2026年第2四半期、攻撃者らは67件のインシデントを通じて7億6390万ドルを盗み出し、これは2025年第2四半期以来、Web3セキュリティにとって最も深刻な期間となりました。監査済みのプロトコルにおける侵害事例は、業界に根付いていた「ある時点でのコード監査を完全なセキュリティ保証と見なす」という誤解を浮き彫りにしました。
7億6390万ドルの資金流出:スマートコントラクトの監査がWeb3の最悪の四半期を食い止められなかった理由

主なポイント:
- Hackenの報告によると、2026年第2四半期に発生した67件のWeb3セキュリティインシデントで、計7億6,390万ドルが流出しました。
- 総損失の88%以上は、スマートコントラクトの欠陥から、運用面や鍵管理の侵害へと移行しました。
- レオ・ファン氏をはじめとするセキュリティのリーダーたちは、2026年下半期には脅威アクターがコードではなく運用上の制御を標的とするようになると予想しています。
2026年第2四半期のセキュリティ状況の分析
2026年第2四半期は、2025年第2四半期以来、Web3セキュリティにとって最も深刻な時期となり、脅威アクターは67件のセキュリティインシデントを通じて7億6,390万ドルを不正取得しました。 この四半期に顕著だったのは、脆弱性のプロファイルに根本的な変化が生じたことです。攻撃対象はコードから、運用管理と鍵管理へと移行しました。
総損失額の88%以上は、スマートコントラクトのロジックの欠陥ではなく、運用上の侵害に起因していました。機関投資家はすでに姿勢を調整しており、デューデリジェンスの優先順位を、単発の監査から継続的なモニタリング、特権アクセスガバナンス、および複数参加者による承認フレームワークへとシフトさせています。
Hackenの四半期セキュリティ・コンプライアンス報告書によると、鍵およびインフラの侵害が盗難された資金総額の88.3%(約6億7,450万ドル)を占めました。スマートコントラクトのバグは依然として最も一般的な攻撃タイプ(67件のインシデントのうち44件)でしたが、総損失額に占める割合はわずか約11%にとどまりました。 全損失の約75.5%は、北朝鮮の脅威アクターによるものとされるわずか2件のインシデントに起因するものでした。一方、追跡対象プロジェクトのうち継続的なモニタリングを実施しているのは9%に過ぎず、監査、バグ報奨金プログラム、リアルタイムモニタリングを組み合わせて実施しているのは4%にとどまりました。
第2四半期の主要な調査結果として、監査済みのプロトコル14件が侵害されたことが挙げられます。これは、スマートコントラクト監査が実際に評価する対象と、脅威アクターが実際に攻撃を仕掛ける箇所との間に、隔たりが拡大していることを如実に示しています。セキュリティ専門家にとって、これらの侵害事例は、ある時点でのコードレビューを包括的なセキュリティシールドとして扱うことの致命的な欠陥を露呈しています。
「最大の誤解は、監査がセキュリティ証明書であるという考え方です」とCysic創業者であるレオ・ファン氏は述べています。「実際には、特定の時点における特定のコードベースに対する範囲限定の評価に過ぎません。 監査は署名者のデバイスやクラウドインフラ、運用上の権限、デプロイされたバイトコード、その後のアップグレード、サードパーティの依存関係、引き続き呼び出し可能な古いコントラクトなどを自動的にカバーするものではない」と述べています。Panther Hollow Venturesの創設ジェネラルパートナー兼ゼネラルカウンセルであるエリック・スワーツ氏も、監査を「ゴール」とみなすことはプロトコルを危険にさらすとの見解に同意しています。 スワーツ氏は「監査は、特定の時点におけるシステムの状況を明らかにするものです」と述べた。「将来のアップグレード、運用上の変更、あるいは新たな攻撃手法によってリスクが生じないことを保証するものではありません。優れたチームは、監査をはるかに広範なセキュリティプログラムの一部として捉えています。」
GeniusのCTOであるサミュエル・ヴィドー氏は、監査報告書の「対象範囲」の項目には評価対象外だった部分がしばしば明記されていると指摘した。「第2四半期の損失のほぼ90%は鍵、署名者、インフラに起因しており、これらはすべて『対象範囲』の項目外だった。また、監査を受けた14のプロジェクトも結局資金を流出させられてしまった」とヴィドー氏は述べた。 「レポートカードはセキュリティプログラムそのものではない」と述べ、ArchのCTO兼共同創業者であるヒマンシュ・サヘイ氏は監査だけでは不十分であることを強調した。 「監査は、審査対象となったコードやアーキテクチャに対する、ある時点における重要な評価ではあるが、あらゆる運用リスクやシステムへの将来的な変更を網羅することはできない」とサヘイ氏は述べた。「セキュリティは継続的なプロセスとして扱われる必要がある。」
コードの迂回:オフチェーン・インフラの脆弱な弱点
一方、スマートコントラクトの防御機能が成熟し、オンチェーンのロジックを侵害することがますます困難になるにつれ、脅威アクターは決定的に戦略を転換しました。厳重に警備された正面玄関を突破するのではなく、攻撃者は体系的にコードを完全に迂回し、オフチェーンインフラの脆弱な弱点を悪用しています。
