2026年上半期は、オンチェーンのセキュリティ脅威が過去最多を記録した期間であり、Blockaidは212件のハイスレッショルドなエクスプロイトを確認しました。これは2025年通年の3.4倍に相当します。
セキュリティ企業Blockaidによると、AIやウォレットへの攻撃が激化する中、212件のオンチェーン攻撃により11億ドルが盗まれたということです。

主なポイント:
- Blockaidは2026年上半期に過去最多となる212件の暗号資産エクスプロイトを確認しました。
- 損失の74%はオペレーションセキュリティ(OpSec)と鍵の盗難が原因で、DriftとKelpDAOは5億7700万ドルの被害を受けました。
- Blockaidは2026年下半期にEIP-7702およびAIプロンプト注入攻撃が増加すると予測しています。
北朝鮮のハッカーによる盗難資金は6億ドルに上ります。
2026年上半期はオンチェーンセキュリティ脅威が過去最多を記録し、セキュリティ企業Blockaidは2025年通年と比較して高閾値のエクスプロイトが3.4倍に増加したと指摘しています。 Blockaidの「2026年上半期オンチェーンセキュリティレポート」によると、損失総額は11億ドルに達したが、数十億ドル規模の単独の大規模窃取事件がなかったため、2025年上半期を下回った。
しかし、攻撃件数と技術的難易度は劇的に高まりました。調査データによると、攻撃者はこの6か月間で212件の確認済みエクスプロイトを実行し、6月には57件の個別インシデントが発生してピークに達しました。わずか4件の主要インシデントだけで、盗まれた資金総額の64%にあたる7億700万ドルを占めました。 Blockaidによると、ラザルス・グループと関連する北朝鮮のハッキング集団「Trader Traitor」が、総被害額の約6億900万ドルに関与していたという。金銭的被害の大部分は、北朝鮮の国家支援を受けた脅威アクターによる数件の注目度の高いセキュリティ侵害に集中していた。 この期間における2大被害事例である、リステーキングプロトコル「KelpDAO」(2億9,200万ドル)と、Solanaの永久先物DEX「Drift Protocol」(2億8,500万ドル)への攻撃は、いずれも「Trader Traitor」によるものとされた。 これらの攻撃は、スマートコントラクトのバグに依存するのではなく、人間や運用上の脆弱性を標的としていた。 Driftの侵害事件では、数週間にわたる標的型ソーシャルエンジニアリングにより攻撃者がマルチシグの管理権限を掌握し、その結果、12分足らずで2億8500万ドルが盗まれました。KelpDAOの攻撃では、攻撃者がLayerZeroの開発者を標的にソーシャルエンジニアリングを行い、RPCインフラを汚染してクロスチェーンブリッジの認証情報を偽造しました。
一方、同レポートでは、2026年上半期に浮上した3つの主要なセキュリティ上の境界線――従来は標準的な監査範囲外とされてきた領域――として、EIP-7702ウォレット委任攻撃、AIプロンプトインジェクション、オフチェーンブリッジインフラストラクチャを指摘しました。 AIの脆弱性がもたらす脅威を浮き彫りにするため、同レポートは5月に発生したインシデントを例に挙げました。この事件では、攻撃者が「プロンプトインジェクションを利用してBankrのAIエージェントを騙し、不正な取引を承認させ、21万6千ドルを奪った」と説明しています。回復率は、攻撃ベクトルによって依然として著しい差が見られました。 鍵の侵害に起因する盗難資金は、ほぼ即座にミキサーやクロスチェーンブリッジへと消え去りました。対照的に、プロトコルのバグによる被害では、ホワイトハットによる迅速な連携やコントラクトの一時停止を通じて、一部または全額の回収が可能となるケースが時折見られました。 今後について、Blockaidは、Web3エコシステムが今年下半期も継続的な圧力に備えるべきだと警告しています。 主な懸念事項としては、制裁対象国家による継続的なソーシャルエンジニアリング攻撃、EIP-7702のウォレット委任機能を利用したスケーリング攻撃、そしてDeFiの普及に伴い増加する自律型AI取引エージェントに対するプロンプト注入攻撃の急増などが挙げられます。
この記事はAIを使用して英語から翻訳されました。英語の原文が正式な情報源であり、自動翻訳には、特に法律および規制に関する用語において不正確な部分が含まれる場合があります。

















