← 最新の論文
💻 computer science

The ack3 H1 2026 DeFi Incident Dataset: Audit Scope Across 135 Security Incidents

本論文は、2026年上半期のDeFiインシデント・データセットを分析し、セキュリティインシデントの67.6%、および帰属する損失の94.4%が、特定されたインシデント発生前のスマートコントラクト監査の範囲外の攻撃パスを経由して発生したことを明らかにしており、プロジェクトレベルの監査履歴と特定のインシデント・パスの網羅性との間の決定的な相違を実証している。

原著者: Josef Gattermayer (ack3, Czech Technical University in Prague), Jan Kalivoda (ack3), Arman Bašović (Czech Technical University in Prague)

公開日 2026-08-17
📖 1 分で読めます☕ さくっと読める

原著者: Josef Gattermayer (ack3, Czech Technical University in Prague), Jan Kalivoda (ack3), Arman Bašović (Czech Technical University in Prague)

原論文は CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) でライセンスされています。 これは以下の論文のAI生成解説です。著者が執筆または承認したものではありません。技術的な正確性については原論文を参照してください。 免責事項の全文を読む

分散型金融(DeFi)として知られる、目に見えない自動走行マシンによって構築された巨大で賑やかな都市を想像してみてください。この都市には、マネージャーのいる銀行は存在しません。代わりに、「スマートコントラクト」と呼ばれる、厳格なルールに基づいて自動的に資金を移動させる複雑なコンピュータプログラムが存在します。これらのマシンは数十億ドルもの資金を保持しているため、人々は「監査人」、つまりハイテクな建築検査官のような人々を雇い、マシンが稼働する前に設計図をチェックしてもらいます。誰もが抱く大きな疑問は、「もし建物に検査官の承認スタンプがあれば、それは安全なのか?」というものです。この論文はそのまさにその問いを掘り下げていますが、少しひねりが加えられています。スタンプがあることは建物全体の安全を意味するのではなく、単に検査官が正面玄関を確認している間に、泥棒が裏窓から忍び込んでいただけかもしれない、ということを示唆しているのです。著者たちは、これらの「スタンプ」が、ハッカーが資金を盗むために通った特定の経路を、実際にカバーできている頻度を明らかにしようとしています。


偉大なる「監査」のミスマッチ:検査官が真の危険を見逃すとき

2026年上半期、ack3というサイバーセキュリティチームは探偵の役割を演じることにしました。彼らは、ハッカーが驚愕の9億3,986万ドルを盗み出したDeFi都市における135件のセキュリティ災害の膨大なリストを集めました。これは、実に10億ドル近い金額がデジタルの虚空へと消えたことを意味します!チームはこの謎を解こうとしました。これらの災害が発生した際、プロジェクトは事前に「監査(検査)」を受けていたのか?そして、もし受けていた場合、監査人はハッカーが破壊したまさにその部分を実際に見ていたのか?

導き出された答えは、車の安全点検に似ています。例えば、メカニックに車の点検を依頼したとしましょう。彼はエンジン、ブレーキ、タイヤをチェックし、「走行安全」ステッカーを貼ります。しかしその後、泥棒がグローブボックスのロックを解除したために車が盗まれてしまいます。メカニックは一度も見ていなかった部分です。車は「検査済み」でしたが、失敗した特定のパーツは検査範囲の外側にありました。

研究者たちは、これら135件の災害のうち、元の検査報告書が見つかった68件を調査しました。ここでの衝撃的な事実は以下の通りです。46件のケース(検査済みプロジェクトの67.6%)において、ハッカーは監査人がチェックした部分を壊していませんでした。彼らは全く別の場所を壊していたのです!おそらく、ウェブサイトを動かしているサーバーをハッキングしたり、クラウドコンピュータからパスワードを盗んだり、あるいは異なる二つのデジタル世界をつなぐブリッジ(架け橋)を欺いたりしたのです。これらはすべて、監査のスコープ(範囲)外にある事柄でした。

失われた金額に目を向けると、その様子はさらに劇的になります。「スコープ外」の災害は、このグループにおける総損失額の**94.4%**を占めていました。つまり、盗まれた現金のほとんどは、監査人がマシンの間違った部分を見ていたプロジェクトから発生していたのです。

これが、二つの巨大な強盗事件によって引き起こされた単なる偶然ではないことを確認するために、研究者たちは少し数学的なトリックを用いました。彼らは二つの最大の窃盗事件(一方は2億9,200万ドル、もう一方は2億8,500万ドル)を除外し、残りのケースを調査しました。これら巨大な事件を除いても、「スコープ外」の災害は残りの損失の**72.1%**を占めていました。パターンは一貫していました。監査人はしばしば、見るべきものを間違えていたのです。

では、ハッカーが監査人がチェックした部分を実際に壊した20件の事例はどうだったのでしょうか?研究者たちは、これらについては「検査」がかなり古いものであることが多いことを発見しました。監査からハッキングまでの平均時間は18ヶ月でした。テクノロジーの世界において、これは、建築家が2024年に設計図をチェックしたものの、建物が完成する2026年までに、建築家が配線を変更し、新しい部屋を追加し、ドアを交換してしまったようなものです。「ステッカー」はまだ貼られていますが、建物自体が変わってしまったのです。

また、論文では何がハッキングされたのかについても見ています。最大のカテゴリーは「その他のプロトコル」であり、これは「レンディング(貸付)」や「エクスチェンジ(取引所)」といった単純な箱には収まらない、奇妙で複雑なシステムを指す総称です。これらの複雑なシステムは、合計3億9,286万ドルという最も多くの資金を失いました。ブリッジ(異なるデジタルネットワーク間を移動するもの)やパーペチュアル・フューチャーズ(無期限先物)取引所も主要な標的となりました。

では、最大の教訓は何でしょうか?著者たちは、監査が無用だと言っているわけではありません。彼らは、「監査済み」というラベルが、プロジェクト全体を覆う魔法の盾のように扱われがちであるが、実際には、それは特定の仕事に対して行われた特定の作業に対する「特定のレシート」のようなものであると言っているのです。もしプロジェクトが「我々は監査を受けました」と言ったとしても、それはシステム全体が安全であることを意味するのではなく、単にある一部ある時点においてチェックされたことを意味するに過ぎません。

研究者たちは、私たちは「監査済み」というラベルを保証として見るのをやめる必要があると提案しています。代わりに、「彼らはハッキングされた正確なコードをチェックしたのか?」そして「そのチェックはいつ行われたのか?」と問う必要があります。なぜなら、変化の速いDeFiの街においては、1年前の安全点検は、今日の新しい種類の泥棒からあなたを守ってはくれないからです。教訓は明白です。たとえ検査官が書類に署名したとしても、それだけで家全体が泥棒に対して安全であるとは限らないのです。

自分の分野の論文に埋もれていませんか?

研究キーワードに一致する最新の論文のダイジェストを毎日受け取りましょう——技術要約付き、あなたの言語で。

Digest を試す →