2026年上半期だけでも、DeFiの悪用(エクスプロイト)によって約8.4億ドルから13億ドルが失われました――そして、実際に破綻している攻撃対象(アタックサーフェス)は静かにその姿を変えています。
今週だけでも、鮮度の高い実例が2つあります。BounceBitは、プロトコルレベルの認可(authorization)上の不備により攻撃者が286.5M BB(約300万ドル)を8月19日に抜き取った件を受け、自社のLayer-1を恒久的に停止しました。またThe Sandboxは、LayerZeroの委任(delegate)権限の悪用により恐ろしい「$49B」という見出しが出た後、8月22日にBaseおよびBNB Chainでのブリッジングを停止しました(実損失は約$675K)。どちらも従来の意味でのスマートコントラクトのロジックバグではなく、いずれもクロスチェーン基盤におけるアクセス制御と権限(パーミッション)の失敗でした。
これは偶然ではありませんし、たまたま起きた2件の出来事が何でもないところからトレンドになるような話でもありません。これは、総計データが裏付ける半年規模のパターンの“見える部分”です。
パターンの背後にある数字
監視(トラッカー)は、2026年上半期(H1 2026)に記録された200件超の事案におけるDeFi悪用による損失が、概ね8.4億ドル〜13億ドルに収束しているとしています。さらに、あるトラッカーではQ2だけで99件のハックと7.46億ドルが計上されています。今年最大級の単発ハック3件のうち2件――Kelp DAO(約2億9,130万ドル)とDrift(約2億8,500万ドル)――はいずれも、2023年または2024年の最大級のDeFiハックを単独で上回ります。そして同じトラッカー群によれば、侵害された口座とアクセス制御(アクセス・コントロール)に関する不具合が、記録として初めて、インシデント件数ベースでスマートコントラクトのエクスプロイトを上回り、主要な攻撃手法になっています。
Chainalysisは、2026年の暗号資産ハック損失の世界的な約76%を、Lazarus Groupに関連する国家支援型の主体に帰しています。驚くべき数字ですが、注意点もあります。これは、ウォレットのクラスタリングとミキサーのパターン推定に基づくChainalysisの評価であり、法医学的に確定したものではありません。「Chainalysisが〜と評価している」と捉え、「確定」とはしないでください。
率直なややこしさ:損失は実際に悪化しているのか?
ここで、誠実な記事であれば、相反する2つの事実を同時に押さえなければなりません。2026年の絶対的なドル損失は、過去最高水準に近いところまで来ています。しかし一部のトラッカーは、市場のTVL(総ロック額)が拡大することを調整すると、損失対TVLの比率は横ばい、あるいは改善している可能性があると主張しています。つまり、見出しの数字がこれまで以上に恐ろしく見える一方で、DeFiは比例的にはより安全になっているかもしれない、ということです。どちらも同時に成り立ちます。ドルの数字は実際に増えており上昇している一方で、リスク調整後の見え方は、破滅的な物語でも「大丈夫、成長してるだけ」的な物語でも、想定するよりも曖昧です。
加えて、明示しておく価値のある生存者バイアスと報道バイアスもあります。ブリッジのハックやL1の停止は大きく取り上げられます。より小規模なエクスプロイト、ラグプル、そして十分に報じられていないプロトコルでのアクセス制御の失敗は、注目されません。「ブリッジは最悪のカテゴリだ」という見え方は、全DeFiのインシデント全体の中で何が最も多いのかというより、ジャーナリストやトラッカーが何を取り上げるかの反映である可能性があります。
今週の出来事は、説明としては示唆的だが、証明ではない理由
BounceBit、The Sandbox、そしてMANTRA(上流のCosmos EVM依存関係で8月20日のエクスプロイトが起きた後、自身のチェーンを停止した)――これらが同じような時期に起きているのは印象的な偶然です。しかし10日間で3件というのは、逸話の域を出ず、それ自体で統計学的に厳密なトレンドの証拠にはなりません。より強く、防御可能な主張は、H1の集計にあります。アクセス制御と権限(permission)の不具合が、DeFiにおける主要な攻撃対象として“純粋なコードのバグ”を構造的に上回っており、そして今週の出来事は、その変化をタイムリーに示す具体例であって、それを独立に証明するものではない、ということです。
ただ、3つすべてに共通するのは、サンプル数がどうであれ示唆に富む点です。いずれも、監査済みの(であっても)コードの上に載る権限または委任(デリゲーション)レイヤー――オーナーキー、委任ロール、認可チェック――が関与しており、コアの金融ロジックそのものの欠陥ではありませんでした。これは別種のバグです。見つけるのが難しいタイプで、監査は歴史的に“お金の移動”ロジックに最も厳しく焦点が当てられがちですが、アクセス制御レイヤーは、複数のセキュリティレビューを通過したプロトコルであっても、相対的に精査が行き届かないことがありえます。
このことが「次のエクスプロイトの見出し」をどう読むかに意味するもの
今回のニュースを半年データの中に置くと、いくつかの実務的な示唆が浮かびます:
まず、恐ろしげな額面のドル数字(SANDの「49B」)は、実際の損失とは別物です。実際に引き出されて準備金(reserves)から出ていった額を表す数字を常に探してください。市場価格での“理論上の鋳造価値(理論上のミント値)”を見てはいけません。
次に、「シャットダウンして移行します」(BounceBitの回答)は、実際に侵害されたベースレイヤーへの正当な修正ですが、同時に、弱点が“1つのコントラクトだけではなく”中核インフラ全体だった、という認めでもあります。これは定型的なポストモーテムより重い表明です。
第三に、LayerZeroのOFTフレームワークのような共通規格に基づいて構築されたクロスチェーン・ブリッジには、その規格を使っている個別のプロジェクト固有ではない攻撃面のリスクがあります。ある実装で委任の権限が侵害されたなら、同じレール(基盤)の上に作られた他のプロジェクトすべてについても、同じ問いを投げるべき理由になります。襲われたのがその1つだけではありません。
ここから追跡する価値のある反証可能な注視ポイントは次の通りです。2026年下半期(H2 2026)のデータを通じて、アクセス制御がコードのバグを上回る流れは持続するのか。より多くのトラッカーが調整済み数値を公表することで、損失対TVLの比率は本当に横ばいのままなのか。加えてBounceBitとSandboxの是正(チェーン移行、ブリッジ復旧)のタイムラインは、移行期間中に2件目のインシデントを生まずにきれいに完了するのか――という点です。これは歴史的に、次の損失が起きがちな“まさにその局面”です。
DeFiのエクスプロイト問題は、実際には悪化しているのか。それとも、ドルの数字がより大きな基盤の上で更新され続けているだけで、そう見えているだけなのか。
金融アドバイスではありません。DYOR。
$BB $SAND #CryptoNews #DeFi #Security