Back to Blog

Saddle Finance攻撃を阻止:380万ドル救済、業界初の画期的ブロック

May 19, 2022
4 min read

BlockSecは2021年のデビュー以来、コード監査だけではWeb3のセキュリティ問題は解決できないと長年主張してきました。そのため、Web3セキュリティの新しいパラダイムを探求するために投資を続けてきました。その結果、世界初の仮想通貨ハック阻止システムである**Phalcon**を開発しました。

Phalconのローンチに先立ち、このシステムは社内で2年間稼働し、20件以上のハックを阻止し、Saddle Financeの380万ドル、Platypusの240万ドル、ParaSpaceの500万ドルを含む、2000万ドル以上の資産を救出しました。

本記事シリーズでは、当社のシステムPhalconによる代表的な成功事例をご紹介します。本日は、380万ドルを救出した業界初の画期的な阻止事例を見てみましょう。

Saddle Financeへの攻撃を阻止した方法

2022年4月30日、Saddle Financeは攻撃者の標的となりました。攻撃中、合計4,900 Etherが危険にさらされていました。幸いなことに、当時は380万ドル相当であった1,360 Etherを無事確保することができました。

脆弱性の根本原因分析と攻撃の実行方法は、以前のレポートをご覧ください。

攻撃者は、試行ごとに同じパターンに従いました。まず、攻撃コントラクトを作成し、次にデプロイされたコントラクトの関数0xaf8271f7を呼び出して攻撃を開始しました。攻撃者は合計3回試行しました。1回目は成功しましたが、2回目はガス不足によりブロック14684432で失敗しました。そのため、攻撃者は3回目の試行を開始しました。

当時、当社のシステムはまだ未熟で、最初の試行はすり抜けましたが、2回目の試行に備えて準備ができていました。ぎりぎりのところで、失敗したトランザクションを検知し、スーパーヒーローのマントを身につけて、救出トランザクションをブロック14684434で送信し、その後の試行を阻止しました。そして、攻撃者の3回目の試行は阻止され、彼らが期待していたよりもはるかに少ない戦利品しか得られませんでした。

救出トランザクションの資金フロー(クリックで拡大)
救出トランザクションの資金フロー(クリックで拡大)

完璧ではありませんでしたが、これは継続的な脅威を積極的に防御する、業界初の画期的な阻止行動としてマイルストーンとなりました。 この勝利は、私たちの自信を強化し、さらなる進歩を追求する意欲を掻き立てました。特に、この経験は、改善の余地のある分野を明らかにし、システムの改善を導きました。より洗練された強力なシステムが間もなく登場しますので、ご安心ください!

サービスへのアクセス方法

  • PhalconはSaaSプラットフォームです。弊社のウェブサイトにログインして、機能の確認、価格の閲覧、直接の購読が可能です。
  • また、デモを予約して、Phalconについてさらに学び、専門家によるセキュリティアドバイスを受けることもできます。

Phalconの成功事例をもっと見る

Phalconについて

**Phalcon**は、BlockSecがローンチした攻撃監視および自動阻止プラットフォームです。このプラットフォームは、攻撃を正確に特定し、自動的に阻止する能力を備えています。Phalconは、プロトコルプロバイダー、LP、およびDAO組織の参加者のオンチェーン資産を保護するため、継続的な監視、攻撃阻止、緊急対応を含む、Web3プロジェクトのローンチ後の包括的なセキュリティ保護を提供することを目的としています。

現在までに、Phalconは20件以上のハッカー攻撃を阻止し、2000万ドル以上の資産を救出しています。初期の顧客段階でも、PhalconはトップDeFiプロトコルであるCompoundから認識と助成金を受け、そのための攻撃阻止プラットフォームを確立しました。

ウェブサイト:https://blocksec.com/phalcon

Twitter:@Phalcon_xyz

Telegram:https://t.me/BlockSecTeam

Sign up for the latest updates
Newsletter - April 2026
Security Insights

Newsletter - April 2026

In April 2026, the DeFi ecosystem experienced three major security incidents. KelpDAO lost ~$290M due to an insecure 1-of-1 DVN bridge configuration exploited via RPC infrastructure compromise, Drift Protocol suffered ~$285M from a multisig governance takeover leveraging Solana's durable nonce mechanism, and Rhea Finance incurred ~$18.4M following a business logic flaw in its margin-trading module that allowed circular swap path manipulatio

~$7.04M Lost: GiddyDefi, Volo Vault & More | BlockSec Weekly
Security Insights

~$7.04M Lost: GiddyDefi, Volo Vault & More | BlockSec Weekly

This BlockSec weekly security report covers eight attack incidents detected between April 20 and April 26, 2026, across Ethereum, Avalanche, Sui, Base, HyperLiquid, and MegaETH, with total estimated losses of approximately $7.04M. The highlighted incident is the $1.3M GiddyDefi exploit, where the attacker did not break any cryptography or use a flash loan but simply replayed an existing on-chain EIP-712 signature with the unsigned `aggregator` and `fromToken` fields swapped out for a malicious contract, demonstrating how partial signature coverage turns any historical signature into a generic permit. Other incidents include a $3.5M Volo Vault operator key compromise on Sui, a $1.5M Purrlend privileged-role takeover, a $413K SingularityFinance oracle misconfiguration, a $142.7K Scallop cross-pool index injection, a $72.35K Kipseli Router decimal mismatch, a $50.7K REVLoans (Juicebox) accounting pollution, and a $64K Custom Rebalancer arbitrary-call exploit.

The Decentralization Dilemma: Cascading Risk and Emergency Power in the KelpDAO Crisis
Security Insights

The Decentralization Dilemma: Cascading Risk and Emergency Power in the KelpDAO Crisis

This BlockSec deep-dive analyzes the KelpDAO $290M rsETH cross-chain bridge exploit (April 18, 2026), attributed to the Lazarus Group, tracing a causal chain across three layers: how a single-point DVN dependency enabled the attack, how DeFi composability cascaded the damage through Aave V3 lending markets to freeze WETH liquidity exceeding $6.7B across Ethereum, Arbitrum, Base, Mantle, and Linea, and how the crisis forced decentralized governance to exercise centralized emergency powers. The article examines three parameters that shaped the cascade's severity (LTV, pool depth, and cross-chain deployment count) and provides an exclusive technical breakdown of Arbitrum Security Council's forced state transition, an atomic contract upgrade that moved 30,766 ETH without the holder's signature.