教訓
暗号資産開発者にとって、Immunefiのデータはいくつかの実践的な示唆を提供する。第一に、セキュリティ評価は単一のプライベート監査で必ずしも終了すべきではない。追加の独立したレビューにより、以前の評価で見逃された問題が発見される可能性がある。第二に、バグバウンティプログラムは脆弱性開示の継続的なチャネルを提供する。第三に、プロジェクトは予防のコストがエクスプロイトの潜在的コストより著しく低いことが多いことを認識すべきである。最後に、開発者は監査レポートをプロトコルが完全に安全であることの決定的な証明として扱うことを避けるべきである。監査は特定の時点で検査されたコードと前提に基づいてリスクを特定するものであり、考えうるすべての攻撃ベクターを排除することはできない。
主要データ
暗号資産業界は7月にハッカーにより約1億1000万ドルの損失を出し、ブロックチェーンネットワークおよびアプリケーション全体におけるセキュリティ障害の財務的帰結が改めて強調された。Immunefiの分析によると、競争型監査レビューは従来のティア1監査よりもエンゲージメントあたりにはるかに多くの重大な脆弱性を発見し、コンテストでは平均6.2件、従来型監査では平均1.5件の重大なバグが特定された。
コスト比較も同様に注目すべきであった。競争型監査で重大な脆弱性を1件発見するコストは平均約6,548ドルであったのに対し、プライベートのティア1監査では約66,000ドルであった。一方、独立系研究者は7月中に232万ドルの報奨金を獲得し、Immunefiは同月に374件の脅威防止を報告し、研究者への累積支払額は1億4,310万ドルに達した。
単一のコーディングエラーが数百万ドルのデジタル資産を露出させる可能性のある業界において、脆弱性を先に発見することと攻撃後に発見することの違いは、セキュリティ報告書だけでなく数百万ドル単位で測られ得る。