DeFi貸付は、2026年に32の悪用が発生し、価格操作危機に直面しています

DeFi貸付は、2026年に32の悪用が発生し、価格操作危機に直面しています

カスタム画像
価格操作は、2026年における分散型金融が直面する最も持続的なセキュリティ脅威の一つになりつつあります。ブロックチェーンインテリジェンス企業のTRM Labsは、今年すでに32件の価格操作攻撃を記録しており、過去のどの満年間よりも多いです。8月30日、攻撃者が取引量の少ないTectonicのTONICトークンの価格を操作し、Cronosベースの貸付プロトコルから推定7500万ドルを借り入れたことで、この問題はさらに注目を集めました。
 
DeFi貸付はもはや小さな実験的市場ではありません。現在、貸付プロトコルは合計で約488億ドルのロックアップ価値を保有しており、AaveとMorphoだけでこのセクターの大きなシェアを占めています。しかし、今年の攻撃から得られた最大の教訓は、より多くの資金がより多くのハッカーを引き寄せるという単純なことではありません。攻撃者はますますスマートコントラクトのコードを破る必要がなくなり、代わりに貸付市場の背後にある経済的仮定、特にコラテラルがプロトコルがオンチェーンで確認する価格で常に評価・ Liquidation できるという仮定を攻撃できるようになっています。

2026年で価格操作攻撃が急増している理由は?

価格操作事件の数は過去最高レベルに達しました。TRM Labsによると、2026年には32件のこのような攻撃が記録され、価格操作は現在、暗号資産のハッキング事件の約8件に1件を占めていますが、2022年は約17件に1件でした。同社の広範なデータでは、2026年前半に207件の暗号資産セキュリティ事件と9億7200万ドルの盗難が記録されています。この増加は、経済的入力の操作が稀な例外ではなく、繰り返し発生する攻撃戦略となっていることを示唆しています。
 
いくつかの構造的変化がこのトレンドを説明しています。DeFi貸出プールはより大きくなり、抵当に入れる資産の種類が増加し、許可不要な貸出市場が拡大し、複雑さを増すオラクルシステムが複数の市場における価格とプロトコルを結びつけています。同時に、貸出プロトコルは資本効率とユーザー成長のために競争しています。追加のガバナンストークン、新しい仮想通貨資産、ラップドトークン、リアルワールドアセットをサポートすることで借り入れ需要は増加しますが、新たな抵当資産每に流動性、変動率、価格設定に関する新たな前提が生じます。
 
したがって、セキュリティの質問は変化しています。従来のスマートコントラクトセキュリティは、攻撃者がコードを意図しない方法で動作させることができるかどうかを問います。価格操作セキュリティは、攻撃者が経済的に誤解を招く情報を入力することで、正しく機能するコードが災害的な結果を生み出すことができるかどうかを問います。貸出契約は、すべての計算を設計通り正確に実行しても、その計算の基礎となる担保評価が現実的でなければ、大きな損失を被る可能性があります。

価格操作攻撃はどのように機能しますか?

貸し出しプロトコルは、借り手の担保の報告価値を基に、貸し倒れ比率(LTV)または担保係数を適用して、借入可能額を決定します。たとえば、ユーザーが100万ドルの担保を預け、許容されるLTVが60%である場合、システムは約60万ドルの借入を許可する可能性があります。これは、報告された100万ドルの評価額が、清算時に現実的に回収可能な経済的価値を表している場合にのみ機能します。
 
攻撃者は、報告された価格と実現可能な流動性の差を狙います。意味のある市場の厚さが10万ドルしかない小さなトークンを考えてみましょう。攻撃者がそのトークンの表示価格を一時的に十分に引き上げ、プロトコルが保有資産を1,000万ドルと評価させることができれば、60%の借入限度額により理論上数百万ドルの借入可能額が生じます。攻撃者はその後、USDCやETHその他の流動性の高い資産を引き出します。操作されたトークンが通常の価格に戻ったとき、プロトコルは債務をカバーできない担保を抱えることになります。
 
この攻撃は、危険な不一致として要約できます。市場はわずかな額の担保しか吸収できない可能性がある一方で、貸出プロトコルはその担保をはるかに大きな融資を支えるものと見なしています。したがって、リスクマネージャーにとっての鍵となる質問は単に「このトークンの価格はいくらか?」ではなく、「大きな保有資産を強制決済する必要がある場合、その価格付近で実際にどのくらいの数量のこのトークンを売却できるか?」です。

7500万ドルのTectonic攻撃で何が起きたのか?

