ニュース暗号資産OKX 2026年上半期レポート:暗号資産セキュリティインシデントは50%急増も総損失額は60%減の9億5,600万ドルに

OKX 2026年上半期レポート:暗号資産セキュリティインシデントは50%急増も総損失額は60%減の9億5,600万ドルに

著者: CoinEdition·

重要ポイント

  • •OKXは2026年上半期に182件のセキュリティインシデントを記録し、2025年上半期の121件から50%増加した。一方、総損失額は23億7,300万ドルから約60%減の9億5,600万ドルに減少した。
  • •プロジェクトレベルの最大の損失はKelpDAOの約2億9,200万ドル、次いでDrift Protocolの約2億8,500万ドルであった。
  • •攻撃パターンはスマートコントラクトの脆弱性から、サプライチェーン侵害(2億9,800万ドル)、コントラクトロジックの問題(1億5,200万ドル)、秘密鍵の漏洩(1億3,000万ドル)へと移行した。
  • •BankrインシデントにおいてAIエージェントが新型のプロンプトインジェクション手法で悪用され、OtterSecは2026年3月に記録された74件のCVEのうち35件をAI生成コードと関連付けた。
  • •レポートは今後のWeb3セキュリティ防御が、サンドボックス化されたツール呼び出し、実行前シミュレーション、リアルタイム脅威検出などの予防的かつ層状化された介入を中心に展開されると予測している。
OKX 2026年上半期レポート:暗号資産セキュリティインシデントは50%急増も総損失額は60%減の9億5,600万ドルに

OKXは2026年上半期Web3セキュリティ半期レポートを発表し、暗号資産セキュリティインシデントの発生件数と金銭的影響の間に顕著な乖離があることを明らかにした。同取引所は2026年前半に182件の公開セキュリティイベントを記録し、2025年上半期の121件から50%増加した。しかし総損失額は約60%減の9億5,600万ドルとなり、前年同期の23億7,300万ドルから減少した。本レポートは、CertiK、Immunefi、Chainalysisなどの企業が追跡してきたWeb3セキュリティ動向に関する業界データに新たな知見を加えるものであり、プロトコルやプラットフォームが進化する脅威環境に直面する中でのベンチマークを提供している。

本レポートはOKX、SlowMist、OtterSecの共同制作である。

182件のインシデントと9億5,600万ドルの損失

損失額の大幅な減少は主に、2025年2月にBybitに対して発生した約15億ドルのサプライチェーン攻撃に相当する単一の特大イベントがなかったことに起因する。インシデント件数の増加にもかかわらず総損失額が減少したことは、イベントあたりの平均損失額が2025年上半期と比較して低下したことを意味する。2025年上半期はBybitの一件だけで総損失額の大部分を占めていた。

OtterSecがまとめたプロジェクトレベルの損失額上位10件によると、KelpDAOが約2億9,200万ドルの損失で首位、次いでDrift Protocolが約2億8,500万ドルの損失となった。

スマートコントラクト攻撃から逸れた攻撃パターンの変化

レポートは攻撃ベクトルの著しい変化を強調している。最も重大な金銭的損失は、もはや主にスマートコントラクトの脆弱性に起因するものではなくなっている。その代わり、損失はサプライチェーン侵害、ソーシャルエンジニアリング、クラウドキーの窃取、単一障害点の検証不全によって引き起こされた。この傾向は、スマートコントラクトの監査および形式検証の実践が成熟するにつれ、攻撃者がプロトコルロジックそのものではなく、運用インフラ、人間の信頼、キー管理を標的とするようになったという業界全体の観察と一致する。

サプライチェーン攻撃による損失は約2億9,800万ドル、続いてコントラクトロジックの問題が1億5,200万ドル、秘密鍵の漏洩が1億3,000万ドルであった。

新型攻撃でAIエージェントが悪用される

レポートはAIエージェントがどのように悪用されうるかの一例として、Bankrのインシデントを挙げた。攻撃者はAgentメンバーシップ権限を有効化し、モールスコードによるプロンプトインジェクションをxAIのGrokに送信した。Grokはメッセージを解読し@bankrbotに転送した。ボットはその指示を信頼できる入力として受け入れ、Baseネットワーク上で約15万〜20万ドルの送金を実行した。AIエージェントがDeFi、ウォレットインターフェース、自動取引ワークフロー全体で普及するにつれ、こうした攻撃ベクトルは従来のスマートコントラクトリスクを超える新たな脅威領域を示している。

AIはまた、ソーシャルエンジニアリング、なりすまし、自動コード生成を通じて暗号資産の攻撃対象領域を拡大させた。レポートは北朝鮮のHexagonalRodent作戦を参照しており、同作戦はChatGPT、Cursor、AI生成ウェブサイト、偽のリクルーティングキャンペーンを駆使して2,700以上の開発者システムを侵害した。OtterSecはさらに、2026年3月に記録された74件のCVEのうち35件をAI生成コードに関連付けた。これはAIコーディングアシスタントがソフトウェア業界全体で広く普及する中、開発プラクティスに影響を与える知見である。

ユーザーとAIエージェントが主要な標的に

ユーザーとAIエージェントが攻撃の主要な標的となるにつれ、レポートは次のフェーズのWeb3セキュリティが、署名、実行、信頼の付与前という攻撃チェーンのより早期の段階で介入する、予防的かつ層状化された防御を中心とすると予測している。

レポートは、サンドボックス化されたツール呼び出し、権限の階層化、実行前シミュレーション、機密取引に対する二次的人間確認のより広い普及を予想している。また、より多くのウォレットやプラットフォームが、シードフレーズが露出する前やウォレット接続が確立される前に脅威を拦截するため、リアルタイムのデバイススキャン、URLおよびDAppのリスク検出、マルウェア識別を導入すると予測している。

レポートはユーザーに対し、署名前に取引内容を理解すること、単一障害点を排除すること、信頼する前に検証することを推奨している。推奨される対策には、AI生成コードの厳格な監査、権限のスコープ限定、取引の透明性、AIの判断にのみ依存しない層状化された安全策が含まれる。

出典:OKX Web3 Security Report H1 2026