ニュース暗号資産研究:フラッシュローン攻撃により2020年から2024年の間にDeFiから12億ドルが流出

研究:フラッシュローン攻撃により2020年から2024年の間にDeFiから12億ドルが流出

著者: Decrypt·

重要ポイント

  • •フラッシュローン攻撃は、2020年2月から2024年7月の間に72件のインシデントでDeFiプラットフォームから12億1,100万ドルを流出させ、同期間のすべての成功したDeFi攻撃で窃取された65億6,800万ドルの18.44%を占めた。
  • •研究者らは14の異なるフラッシュローン攻撃の種類を特定し、ロジックの悪用は2020年2月から2022年1月までの損失の28%から、2022年2月から2024年7月までの間には55%へと増加した。
  • •1,000万ドル以上を窃取した攻撃が総損失の88%超を占め、個々のインシデントは8万ドルから1億9,700万ドルに及んだ。
  • •価格オラクル攻撃、donate関数ロジックの悪用、リエントランシー攻撃、および1億8,100万ドルの損失を出したガバナンス攻撃の4種類が、総損失の81%超を引き起こした。
  • •研究では、攻撃があるにもかかわらず期間全体を通じてフラッシュローンの利用が拡大し続けたことが判明しており、執筆者らはこれらの攻撃を重大ながらもDeFiにとって「存亡に関わるものではない」脅威と特徴づけた。
研究:フラッシュローン攻撃により2020年から2024年の間にDeFiから12億ドルが流出

『Journal of Financial Crime』に新たに発表された研究によると、2020年2月から2024年7月の間に、フラッシュローン攻撃が分散型金融(DeFi)プラットフォームから72件のインシデントで12億1,100万ドルを流出させました。

この損失は、同期間にすべての成功したDeFi攻撃で窃取された65億6,800万ドルの18.44%に相当し、フラッシュローン攻撃による損失の80%超は、DeFi活動の大半が行われているブロックチェーンであるEthereum上で発生しました。

この研究は、ウィンチェスター大学のティム・ホール教授と、スイスのリスクインテリジェンス企業SyntiFiの元パートナーであるレモ・スティーガー氏によって実施されました。この4年半の期間におけるDeFiへの254件の成功した攻撃のうち、72件がフラッシュローン攻撃と特定されました。

A new type of cybercrime is seeing mind-boggling sums stolen in the world of digital finance and crypto currencies, according to ground-breaking research involving Prof Tim Hall, an academic @_UoW . Read about flash loan attacks here pic.twitter.com/JkGAqsJJED

— University of Winchester (@_UoW) October 5, 2026

ホール氏は声明の中で、「今や、これまで見たことのない犯罪が起きている」と述べ、その一部は「数千万ドル規模の、驚くべき額の金銭を窃取できる」と語りました。

フラッシュローンは、同一のブロックチェーントランザクション内で返済することを条件に、担保なしで流動性プールから資産を借りることを可能にします。ローンはその一のトランザクションの期間中のみ存在するため、攻撃者は実際に保有する額をはるかに超える資金を動かすことができ、この仕組みを利用して攻撃の実行に必要な多額の資本にアクセスします。

研究によると、個々の攻撃の規模は8万ドルから1億9,700万ドルに及び、1,000万ドル以上を窃取した攻撃が総損失の88%超を占めました。

攻撃の仕組み

研究者らは、14の異なる種類のフラッシュローン攻撃を特定し、それらを大きく2つのグループに分類しました。価格フィードを操作するものと、プロトコルの根底にあるロジックの欠陥を悪用するものです。価格オラクルはDeFiプロトコルが資産の評価に依存する外部フィードであるため、これを歪めることができる攻撃者は、プロトコルを欺いて担保や支払いを誤って評価させることができます。ロジックの悪用は発生頻度は低いものの、平均損失はより高額でした。

このバランスは時間とともに変化しました。ロジックの悪用は、2020年2月から2022年1月までのフラッシュローン攻撃損失の28%を占めていましたが、プラットフォームが悪用された脆弱性を修正し、攻撃者が新たな標的に移るにつれ、2022年2月から2024年7月までの間には55%に上昇しました。

4種類の攻撃が損失の81%超を占めました。価格オラクル攻撃、donate関数ロジックの悪用、リエントランシー攻撃(記録が更新される前に悪意あるコントラクトがプロトコルから繰り返し資金を引き出せる脆弱性)、そして借入トークンをプロトコル自身の投票プロセスに影響を与えるために使用した単一のガバナンス攻撃(損失1億8,100万ドル)です。

攻撃活動は成長と収束の段階を経て推移しており、執筆者らは、プラットフォームが攻撃後にセキュリティを改善する一方で、攻撃者が新たな脆弱性を探していたことを示唆していると記しています。

被害の実態

この研究は、大規模なフラッシュローン攻撃を受けたあるプラットフォームへのインタビューに基づいており、同プラットフォームの要請により匿名とされています。同プラットフォームの代表者は、悪用されたバグは「当社自身と複数の監査人」のチェックを通過していたと述べ、1年以上にわたりオンチェーンで気づかれなかったと語りました。これは、監査済みのDeFiコードでさえ、攻撃者に先に発見されるまで欠陥が潜み得ることを示す実例です。

ホール氏によると、攻撃者その後ソーシャルメディア上で当該プラットフォームを「嘲笑」し始め、これが「一部の被害者が攻撃者と接触し、この資金の喪失が彼らに与えた壊滅的な影響を伝える」結果につながりました。

代表者は、攻撃者を「個人研究者としての愛好家」と、北朝鮮に言及した国家レベルまたは組織犯罪グループのプロフェッショナルに分類しました。ブロックチェーンセキュリティの観点から、プロフェッショナルの攻撃は「まったく高度ではない」と同氏は付け加えました。

同じ代表者は、攻撃を受けたチームへの打撃についても言及し、資金が回復された場合でさえ「多くの場合、それはチームを分裂させ、破壊することになる」と述べました。

「存亡に関わるものではない」

損失の規模にもかかわらず、論文では、損失がフラッシュローンで借り入れられた価値の0.5%を超えたのは1つの6か月期間のみであり、調査期間全体を通じてフラッシュローンの利用は拡大し続けたと指摘しています。これは、貸出メカニズム自体が繰り返し武器として利用されながらも、依然として需要があることを示しています。

執筆者らは、フラッシュローン攻撃をDeFiにとって重大で、ますます高度化し、予測困難な脅威であると位置づけつつも、「存亡に関わるものではない」と特徴づけています。

このリスクは調査期間を超えて続いています。2025年10月、分散型取引所のBunniは、フラッシュローンを利用した840万ドルの攻撃を受け、安全な再開のコストを賄えないとして閉鎖しました。

「これが単なる学術研究として見られることを望んでいません」とホール氏は述べました。「私たちが行った分析は、暗号資産業界、規制当局、法務・法執行機関にとって、数多くの応用可能性を持っています。」