「最も過小評価されている攻撃対象領域は、オフチェーンのコントロールプレーンです。具体的には、署名用デバイス、鍵の生成・ローテーション手順、クラウドID、CI/CDパイプライン、バックエンドサービス、ブリッジバリデーター、緊急管理パスなどが挙げられます」とファン氏は述べました。 「チームは鍵の保管には注意を払うものの、鍵が実際にどのように使用されるかについてはあまり重視していないことが多い……一度侵害されると、攻撃者はオンチェーン上で技術的に有効なトランザクションを生成できるため、防止や検知がはるかに困難になる」 クラウドの境界線そのものが、多くのWeb3開発者に誤った安心感を与えている。
「最大の誤解は、大手クラウドプロバイダーを利用すればアプリケーションがデフォルトで安全になるという前提です」とLynqのCEOであるジェラルド・デイヴィッド氏は述べました。「クラウドプロバイダーは基盤となるインフラのセキュリティを確保していますが、システムの設定方法、認証情報の管理方法、およびアクセス権限を持つユーザーについては、依然としてチームが責任を負う必要があります。」
一方、ヴィドー氏は、不適切なアーキテクチャがマルチシグの保護機能を無効にしてしまう可能性があると警告した。「運用全体が、権限が過剰に付与されたサービスロールや、本番環境の鍵にアクセス可能なCI/CDパイプライン上で実行されています。もし1つのサービスアカウントが署名鍵を読み取ることができれば、そのマルチシグは形だけのものになってしまいます」とヴィドー氏は述べた。 「管理権限を依然として保持している非推奨の契約も、もう一つの攻撃経路です。2年前にリリースしたコードは開いた扉のようなものであり、攻撃者はあなたが対象範囲とみなしているものを気にも留めません。」
機関投資家がリスクモデルを見直す中、資本投入のハードルは大幅に高まっています。「機関投資家向け」とは、もはやクリーンな監査報告書によって定義されるものではなく、運用上の成熟度、エンタープライズレベルのガバナンス、そして強靭な鍵管理統制の証明によって定義されるようになりました。
「私はまず運用上の成熟度を重視します」とデビッド氏は述べた。「チームは、資本がシステム内でどのように移動するか、重要な管理ポイントはどこにあるか、リスクはどのように監視されているかを明確に説明できるでしょうか?機関投資家は予測可能性と透明性を求めています。」
サヘイ氏は、単一の管理措置だけでは機関投資家の支持を保証できないと指摘した。「機関投資家は、重要なシステムへのアクセス方法、権限の管理方法、活動の監視方法、そして問題が発生した場合の対応プロセスを理解したいと考えています」とサヘイ氏は述べた。「強力な管理措置、透明性、そして運用上の規律が組み合わさって初めて、最終的に信頼が築かれるのです。」
プロトコルを評価する際、ファン氏は権限マップに注目している。つまり、誰が資産を移動させたり、署名者を変更したり、安全対策を改変したりできるかという点だ。「機関投資家の信頼に最も深く関わる統制を一つ挙げるとすれば、それはあらゆる資産移動やアップグレードの経路における多者間承認だろう」とファン氏は述べた。「機関投資家は、一方的な行動が不可能であるという証拠を求めている。」
スワーツ氏は、機関がチームが逆境にどう対処するかを重視していると付け加えた。「機関は、完全にリスクのないプロトコルなど存在しないことを理解しています」とスワーツ氏は述べた。「重要なのは、チームが適切なガバナンス、強固な内部統制、リスクに関する透明性、そして問題が発生した際の明確な対応計画を持っているかどうかです。」
5人の専門家は、進化し続ける脅威から身を守るために、Web3はリアルタイム監視、厳格な鍵管理、迅速なバグ報奨金制度を組み込んだ多層的な防御体制を採用しなければならないという点で意見が一致しています。
「デジタル資産は24時間稼働しているが、それを支えるインフラの一部は依然として従来の金融業界のスケジュールに従って運用されている」とデビッド氏は指摘した。「市場がより機関投資家主導型になるにつれ、資本の移動や決済を支えるインフラも、より強靭なものになる必要がある。」
2026年下半期を見据えて:防御スタックの再構築
一方、専門家たちは2026年下半期も状況は同様であると警告しています。脅威アクターは監査済みのスマートコントラクトをリバースエンジニアリングする時間を費やすよりも、抵抗が最も少ない経路、すなわち運用管理、人間を標的とした攻撃、主要インフラへの攻撃を執拗に続けるものと予想されています。
「運用上のアクセス制御を標的とした攻撃が引き続き被害の大部分を占めるでしょう。具体的には、ソーシャルエンジニアリング、認証情報の窃取、署名者の乗っ取り、クラウドやCI/CDへの侵入、そしてオフチェーンのバリデーターインフラへの攻撃などが想定されます」とファン氏は予測しました。「個々のスマートコントラクトのバグによる被害も続くでしょうが、攻撃者は権限への最短経路を標的にし続けるでしょう。」
ヴィドー氏は、セキュリティ支出を実際のリスクに合わせて再調整するよう呼びかけ、次のように締めくくりました。「損失が発生している場所に投資すべきです。盗まれた資金の90%近くは、鍵、署名者、インフラを経由して移動しているにもかかわらず、予算は依然としてスマートコントラクトの監査に注ぎ込まれています。最悪の攻撃とは、誰も予測できなかった攻撃のことです。だから、境界防御がすでに崩壊しているかのようにシステムを構築すべきです。」
この記事はAIを使用して英語から翻訳されました。英語の原文が正式な情報源であり、自動翻訳には、特に法律および規制に関する用語において不正確な部分が含まれる場合があります。

















