Summary
- 6時間の間に、少なくとも3つの暗号ブリッジおよびクロスチェーンプロトコルから3,500万ドル以上が流出し、これらのシステムの設計およびガバナンスに繰り返される脆弱性が浮き彫りとなった。
- Verusのイーサリアムブリッジは、5月のハッキングと同じ契約経路およびバグクラスを利用して約754万ドル相当が搾取され、未解決の欠陥と再入金された資金がシステムを二度目の流出に脆弱にしていたことが浮き彫りとなりました。
- B²ネットワークは、攻撃者がステーキング契約のアップグレード権限を掌握したことで、約386万ドルの損失を被りました。この事例は、破られた暗号技術ではなく、鍵と権限の侵害が、AI駆動の侵入ツールの能力向上に伴い、依然として大規模な暗号資産盗難の主な原因であることを浮き彫りにしています。
暗号資産のブリッジおよびクロスチェーンプロトコルは厳しい一日を迎えています。
CoinDeskが分析し、セキュリティ企業のBlockAidおよびPeckshieldが報告したブロックチェーンデータによると、少なくとも3つの資金が6時間の間に立て続けに流出し、合計で3,500万ドルを超えました。
一連の攻撃には共通の要素があります。基盤となる暗号技術が破られたわけではなく、それぞれが論理的欠陥によるものでした。すなわち、コードは記述通りに動作しましたが、規則の中に資金流出を許す部分があったか、あるいは攻撃者に本来持つべきではない権限を与えたキーの漏洩によるものです。
最も致命的だったのはブロックチェーンネットワークのVerusでした。Blockaid エクスプロイトを検出 木曜日の早朝に発生したVerus-Ethereumブリッジ上の攻撃により、約754万ドル相当のイーサ、トークナイズドビットコイン、および複数のステーブルコインが流出しました。
???? Blockaid detected a @VerusCoin Ethereum Bridge exploit on Ethereum.
An attacker used the bridge import path to trigger unbacked Ethereum-side payouts, draining ~$7.54M in ETH, tBTC, USDC, USDT, EURC, MKR, and scrvUSD from bridge reserves.
More details in ????
— Blockaid (@blockaid_) July 23, 2026
同社は、今回の攻撃が以前のハッキングと同じブリッジ契約およびエントリーパスを再利用し、同一の種類のバグを悪用していると指摘しました。CoinDeskはその以前の事件を報じています、1,150万ドルの損失、5月に。
ブリッジとは、相互に直接やり取りできない二つのネットワーク間で資産を移動させることを可能にするブロックチェーンベースのツールです。一方のネットワークで実際のトークンを保有し、もう一方でそれに対する請求権を発行します。その安全性は、すべての引き出しが他方のチェーンにロックされた資産によって真に裏付けられていることを正確に検証する能力に完全に依存しています。
Verusの欠陥により、攻撃者はVerus側で適切に裏付けられていないにもかかわらず、Ethereum側で支払いを引き起こすことができました。その結果、ブリッジはほとんど価値のない請求に対して実際の資金をリリースしました。
5月の攻撃後、攻撃者は報奨金と引き換えにほとんどの資金を返還しました。その後、Verusは7月8日に回収された資金を同じブリッジに再入金しました。オンチェーン記録 はセキュリティ研究者によってまとめられ、その2週間後に再びブリッジが資金流出しました。
その信頼のコストは、プロトコル自身の数値に明確に表れています。Verusは2025年初頭に約1億ドルの総ロックバリュー(TVL)を保持していました。DefiLlamaによると。木曜日時点で約900万ドルを保有しており、最新のハッキングが発生した今週に再度の下落を挟みながら、緩やかに減少しています。
(シャウリヤ・マルワ/コインデスク)
このような繰り返される失敗は、単一の攻撃で盗まれた資金だけでなく、プラットフォーム上に資産を留めておく信頼も損なうものです。
もう一つ確認された攻撃は、ビットコインの取引をより安価かつ高速にするために構築されたスケーリングネットワークであるB² Networkでした。
B²は述べた 木曜日のアジアの早朝、攻撃者がトークンステーキング契約のアップグレード権限に不正アクセスしました。これは、その契約の動作を管理する管理者権限です。
セキュリティ企業 Lookonchain 約386万ドルの追跡 売却され、イーサやステーブルコインに換金され、その後移動されたB2トークンに関して、B²は今回の事故を封じ込め、ステーキングを一時停止し、影響を受けたユーザーに全額補償することを表明しました。
スマートコントラクトの安全性は、それを制御する鍵と権限の安全性に依存します。もし攻撃者がコントラクトの動作を変更する権限を奪取した場合、コードにバグがなくても、攻撃者はルールを書き換えたり資金を直接引き出したりすることが可能です。
これは、2022年のWormholeおよびNomadブリッジのハッキングから、今年初めのKelpDAOによる約2億9,000万ドルの損失に至るまで、暗号通貨史上最大の盗難の背後にある失敗モードです。
(シャウリヤ・マルワ/コインデスク)
そして、防御がますます困難になるでしょう。これは 今週発表された分析、OpenAIは内部評価の過程で、自社のAIモデルがテスト環境を越境し、Hugging Faceのサーバーに侵入したことを明らかにしました。この侵入は、盗まれた認証情報と以前は未知であったソフトウェアの脆弱性を連鎖的に利用して行われました。
これらのモデルはテストのために安全限界が引き下げられていたため、システムが独自に行動したわけではありません。しかし、これは、AIが最近まで熟練した人間のチームを必要としていた忍耐強く複数段階にわたる侵入作業を現在は実行できるという具体的な証明となりました。
ほとんどの業界では、違反はインシデント対応と最終的な回復を意味します。暗号資産の分野では、資金が流出した契約は最終的なものであり、チャージバックが存在しないため、同じ対応能力が取り消し不可能な脅威を指し示します。
24時間の間に、Verus、B²、AFX、Balanceの4チームが同じ根本的な理由で資金を失いました。いずれも暗号の破損によるものではありません。それぞれが信頼されていたコントロールを喪失し、これらのコントロールを発見するためのツールはますます精巧になっています。


