ランキング
知っておくべきトップ10 DeFiハック

トップ10のDeFiハックについて学ぶことは、市場の歴史と将来をよりよく理解するのに役立つ賢明な行動です。DeFi(分散型金融)の世界は、ブロックチェーン業界の中でエキサイティングかつ拡大し続けるセクターです。これらのユニークでしばしば実験的なプラットフォームは、ユーザーにより柔軟性、プライバシー、ROIの機会を提供することに焦点を当てています。この目的を達成するために、分散型構造を利用し、ユーザーの収益性を向上させることができます。
DeFiムーブメントは本格的に進行中で、技術は継続的にイノベーションを起こしています。しかし、この急速な成長には注目すべき成長痛が伴っています。新しい技術の周りには、エラーを悪用しようと待ち構える者が常に存在し、DeFiも例外ではありません。以下に、知っておくべきトップ10のDeFiハックをご紹介します。
1. Ronin Network – $625M
DeFiハックのリストのトップにあるのは、5億ドル以上の損失をもたらした事件です。Roninネットワークは、侵入者がサイドチェーンの弱点を見つけたことで、$625Mのハックに遭いました。特筆すべきは、Ronin NetworkがAxie Infinityプレイヤーが資産をブリッジする主要な手段として機能していることです。
Axie Infinityは、利用可能な最も人気のあるプレイ・トゥ・アーン(Play-to-Earn)タイトルの一つです。ユーザーはAxieを集め、バトルし、繁殖させて報酬を獲得します。特に、各Axieは希少性と価値を高める独自の特性を持っています。
-

ソース – Ronin Network ホームページ
ハッカーは同時に5つのバリデータを破壊することで、ネットワークの出金プロセスを掌握しました。この手口により、攻撃者は簡単に$25百万USDCと173,600ETHを盗むことができました。現在まで、資金は回収されていません。
2. Poly Network – $601M
もう一つのDeFiハックで、5億ドル以上の被害が出たのは2021年8月のことです。この攻撃は、Ronin Networkと同様にバリデーションノードで発生した点で類似しています。ハッカーはクロスチェーンブリッジの帳簿ノードを狙い、ネットワークのプライベートキーにアクセスするための十分な情報を収集しました。キーが取得されると、ハッカーはすぐにEthereum、Polygon、BNBトークンの数百万を流出させました。
さらに、最終的に$268百万のトークンがハッカーとPoly Networkの両方のパスワードを必要とするアカウントにロックされています。この事件が興味深いのは、Poly Networkがハッカーに$500千と免責を提供し、資金を返還すればという条件を提示したことです。もちろん、ハッカーはこの申し出を拒否しました。なぜなら、政府当局がこの大胆な強盗を起訴しないことを保証するのはほぼ不可能だからです。
特筆すべきは、このハックはこのリストの他の多くとは異なり、ハッピーエンドを迎えたことです。資金の大部分は返還され、未処理の金額は$33百万だけです。最後のやり取りの一つで、ハッカーは「ただの楽しみのために」この強盗を実行したと語っています。
3. Wormhole Bridge – $325 million
Wormhole Bridgeは、DeFiネットワークが大規模な損失を被る悲しい事例のもう一つです。Wormholeブリッジは重要なクロスチェーンDeFiブリッジとして機能しています。プロジェクトの目標は、摩擦点を排除することで流動性を向上させることです。具体的には、ネットワークは「ラッピング」と呼ばれるプロセスを使用し、資産が他のネットワークへ移行できるようにしています。
このインシデントでは、ハッカーは流動性メカニズムにアクセスし、デポジットなしでラップトークンのミントを開始しました。興味深いことに、この作業を達成するために、彼らはSolanaブロックチェーン上でミントされたコインを使用しました。Solana上のラップドETHは93,750トークンを超えていました。そこから、ハッカーは資産を直接ETHに素早くスワップしました。
4. Nomad Bridge – $190M
Nomad Bridgeのハックは市場を驚かせました。侵入者は自ら作り出した抜け穴を利用し、預けた以上の金額を引き出すことで、$190Mもの暗号資産を持ち逃げしました。このプロセスは、ネットワーク管理者が事態に気付くまでに驚異的な1175回繰り返されました。
この遅延により、ネットワークから$190百万のトークンが盗まれました。フォレンジック調査により、ニュースが広がるにつれて複数のハッカーが関与し、さらに多くのグループが略奪に加わったことが判明しました。Nomadチームはユーザーの資金返還を切に訴えました。
驚くべきことに、彼らの努力により$30M以上が実際に返還されました。残りの資金は依然として未回収です。このハックは、場合によってはコミュニケーションが数百万の資金回復につながることを示しています。
5. Beanstalk Farms – $182M
Beanstalk Farmsは、アルゴリズム型ステーブルコインによって支えられるDeFiシステムとして機能していました。アルゴリズム型ステーブルコインはプロトコルとデジタル通貨リザーブを使用し、ほとんどのステーブルコインとは異なります。特筆すべきは、このタイプのステーブルコインはしばらく存在していますが、維持が極めて困難であることが証明されています。
