2026年上半期に、完了したセキュリティ監査を受けたDeFiプロトコルから7億2100万ドル以上が盗まれました。「監査なし」でもありません。「怪しい匿名チーム」でもありません。監査済みです。預け入れる前に誰もが確認しろと言う“バッジ”です。

今年の135件のDeFiハックを扱った調査では、67.6%が実際に監査対象としていた範囲の外で起きたことが分かりました。「監査済み」が「プロトコル全部、永遠に」という意味になることはほとんどありません。それは「この特定のコードを、この特定のバージョンで、この特定の日付において」です。来月に機能を追加し、新しいブリッジを統合し、清算(リキディエーション)のロジックを微調整すれば、監査済みのバッジを公式サイトに貼ったまま、未監査のコードを動かしていることになります。

Euler Financeのケースが最も分かりやすい例です。今回のエクスプロイトは、コーディングのバグが原因ではなく、寄付(ドネーション)と清算メカニクスにおける経済ロジックによって成功したのです。行単位のコードレビューでは、それは見抜けません。コード自体は正しかった。しかし設計上の前提が間違っていました。

一方で、2026年にはこれまでにDeFiから13億ドルが流出しており、Chainalysisは今年のハック損失のおよそ76%を、(無作為な)スクリプトキディではなく、国家支援を受けたグループによるものだとしています。Solidityのタイポを探している人たちではありません。バリデータ基盤、RPCエンドポイント、ガバナンスの仕組みを研究する、資金力のあるチームです。監査がそもそも見ようとしない領域のことです。

「監査済み」は、作られたことのない“セキュリティ保証”の役割を果たしてしまうマーケティング用語です。監査のあるプロトコルをスキップしろと言っているわけではありません。監査は、バッジが示唆するほど多くを教えてくれない、そしてその違いを理解することの価値は、バッジそのもの以上だ、ということです。

次にプロジェクトが「(firm)による監査」と先頭に掲げたとき、その監査が実際に何をカバーしていたか分かりますか?それとも、ただチェックマークを信じているだけですか?

#DeFi #Security #CryptoHacks #SmartContracts