Back to Blog

ニュースレター - 2026年3月

Code AuditingPhalcon Security
2026年4月1日
3 min read
Key Insights
  • Resolv: 秘密鍵の漏洩による8,000万ドルの損失;脆弱な検証・モニタリング;デペッグがクロスプロトコルの連鎖感染と広範な不良債権を引き起こした。

  • BitcoinReserveOffering: ERC-3525コールバックによるダブルミントのバグで270万ドルの被害;厳密な一回限りの会計処理とプレコミット

3月のDeFiインシデントトップ3

Resolv Protocol: 約8,000万ドル

2026年3月22日、Resolvはセキュリティ侵害を受け、8,000万ドル*の損失を被りました。

根本原因は特権インフラキーの侵害でした。盗まれたキーを使用して、攻撃者は特権的なスワップ最終化フローを悪用し、3つのエクスプロイトトランザクションで同等の担保なしに8,000万以上のUSRをミントしました。根本原因は単純でしたが、このインシデントは、オンチェーンおよびオフチェーンの両方で、セキュリティ管理の広範な欠如を浮き彫りにしました。プロジェクトは、ミント承認中に厳密な検証を強制せず、侵害を検出して迅速に対応するための監視戦略も導入していませんでした。

注目すべきは、影響が不正なUSRミントによる8,000万ドルをはるかに超えたことです。Resolvの資産は複数のレンディングプロトコルで担保として広く使用されていたため、デペッグはより広範な伝染を引き起こしました。Chaos Labsによると、自動利回り追求型配分を使用するオンチェーンキュレーターは、リアルタイムのリスク管理を欠いており、すでに悪化した市場に新鮮な資本を継続的に投入していました。局所的なエクスプロイトとして始まったものは、すぐにクロスプロトコル伝染イベントにエスカレートし、レンディングプロトコルに数百万ドルの不良債権を残しました。

*損失は、USRのペッグされた価値を1ドルとして推定したものです。

BitcoinReserveOffering: 約270万ドル

2026年3月5日、Ethereum上のBitcoinReserveOfferingコントラクトが約270万ドルでエクスプロイトされました。

根本原因は、mint()関数における欠陥のあるビジネスロジックであり、ERC-3525 SFTの全預金処理時にミントロジックを2回実行しました。ERC-3525ERC-721を継承しているため、安全な転送はonERC721Received()コールバックをトリガーします。コールバック内で、BROトークン額が計算され、呼び出し元にミントされました。しかし、コールバックが返された後、外部のmint()が再開され、2回目のミント操作を実行し、預金ごとのBRO発行量を倍増させました。これにより、攻撃者は攻撃トランザクションを通じて、繰り返しバーンとミントを繰り返すことでBRO残高を膨張させることができました。

同様の問題を防ぐため、プロトコルは、コールバックをトリガーする可能性のある外部呼び出しの前に状態更新をコミットし、預金操作ごとに資産会計が正確に1回実行されるようにする必要があります。さらに、ミントされた金額が基盤となる預金価値を超えることがないことを保証するために、不変性チェックを追加する必要があります。

Venus Protocol: 約215万ドル

2026年3月15日、BNB Chain上のVenusのTHE(Thena)市場は、ドネーション攻撃市場操作を組み合わせて悪用されました。このインシデントにより、プロトコルの不良債権は約215万ドルとなりましたが、エクスプロイターはオンチェーンで約470万ドルの純損失を被りました。

VenusはCompound V2フォークのレンディングプロトコルです。影響を受けた市場は、オンチェーン流動性が浅いTHEを基盤資産として使用しています。ドネーション攻撃は、市場コントラクトがコントラクトの生残高からtotalCashを導出することによって可能になりました。これにより、攻撃者はTHEを直接市場に寄付することができ、totalCashが増加し、exchangeRateがインフレしました。このインフレした担保で、攻撃者は流動性資産を借り入れ、それをより多くのTHEと交換し、THEの市場価格を上昇させました。入手したTHEトークンはさらに市場に寄付され、攻撃の影響は継続的にエスカレートしました。

このインシデントは、会計ロジックとリスク設定の2つの点でレンディングプロトコルに警告を発するものです。プロトコルは、資産価値を正確に反映し、ドネーション攻撃によって偏向されない、操作耐性のある会計メカニズムを実装する必要があります。さらに、供給キャップ、借入キャップ、LTV(Loan-to-Value)比率などの重要なリスクパラメータは、プロトコルのエクスポージャーを制限するために慎重に構成する必要があります。

詳細な分析については、当社のディープダイブ投稿をお読みください。

https://blocksec.com/blog/venus-thena-donation-attack

上記の情報は、2026年3月31日午前0時(UTC)時点のデータに基づいています。

これで1月のセキュリティインシデント概要は終了です。ブロックチェーンセキュリティインシデントおよびWeb3セキュリティトレンドに関するより詳細な分析については、リソースをご覧ください。

セキュリティインシデントライブラリでさらに学習できます。

情報を入手し、安全を確保してください!

Sign up for the latest updates
スマートコントラクトを超えて:Web3におけるドメインとDNSの運用セキュリティ
Security Insights

スマートコントラクトを超えて:Web3におけるドメインとDNSの運用セキュリティ

コントラクト監査は契約書止まり。DefiLlama TVL上位100件のドメインにSEAL基準のDNS・レジストラ検査を8項目、計800回実施した結果、全通過は1件のみ。多くのプロジェクトに欠けている4つの管理策と、ユーザーの入口での重要性を解説。

Web3攻撃対象領域:ペネトレーションテストの概要

Web3攻撃対象領域:ペネトレーションテストの概要

暗号資産機関は従来の攻撃対象領域に加え、資金処理チェーンも抱えます。本記事は稼働システムをアプリケーション、認可・署名、ブロックチェーン連携、インフラの4要素で整理し、各要素の責務・実装例・継承される攻撃対象を示します。さらにweb3固有の範囲を、運用・署名意図・承認出金チェーン・資金ロジック・オンチェーン取引と契約という5領域に構造化します。

約2,300万ドル喪失:Cosmos EVM、Moonwellの被害事例 | BlockSec Weekly
Security Insights

約2,300万ドル喪失:Cosmos EVM、Moonwellの被害事例 | BlockSec Weekly

レポート期間(2026/08/22-2026/08/30)中、約2270万ドルの損害を伴う5件のブロックチェーンセキュリティ事件を報告。Tectonicから約7400万〜1.195億ドルが流出したが、CronosがExploit前状態にロールバックされ大部分が消失。ハイライトはTAC Chainで追跡された6チェーンにわたるCosmos EVM Exploitシリーズ(実現損失約570万ドル)で、共有残高同期バグがアンダーフローとオーバーフローを連鎖させステーキングプールを枯渇させた。Moonwellの担保会計とオラクル価格操作の複合、Tectonicのオラクル価格とレシートトークン交換レート操作、Ajnaの清算ビジネスロジック欠陥、SolanaのRain Card Contract ExploitシリーズにおけるEd25519署名検証バイパス(Avici、Tria等)も分析。

Best Security Auditor for Web3

Validate design, code, and business logic before launch. Aligned with the highest industry security standards.

BlockSec Audit

Get Real-Time Protection with Phalcon Security

Audits alone are not enough. Phalcon Security detects attacks in real time and blocks threats mid-flight.

phalcon security