デュアル暗号ブリッジエクスプロイト、7時間で3160万ドルを流出

出典:blockonomi2026/07/23 15:40

このコンテンツに関するフィードバックやご質問がある場合は、crypto.news@kcex.comまでお問い合わせください

重要ポイント

  • 2026年7月22日から23日にかけて、サイバー犯罪者がDeFiプロトコルを標的とした2つの異なるブリッジエクスプロイトにより、3160万ドル以上を流出させました
  • AFX Tradeプラットフォームでは、悪意のある攻撃者がArbitrumベースのブリッジのバリデータ署名鍵を掌握し、2415万ドルが盗まれました
  • Verus Ethereum Bridgeへの別の攻撃では、2026年5月の侵害と同一の手法を用いて750万ドルの損失が発生しました
  • Offchain Labsは、Arbitrumのネイティブブリッジインフラは安全であり、侵害されたのはサードパーティのプロトコルのみであると説明しました
  • AFXから盗まれた資産の大部分は約12,467 ETHに交換され、1つのアドレスに集約されました

2026年7月22日から23日にかけての7時間の間に、2つのブロックチェーンブリッジが相次いでセキュリティ侵害を受け、合計で3160万ドル以上の損失が発生しました。

今日はハッカーの日ですか?

今日すでに3件のエクスプロイトが発生し、総損失は3555万ドルです。

AFX Trade(@AFX_XYZ) で2415万ドルが流出しました。

Verus(@VerusCoin) Ethereumブリッジで755万ドルが流出しました。

B² Network(@BSquaredNetwork) で386万ドルが流出しました。 pic.twitter.com/9v1KxWtaHV

— Lookonchain (@lookonchain) 2026年7月23日

最初のインシデントは、Arbitrumネットワーク上で動作しUSDC決済機能を備えた分散型永久先物プラットフォームであるAFX Tradeを標的としました。ブロックチェーン取引の分析により、脅威アクターがブリッジの引き出しを承認するためのプライベートバリデータ鍵に不正アクセスしたことが明らかになりました。

攻撃者は5つの侵害されたホットバリデータ署名を使用して、管理下のウォレットアドレスへの2415万USDCの大規模な引き出しを承認しました。この承認はブリッジに必要な3分の2のバリデータコンセンサスを満たし、スマートコントラクトはプログラムされたロジックに従って不正な取引を処理しました。

注目すべき点として、ブリッジの基盤コードはインシデントを通じて無傷でした。脆弱性はプロトコルアーキテクチャの技術的な欠陥ではなく、完全に不正な鍵アクセスに起因していました。

AFX Trade侵害のタイムライン

セキュリティ監視プラットフォームBlockaidは、7月22日午後9時30分UTCに最初に不審なアクティビティを特定しました。プロトコルに組み込まれた200秒のチャレンジ期間の後、不正な引き出しは確定され、直ちにEthereumに転送されました。

盗まれたUSDCは急速に約12,467 ETH(当時の価値で約2400万ドル)に交換されました。ブロックチェーン鑑識によると、これらの資産は単一のウォレットアドレスに集中したままです。

AFXの取引活動は7月中旬に数ヶ月ぶりのピークに達しており、2400万ドルの損失はプロトコルの総ロック価値を実質的に消失させる壊滅的な打撃となりました。

Arbitrum開発チームであるOffchain Labsの共同創業者Stephen Goldfeder氏は、ネットワークの公式ブリッジインフラは決して侵害されていないと強調しました。「問題の取引はサードパーティのプロトコルから発生したものです」とXで説明しました。

二次攻撃はVerusインフラを標的に

AFXインシデントの数時間後、Blockaidの監視システムはVerus Ethereum Bridgeを標的とした別のエクスプロイトを検知しました。この2回目の侵害では、Ether、tBTC、USDC、USDt、EURC、MKR、scrvUSDを含む約750万ドルの資産が盗まれました。

Blockaidの評価によると、攻撃者はブリッジのインポート機能を悪用してEthereumネットワーク上で不正な配布を生成しました。この手法は、2026年5月に同じインフラで発生し1158万ドルの損失をもたらした侵害とほぼ同一ですが、鑑識証拠によると今回のインシデントでは異なるウォレットアドレスが使用されました。

これら2つのエクスプロイトは運用上独立しているように見えますが、2026年のDeFiセキュリティの広範な傾向を示しています。悪意のある攻撃者は、スマートコントラクトのコードの弱点ではなく、オフチェーンインフラの脆弱性にますます焦点を当てています。

セキュリティアナリストでDeFiHackLabsの創設者であるSunSec氏は、AFX侵害を可能にしたのはコードの脆弱性ではなく、暗号鍵の侵害であると確認しました。この攻撃パターンは、攻撃者が徐々に特権システムアクセスを蓄積した4月の約2億8500万ドルのDrift Protocolインシデントと非常によく似ています。

これらの侵害は、数日前にRWAプラットフォームOstiumから1800万ドルを吸い上げたオラクル操作攻撃の直後に発生しており、Arbitrumエコシステムプロジェクトにとってますます困難なセキュリティ環境を浮き彫りにしています。

暗号通貨セキュリティ専門家は、ブリッジをDeFiインフラの基本的な脆弱性として特定し続けています。「セキュリティが向上するまで、ブリッジは常に弱点であり続けるでしょう」とブロックチェーン調査員TheCrypticWolf氏はXで述べました。

この投稿はDual Crypto Bridge Exploits Drain $31.6M Within Seven Hoursに最初に掲載されました(出典:Blockonomi)。

免責事項:本ウェブサイトに転載されている記事は、公開プラットフォームから取得したものであり、参考情報としてのみ提供されています。これらの記事は、KCEXの見解または意見を代表するものではありません。すべての著作権は原著作者に帰属します。転載記事が第三者の権利を侵害していると思われる場合は、削除のため crypto.news@kcex.com までご連絡ください。KCEXは、転載記事の適時性、正確性、完全性についていかなる表明または保証も行わず、当該内容に基づいて行われた行為または決定について一切責任を負いません。転載資料は情報提供のみを目的としており、商業、金融、法律および/または税務上の判断に関する助言、推奨、または根拠を構成するものではありません。