研究によると、2025年4月にはCertiKによると、暗号の悪用、ハッキング、詐欺により3億6400万ドル以上が失われたとされています。
純損失は約3億4500万ドルで、主にホワイトハットハッカーによって1820万ドルが回収されました。
KiloEx(750万ドル)、Loopscale(580万ドル)、zkSync(500万ドル)、および3億3000万ドルのフィッシング攻撃のような重大な事件。
暗号業界は継続的なセキュリティの課題に直面しており、より良い対策とユーザー教育の必要性が強調されています。
2025年4月は暗号通貨のセキュリティにとって厳しい月であり、ブロックチェーンセキュリティ企業CertiKによって重大な損失が報告されました。研究によると、業界はさまざまな悪用、ハッキング、詐欺により364億ドル以上を失い、3月の2900万ドルから急増し、1100%以上の増加を示しています。
純損失はおそらく約3億4500万ドルに達したようで、約1820万ドルが回収されたのは、主にKiloEx、Loopscale、zkSyncに関与したホワイトハットハッカーのおかげです。
損失と回収の内訳
数字を分解してスケールを理解しましょう。CertiKのデータによれば、4月の総損失は3億6400万ドルですが、回収を考慮すると純損失は3億4500万ドルでした。回収された1820万ドルは重要で、総損失の約5%を占めており、主にホワイトハットハッカーによって促進されました。これらの倫理的ハッカーは、しばしば影響を受けたプロジェクトと協力して、KiloEx、Loopscale、zkSyncを含むいくつかのハイプロファイルな事件から資金を返還しました。
参考までに、回収率は以前の数ヶ月と比べて低いです。たとえば、2023年にCertiKは年間12%の回収率を報告し、36件の事件で2億1900万ドルが返還されました。2025年4月には、攻撃の規模を考えると回収努力が重要でしたが、エコシステムを完全に保護することの課題も浮き彫りになりました。
重大な事件
KiloExのハッキング
KiloEx、分散型取引所は、価格オラクル操作攻撃により750万ドルを失いました。攻撃者はKiloPriceFeed契約の脆弱性を悪用し、トークン価格を操作して資金を流出させました。
しかし、SlowMistやPeckShieldのようなセキュリティ企業との迅速な行動と協力を通じて、KiloExは全ての盗まれた資金を回収しました。ホワイトハットハッカーに対して10%の報酬(約75万ドル)を提供することで、資金を返還させました。この事件はHalbornの報告で詳述されており、オラクルが取引ペアのための重要な価格データを提供するため、DeFiにおける安全なオラクルメカニズムの重要性を強調しています。
Loopscaleハッキング
Loopscale、別のDeFiプラットフォームは580万ドルのハッキングに直面し、攻撃者はスマートコントラクトの脆弱性を利用しました。
プロジェクトはハッカーと交渉し、10%の報酬と引き換えに資金を返還することに合意しました。この戦略は業界でますます一般的になっています。このアプローチは損失を最小限に抑えるのに効果的ですが、倫理的行動を奨励するか、潜在的な報酬のために攻撃を促すかの疑問を提起します。
zkSyncエアドロップの流出
zkSync、Ethereumスケーリングソリューションは、エアドロップ契約から500万ドル相当のZKトークンが流出しました。詳細はまだ明らかではありませんが、この事件は特に注目されるプロジェクトにおけるトークン配布に関連するリスクを示しています。この侵害の回収努力は報告書に詳述されておらず、不確実性を高めています。
壊滅的なフィッシング攻撃
最も大きな損失は2025年4月30日に発生し、フィッシング攻撃により3520 BTC(3億3000万ドル以上)が高齢の米国市民から盗まれました。この事件はDecryptによって報告され、洗練された社会工学的戦術が関与しており、攻撃者は被害者から機密のウォレット情報を引き出すことに成功しました。オンチェーン調査官のZachXBTは、被害者が「米国の高齢者」であり、2017年から暗号を保有していたことを確認し、これを史上5番目に大きな暗号ハックの一つとしました。資金はすぐに少なくとも6つの即時交換を通じてマネーロンダリングされ、モネロと交換され、XMRの価格は50%急騰しました。
暗号セキュリティの改善に関する推奨事項
これらの課題を考慮して、デジタル資産を保護するために何ができるでしょうか?以下は、ユーザーとプロジェクトのための実用的なステップです:
強化されたセキュリティ監査:スマートコントラクトの定期的かつ徹底的な監査は、悪用される前に脆弱性を特定できます。CertiKのような企業はこれを専門としており、プロジェクトは最初からセキュリティを優先するべきです。CertiKのSkynetツールは多くのプロジェクトのリアルタイム監視を提供し、セキュリティ意識を高めます。
ユーザー教育:フィッシングのような多くの攻撃は人間のエラーに依存しています。プライベートキーを共有しない、URLを再確認する、未承諾のメッセージに注意するなどのベストプラクティスについてコミュニティを教育することが重要です。フィッシング攻撃の被害者である高齢者の損失は、この必要性を際立たせるものです。
多要素認証 (MFA):ウォレットアクセスのためにMFAを実装することで、セキュリティの追加層が加わり、不正アクセスを困難にします。この簡単なステップは、多くの侵害を防ぐことができます。
ハードウェアウォレット:重要な保有資産に対して、LedgerやTrezorのようなハードウェアウォレットはプライベートキーをオフラインに保ち、盗難のリスクを低減します。これはフィッシング攻撃の被害者のような長期保有者にとって特に重要です。
分散型アイデンティティソリューション:分散型アイデンティティソリューションを探求することで、プライバシーを損なうことなくユーザーを検証し、アイデンティティ盗難のリスクを低減できます。これは社会工学的攻撃を軽減するのに役立つかもしれません。
コミュニティの警戒:コミュニティに疑わしい活動を報告し、新しい脅威についての知識を共有することを促すことで、リスクを軽減できます。ZachXBTのようなオンチェーン探偵は、フィッシング攻撃の余波を追跡する上で重要な役割を果たしました。
2025年4月以降の暗号セキュリティ問題はCryptopressに最初に掲載されました。
