別のDeFiのエクスプロイトが発生しました — 今回のターゲットは、スペース内で最も広く使用されているプロトコルの下にあるインフラです。
TrustedVolumes、1inch、Uniswap、MetaMask、Ledgerにサービスを提供する流動性プロバイダーおよびマーケットメイカーが、木曜日にEthereumで約670万ドルの攻撃を受けました。この攻撃は、Blockaidのエクスプロイト検出システムによってリアルタイムでフラグされ、攻撃が進行中であることが確認されました。
抽出された資金には、約1,291 WETH、206,282 USDT、16.9 WBTC、および127万USDCが含まれています — これは、TrustedVolumesが事故後の声明で公に特定したEthereum上の3つのウォレットアドレスに分散されています。
これは2026年5月だけで記録された5件目のDeFiエクスプロイトであり、1月以降の暗号資産全体の窃取額がすでに60億ドルを超えている年の出来事だ。
何が悪用され、どのように行われたのか
脆弱性は1inchのプロトコルやインフラには存在しなかった。Blockaidの分析では、攻撃ベクトルはTrustedVolumesが管理するカスタムRFQスワッププロキシだったと特定された。これは、マーケットメーカーが自ら運用する独自契約であり、提供先のプロトコルからは独立している。エクスプロイトの中心となった特定のアドレスは、オンチェーン上で公開されている。
特に重要なのは、Blockaidがこの攻撃の背後にいる運用者は、2025年3月の1inch Fusion V1の事案の責任者と同一人物であるようだと警告した点だ。もっとも、今回悪用された脆弱性は明確に異なる。攻撃者は同じだが、ベクトルは新しい。示唆されるのは、TrustedVolumesを狙う者が複数の攻撃サイクルを通じてそのインフラを研究し、前回修正された後の新たな弱点を特定しているということだ。
1inchは、この事案から自らを素早く切り離した。
「1inchも、1inchのいかなるプロトコルも関与していないことを確認できます。1inchのシステム、インフラ、ユーザー資金への影響はありません」と、同プロトコルはXで述べた。
チームはさらに、TrustedVolumesは業界内の複数のプロトコルで利用される流動性提供者として独立して運営されており、1inch専属ではないと付け加えた。これにより、悪用の対象はDEXアグリゲーターの契約ではなく、マーケットメーカー自身のインフラであったことが明確になった。
TrustedVolumesが事案を確認 — 交渉への扉を開く
TrustedVolumesは、自身の声明でこのエクスプロイトを確認し、盗まれた資金を現在保有している3つのウォレットアドレスを公表した。最初の2つのアドレスにはそれぞれ約300万ドル、3つ目には約70万ドルがあるという。
この声明で特に注目されたのは1つの具体的な点だった。プロトコル側が、「バグバウンティおよび相互に受け入れ可能な解決に関する建設的な対話に前向きである」と示したことだ。
その文言は、失われた資金を取り戻したいプロトコルがエクスプロイト後のコミュニケーションで標準的に用いるもので、TrustedVolumesが法執行機関やオンチェーンの凍結メカニズムのみに頼るのではなく、攻撃者との交渉を試みていることを示している。攻撃者が応じるかどうかは不明だが、盗まれたウォレットアドレスを公に認めたことで、少なくとも資金が現在どこにあるのかを追跡できるオンチェーンの透明性が生まれている。
なぜTrustedVolumesがこのエクスプロイト以上に重要なのか
この事案の重要性は、670万ドルという金額を超えている。TrustedVolumesは消費者向けプロトコルではなく、一般のDeFiユーザーの多くはその存在を聞いたこともないだろう。だが、人々が日々使うインターフェースと、その機能を支えるオンチェーン流動性との間で、重要なミドルウェアとして機能している。
1inchのリゾルバーであり、MetaMaskとLedgerの流動性提供者でもあるTrustedVolumesは、ウォレットやアグリゲーターを通じて何百万人ものユーザーが信頼して始動する取引の実行レイヤーに位置している。そのレイヤーが侵害されると被害はマーケットメーカー自身の資金に限定されるが、この件は、それら中間インフラ層のセキュリティが、提供先のプロトコルやウォレットと比べてどれだけ精査されているのかという疑問を投げかける。
2025年3月の1inch Fusion V1の事案によって、この攻撃者がTrustedVolumesのインフラについて特定の知識を持ち、2度目の試みに戻ってくる忍耐力も備えていることが明らかになった。調査、攻撃、修正、そして新たなベクトルで再来するというこのパターンは、個々のマーケットメーカーを一度きりの好機ではなく長期的な標的として扱う高度な脅威アクターと一致している。
2026年5月は、DeFiセキュリティにとって重要な月になりつつある
これは2026年5月に起きた5件目のDeFiエクスプロイトだ。月はまだ半分も過ぎていない。
2026年全体としては、すでに甚大な被害となっている。1月以降、Drift ProtocolやKelpDAOに対する北朝鮮国家支援の作戦、ブリッジのエクスプロイト、ガバナンス攻撃、秘密鍵の侵害、そして今回のような新たな脆弱性を用いてマーケットメーカーのインフラを狙う再来犯によって、暗号資産プロトコル、個人ユーザー、ブロックチェーンインフラから合計60億ドル超が流出している。
TrustedVolumesのエクスプロイトは金額面では4月の大規模ハックより小さいが、これは異なる種類のリスクを示している。つまり、一般ユーザーが直接触れることはなく、スワップを実行するたびに依存している目に見えないインフラの悪用だ。DEXアグリゲーターのリゾルバーレイヤーが継続的な攻撃対象になるなら、オンチェーン取引全体のセキュリティにとっての含意は大きい。
Blockaidは引き続き状況を監視している。1inchは、関連するセキュリティ関係者を積極的に支援していると述べている。TrustedVolumesはまだ技術的な事後分析を公表しておらず、調査は継続中だ。
