
Featured Post
USDTフリーズ2026:凍結対象者・確認方法・リアルタイムデータ
2026年7月26日時点で、TetherはUSDTスマートコントラクトのフリーズ機能により9,597アドレスをブラックリスト化し、56.9億ドルを凍結。本ガイドでは、凍結の仕組み、理由(4月イラン差押3.44億ドル、7月作戦1.31億ドル等、イラン関連累計約10億ドル)、マルチシグ遅延窓口(2.155億ドル移動記録)、「破棄」USDTの意味、解除可能性(3.6%)、コンプライアンス対策を解説。

Web3攻撃対象領域:ペネトレーションテストの概要
暗号資産機関は従来の攻撃対象領域に加え、資金処理チェーンも抱えます。本記事は稼働システムをアプリケーション、認可・署名、ブロックチェーン連携、インフラの4要素で整理し、各要素の責務・実装例・継承される攻撃対象を示します。さらにweb3固有の範囲を、運用・署名意図・承認出金チェーン・資金ロジック・オンチェーン取引と契約という5領域に構造化します。

機関向けブロックチェーンペネトレーションテストにおける交戦規定と本番環境の安全性
署名・出金・台帳に及ぶペネトレーションテストは事前準備が要。目的・範囲・責任者・承認済みアクセスを定め、権限・許可技術・制限・禁止事項・連絡・証拠管理をRules of Engagementに記録。停止基準・監視・変更調整・一時停止権限で本番を保護し、修正と再検証で発見事項を検証済み統制へ。

ニュースレター - 2026年8月
2026年8月、DeFiセキュリティ事件が3件発生し、大きな損失をもたらした。Cosmos EVMモジュールの残高同期脆弱性が6つのチェーンで悪用され約1480万ドルの被害。BaseのMoonwellは低流動性のMAMOトークンを狙ったオラクル価格操作で約910万ドルを失った。EthereumのTerm Financeは投票参加率がほぼゼロの状態でガバナンスを乗っ取られ約847万ドルの被害を受けた。

インシデントから規制へ:暗号資産機関にブロックチェーン侵入テストが必要な理由
取引所、決済会社、カストディアン、ウォレット提供者は今、スマートコントラクトを超えた署名・カストディ・鍵・人・サプライチェーンで最大の損失を被っている。コード監査とトランザクション監視だけでは隙間が残り、従来のペネトレーションテストは暗号資産特有の署名や資金の意味論を見落としがちだ。本記事はブロックチェーンペネトレーションテスト連載の第一弾として、対象機関にとっての論点—リスクの実際の所在と、NYDFS、DORA、VARA、SFC、MASが5法域で敵対的テストをどう扱うか—を解説する。

インシデントから規制へ:暗号資産機関がブロックチェーンペネトレーションテストを必要とする理由
取引所、決済事業者、カストディアン、ウォレット提供者は今、スマートコントラクトを超え、署名・カストディ・鍵・人・サプライチェーンで最大の損失を被っている。コード監査とトランザクション監視には隙間があり、従来の侵入テストは暗号資産の署名・資金の意味論を見落としがちだ。本稿はブロックチェーン侵入テストシリーズの第一弾として、リスクの所在と、NYDFS・DORA・VARA・SFC・MASの5法域が敵対的テストをどう扱うかを取り上げる。

ブロックチェーンペネトレーションテストとは?定義と範囲
「ブロックチェーンのペネトレーションテスト」に広く認められた定義はなく、多くは監査・スキャン・バグバウンティと混同される。本稿は作業定義を示す:合意された範囲とルールの下で稼働システムを敵対的に検証し、悪用可能な経路と制御連鎖を確認する行為。Web3が加えるのは、オフチェーンとオンチェーンの受け渡しに欠陥を持つ資金取扱いの脅威モデルである。この連鎖の5つの検証可能な能力を示し、隣接目的をコード監査、ウォレットセキュリティ監査、Web3セキュリティテスト、スキャン、バグバウンティへ振り分ける。

TRONにおける278%を謳うPonzi(ポンジ)スキーム「Fun Coffee」詐欺の追跡調査
Fun Coffeeは年利278%を約束した後、消息を絶ちました。私たちは99個のTRONアドレスにわたる7,280万USDTを追跡しました。

約1,026万ドル:Term FinanceおよびMAYAChain攻撃 | BlockSec
2026年8月17日~23日の週、EthereumとMAYAChainで2件の重大なセキュリティ事件が発生し、総損失額は約1026万ドルに達した。Term Financeの事件(約850万ドル)はガバナンス設計の欠陥によるもので、投票参加者がほぼいないため提案を阻止できず、攻撃者が約0.5 ETHで議決権を獲得し6つのvaultから資金を奪取。MAYAChain(約176万ドル)は会計・状態検証の欠陥により、偽装した預金で残高を不正に増加させ、流動性操作で資金を抽出された。

HarmonyのクロスシャードONEミント + 約4700万ドルの鍵漏洩による損失 | BlockSec
2026年8月10日〜16日の週、注目すべきセキュリティ事件5件を紹介、損失総額は約4700万ドル。詳細分析はHarmony Layer-1の連鎖実装欠陥に注目。Harmonyでは、クロスシャードのレシート再生により、未署名のMerkleProofのShardIDとBlockNumから支出マーカーを導出し、ONEが不正発行された。約3.01兆ONEが偽造されたが、名目価値は市場総額を大幅に超え、実現・確定損失ではないため総額から除外。約4700万ドルは秘密鍵漏洩(Unknown Whale Wallet約2500万ドル、Kite約1400万ドル、Coinsbuy約790万ドル)とFoxのロジック欠陥(約11.7万ドル)による。

HKDAPステーブルコインのセキュリティレビュー:稼働中、ライセンス取得済み、しかし準備不足
BlockSecによる香港初の規制対象ステーブルコインHKDAPの審査で、機能しないKYC取り消し機能、単一鍵によるミント権限、HKMAガイドラインとの矛盾が判明した。

約160万ドルの損失:MokeトークンとLpdFiへの攻撃 | BlockSec週次レポート
2026年8月3〜9日の週、BNBチェーンで2件の重大なセキュリティインシデントが発生し、いずれも価格操作により総損失は約160万ドルに上った。LpdFi事件(約69.7万ドル)では、注文評価と利息償還の両方に同じ操作可能なPancakeSwapペアのリザーブが使用され、攻撃者がポジションの元本を水増しし過大な利息を請求した。Mokeトークン(約90.6万ドル)では、操作可能なスポット価格とLP配当の重複計上を組み合わせ、MOKEを水増し請求してBNB配当を複数回取得した。

COLDCARDの事件:ウォレットの「ランダム」シードがランダムではなかった時
COLDCARDファームウェアのビルド・統合バグにより、Bitcoin種生成がソフトウェアRNGフォールバックに誘導され、脆弱な乱数によりウォレットの秘密鍵がオフラインで復元可能となった。欠陥は種自体にあるためファームウェア更新では修正不可。2026年8月7日までに確認された被害は1,405 BTC(約91億円)、非公式推定では最大2,055 BTCに上る。