このハックでは、攻撃者はコミュニティガバナンスシステムに焦点を当てました。彼らは提案を通過させることができる弱点を悪用しました。支配権を得た後、数百億規模のステーブルコインをミントする複数の提案を通過させました。特筆すべきは、資金が2つのアドレスに転送されたことです。
1つはハッカーが想定したアドレスで、もう1つはウクライナへの寄付アドレスでした。最終的に、ハッカーは約$70Mを保持し、残りはウクライナ難民支援に使われました。このように、このハックは寄付された数百万が善行に繋がったというジレンマを残しています。
6. Wintermute – $160M
Wintermuteは、ユーザーの主要な保管先としてVanity Walletを使用したという不運な判断を下した、人気のDeFi流動性プラットフォームでした。Vanity Walletには、ハッカーがアドレス再生成攻撃を利用してネットワークから$160百万を吸い取ることができる攻撃ベクトルがありました。
このハックは、DeFiネットワークがホットウォレットではなくコールドストレージシステムを活用すべき理由の好例です。コールドストレージは、暗号資産をオフラインまたは「エアギャップ」と呼ばれる方法で保管する手段です。オンライン脅威を防ぎ、巨大な損失を受けて業界標準となっています。
7. Compound – $150M
Compoundは、そして現在も、この分野で最もパフォーマンスの高いDeFi流動性市場の一つです。ネットワークは、悪質なコードとハッカーの混合により、$150Mという大規模な損失を被りました。現在「Leaky Tap」と呼ばれるこのコーディングエラーは、原因なしに新しいトークンがミントされるスマートコントラクトの問題でした。
DeFiハックはまず、280,000のネットワークユーティリティCOMPトークンを含む大規模な流動性プールを作成しました。プールが開かれると、資金の吸い上げが始まりました。これは直接的なハックではなくコーディングエラーであったため、開発者はエラーを修正するためにコミュニティガバナンス提案を通過させる必要がありました。そのプロセスは数日かかりました。
遅延により、ユーザーは口座が徐々に枯渇する様子を見守らざるを得ず、追加の資金が失われました。少なくとも開発者は、事件発生直後に資金の半分以上を回収し、ユーザーへの損失を大幅に抑えることができました。現在、Compoundは依然としてトップクラスのDeFiプロトコルとして運営されており、この種の攻撃に対するセキュリティ保護が強化されています。
8. Vulcan Forged $140M
Vulcan Forgedのハックは、プレイ・トゥ・アーン(Play-to-Earn)ネットワークが数億ドル規模の損失を受けた最初の事例の一つでした。プラットフォームは多数の人気P2Eタイトルへのアクセスを提供することで人気を集めました。さらに、ユーザーは獲得した報酬を活用し、提供される多数のDeFiオプションを利用してROIを向上させることができました。
2021年12月、ハッカーがネットワークのバックエンドにアクセスし、96個のウォレットキーを削除したことで、多くのネットワークユーザーに不幸が訪れました。このコーディング問題により、ゲームユーザーのVenallyウォレットは$140MのPYRトークンが流出しました。コーディングエラーであったため、プロジェクトは直ちに影響を受けた全員に損失を返金しました。
9. BadgerDAO – $120M
BadgerDAOのハックは2021年12月に発生し、2,100 BTCと151 ETHの損失をもたらしました。BadgerDAOはDeFi世界への高性能ビットコインブリッジとして機能していました。ハッカーがプラットフォームのユーザーインターフェースの弱点を見つけたことで、すべてが崩壊しました。
損失後の綿密なレビューにより、ハッカーは多段階の手法を使用したことが判明しました。その最初の段階は、セキュリティ企業Cloudflareへのハッキングでした。このハックにより、取引に権限を付与するために必要な情報へアクセスできました。現在、ウェブサイトは残存するすべてのボールトの廃止を掲載しています。
10. Horizon Bridge – $100M
Horizon Bridgeのハックは、このリストの他の多くと比べて比較的最近に起きました。2022年6月に、このクロスチェーンブリッジから$100Mが盗まれました。ブリッジの運営者であるHarmonyは、攻撃を止めさらなる損失を防ぐために、一時的に運用を停止せざるを得ませんでした。
綿密なレビューにより、Harmonyのマルチシグウォレットは4つの署名を保持するよう設定されていましたが、資金移動には2つの署名しか必要とされていませんでした。残念ながら、これらの懸念は攻撃前に指摘されていませんでした。最終的に、これらの問題はネットワークが9桁の損失の反対側に立つという教訓的な助言となりました。
成長痛は人生の一部
新技術がイノベーションと拡大を遂げる中で、詐欺師やハッカーが見つけた機会を悪用するリスクが全くない世界は存在しません。幸いなことに、すべてのハックの裏側には新たな戦略が明らかになるという銀の裏地があり、これにより他のプラットフォームでの防止が可能になります。とはいえ、悪意あるハッカーは残念ながら暗号コミュニティの一部であり、人々が好むかどうかに関わらず存在しています。












