Back to Blog

ニュースレター - 2026年1月

Code AuditingPhalcon Security
February 1, 2026
4 min read
Key Insights

1月のDeFiインシデントトップ3

Truebit Protocol:約2600万ドル

2026年1月8日、イーサリアム上のTruebit Protocolがエクスプロイトされ、約2600万ドルの損失が発生しました。このインシデントは、堅牢なスマートコントラクトセキュリティの極めて重要な重要性を浮き彫りにしています。

根本原因は、TRUトークン購入価格設定機能における整数オーバーフローの脆弱性でした。コントラクトはSolidity v0.6.10でコンパイルされており、デフォルトではオーバーフローチェックが強制されません。攻撃者は、購入コスト計算における大きな中間値がオーバーフローしてはるかに小さい数値にラップアラウンドするような入力パラメータを作成しました。これにより、攻撃者は最小限またはゼロETHコストで大量のTRUトークンを購入することができました。

攻撃者は、単一の攻撃トランザクション内で複数のアービトラージラウンドを実行し、TRUトークンの売買操作を繰り返し実行しました。特に、プロトコルは即時の売買アービトラージを防ぐために、意図的に売買間の価格設定の非対称性を設計していました。しかし、脆弱なコントラクトは、オーバーフロー保護のない古いSolidityバージョンを使用してデプロイされており、攻撃対象領域が露呈し、最終的にプロトコル準備金から8,535 ETHが枯渇しました。

詳細な攻撃分析を読む

BlockSecのスマートコントラクト監査でdAppを保護しましょう

整数オーバーフローのような脆弱性がプロトコルを脅かすことを許さないでください。当社の専門チームは、コストのかかるエクスプロイトになる前にリスクを特定し軽減するために、徹底的なスマートコントラクト監査を実施します。

Web3における最高のセキュリティ監査人

ローンチ前に設計、コード、ビジネスロジックを検証

SwapNet & Aperture:約1700万ドル

2026年1月25日、SwapNetとAperture Financeは、共通の脆弱性に起因する攻撃を受け、合計約1700万ドルの損失が発生しました。この攻撃は、Matcha Metaユーザーに大きな影響を与え、影響を受けた資金は1300万ドルを超えました。

影響を受けた両方のコントラクトはクローズドソースでしたが、逆コンパイルされたバイトコードとオンチェーントランザクショントレースを分析することで、攻撃パスを再構築することができました。根本原因は、脆弱な関数内の重要なユーザー入力に対する検証が不十分であり、攻撃者が悪意のあるパラメータで任意の呼び出しを実行できることでした。一連の攻撃トランザクションで、攻撃者は脆弱なコントラクトにトークン承認を付与したことのあるユーザーからトークンをドレインするために、ERC20 transferFrom()の呼び出しを構築しました。これは、一般的なDeFiセキュリティリスクを浮き彫りにしています。

この攻撃に関与した両方のプロトコルはコードをオープンソース化していなかったため、コミュニティが公開レビューを通じてセキュリティ脆弱性を特定することを困難にしていました。一方、承認ベースの攻撃アプローチは、業界への警鐘として役立ちます。ユーザーはトークン承認を注意深く管理する必要があり、プロトコルは時間ロックまたはキャップ付き承認などの保護メカニズムを実装して、そのような攻撃のリスクを根本的に軽減する必要があります。

Phalcon Security:リアルタイム脅威監視と攻撃防止

SwapNetやApertureのような高度な攻撃を先取りしましょう。Phalcon Securityは、疑わしいオンチェーンアクティビティのリアルタイム監視とアラートを提供し、エクスプロイトの検出と防止を支援します。

Phalcon Securityで始めましょう

あらゆる脅威を検出し、重要なものをアラートし、攻撃をブロックします。

今すぐ無料で試す

Saga:約700万ドル

2026年1月21日、SagaエコシステムのSagaEVMがエクスプロイトされ、不正なトークンミントと約700万ドルの損失が発生しました。このインシデントは、あらゆるレイヤーにおける堅牢なブロックチェーンセキュリティの重要性を強調しています。

根本原因はまだ完全に開示されていませんが、公式情報筋は、SagaEVMが継承したEthermintとCosmosEVMコードの共通の脆弱性が攻撃につながったことを確認しています。攻撃者は悪意のあるスマートコントラクトをデプロイしてエクスプロイトを実行し、大量のSagaドルをミントしました。攻撃の成功後、盗まれた資金のほぼすべてがクロスチェーンブリッジを介してイーサリアムネットワークに迅速に転送されました。

このインシデントは、ブロックチェーンエコシステムにおけるコード継承のリスクを浮き彫りにしています。基盤となるコードベースに脆弱性が存在する場合、そのコードを継承するすべてのプロジェクトが同じ脅威に直面する可能性があり、連鎖的なセキュリティ脆弱性を生み出します。このようなエコシステムには、包括的なインフラストラクチャ監査が不可欠です。

上記の情報は、2026年1月31日午前0時(UTC)時点のデータに基づいています。

これで1月のセキュリティインシデント概要は終了です。ブロックチェーンセキュリティインシデントとWeb3セキュリティトレンドの詳細な分析については、リソースをご覧ください。

セキュリティインシデントライブラリで詳細を確認できます。

情報を入手し、安全を確保しましょう!

Sign up for the latest updates
〜1800万ドルの損失:jaredFromSubway、Aztecなど|BlockSecウィークリー
Security Insights

〜1800万ドルの損失:jaredFromSubway、Aztecなど|BlockSecウィークリー

ブロックチェーンセキュリティ週次レポート(2026年6月15日〜21日):EthereumとBNB Chainで3件の重大インシデントが発生し、総損失約1830万ドル。注目のjaredFromSubway事件では、MEVボットが裁定取引のために自身の資産を未検証の第三者コントラクトに承認するという逆承認攻撃が判明。攻撃者は実イベントを発行しながら承認を消費しない偽トークンとプールを構築し、損失は約1500万ドル。またAztecでは3日間で2度目の攻撃が発生、エスケープハッチZK回路でold_data_rootの等価制約欠如を悪用し、偽マークルツリーに対するノート所有権の証明が可能となった。

Web3コンパニオン:オープンソースのセキュアなエージェント型ウォレット

Web3コンパニオン:オープンソースのセキュアなエージェント型ウォレット

BlockSecがWeb3 Companionをオープンソース化。セキュリティ優先のエージェント型ウォレットで、自社AIエージェントを非信頼として扱い、キー分離・厳格なポリシー・Passkeyでオンチェーン資産を保護する。

〜598万ドルの損失:Aztec、Raydiumなど|BlockSec週次レポート
Security Insights

〜598万ドルの損失:Aztec、Raydiumなど|BlockSec週次レポート

週次ブロックチェーンセキュリティレポート(2026年6月8日〜15日)では、EthereumとSolanaで4件の重大インシデントを分析し、総損失は約598万ドル。Aztec Connectでは入力検証の欠如によりロールアップの証明経路とL1決済が不整合に。RaydiumではレガシーAMM v3の検証不備でLPトークン償還計算が操作され4プールが流出。両脆弱性は悪用前から数年間存在。入力検証不備、整数オーバーフロー、ガバナンス乗っ取りも検証。

Best Security Auditor for Web3

Validate design, code, and business logic before launch. Aligned with the highest industry security standards.

BlockSec Audit

Get Real-Time Protection with Phalcon Security

Audits alone are not enough. Phalcon Security detects attacks in real time and blocks threats mid-flight.

phalcon security