テクトニックの事例は、最も明確な例の一つです。8月30日、攻撃者はCronosベースの貸出プロトコルのガバナンストークンであるTONICを標的にしました。TRM Labsは、TONICの価格が約20分で約100倍に急騰したことを確認しました。攻撃者はその後、操作された資産を担保として提出し、テクトニックの貸出プールからより堅牢で流動性の高い資産を借り入れました。報告された取引額は約7500万ドルですが、TRMは別途のオンチェーン分析により、より高い推定値が示されたと指摘しています。
 
この事例が特に注目される理由は、その基盤となる流動性です。TONICは、攻撃が発生する前の1週間でわずか約30万5,000ドルの取引高を生成していました。したがって、これに対して借り入れられた約7,500万ドルは、直前の7日間の取引高の約245倍に相当します。TRMはまた、トークンの担保率が20%であったにもかかわらず、事件発生前までの8月全体でTONICの担保として提出された金額は約25,997ドルに過ぎなかったと指摘しました。
Tectonic攻撃メトリック 概算額
TONICの価格上昇 約100倍
かかった時間 約20分
過去7日間のTONIC取引高 約$305,000
借り入れた資産 約7,500万ドル
借り入れ数量 vs. 週間取引高 約245×
したがって、TONICの市場価格が動いたというだけが中心的な弱点だったわけではありません。それは、流動性が極めて限られたトークンが、その評価を支える市場の厚さをはるかに上回る借り入れ力を生み出せるという点にありました。この不一致は、DeFi貸出における最も重要なセキュリティ問題の一つになりつつあります。

低流動性の担保がなぜ危険なのか

深く取引される資産は操作するのが高価です。BitcoinやEtherを複数の流動性のある取引所で大幅に動かすには、大量の資本が必要です。これは、アービトラージャーやメイカーが価格の差異に対して迅速に取引を行うためです。一方、ロングテール資産は異なります。ガバナンストークン、新しく上場したコイン、ミームコイン、または小さなラップされた資産は、流動性が限られた数少ないプールでのみ取引されることがあり、一時的な価格歪みを生み出すのがはるかに安価になります。
 
流動性が低く、担保パラメーターが緩く、借入限度額が大きいという3つの特徴が同時に現れる場合、リスクは特に高まります。高い担保係数は、報告された価値1ドルあたりより多くの債務を生み出すことを可能にし、大きな借入上限は攻撃者が引き出せる資産を増やします。これらの制限が担保の実際の清算厚さに適切に調整されていない場合、プロトコルは市場が担保から回収できる以上の信用を攻撃者に与えることになります。
 
したがって、経済的セキュリティテストは1つの関係に簡略化できます。コラテラルを操作するコストが、攻撃者が抽出できる価値よりも低い場合、攻撃は利益をもたらす可能性があります。より安全な設計では、操作コストが現実的な最大抽出価値を上回るまで、借り入れ力を制限することでこの不等式を逆転しようとします。この原則は、個々のオラクルプロバイダーやスマートコントラクトの実装よりもはるかに本質的です。

オラクルが問題の一部に過ぎない理由

価格オラクルはDeFi貸出において中心的な役割を果たします。スマートコントラクトは資産の価値を自力で把握できないからです。しかし、すべての事象を「オラクル攻撃」と呼ぶことは、重要な違いを隠蔽します。Tectonicでは、TONICが流動性が低かったため、市場価格そのものが操作されました。オラクルは操作された市場価格を正確に報告しても、プロトコルに損失をもたらす可能性があります。Moonwellは8月27日、セキュリティ企業が比較的流動性の低いMAMO担保価格の操作が約870万ドルの不正アクセスに寄与したと推定した際、同様の警告を受けました。一方、Rhea Lendは4月に1,840万ドルの事象を記録し、DefiLlamaはこれをスポット価格操作によるオラクル操作と分類しています。
 
Bonzo Lendは、非常に異なる失敗モードを示しています。7月11日、攻撃者はSAUCEの実際の市場価格が変動していないにもかかわらず、Hedera上でSAUCEの操作された価格更新を送信しました。Bonzoの事後分析によると、送信された値は約12桁規模で過大評価されていました。サードパーティのオラクル検証パスに存在する欠陥により、署名なしの送信が受け入れられました。その不正確な価格がオラクルのストレージに到達してから8秒後、攻撃者は小さなSAUCEの入金を担保に貸出を開始しました。Bonzoは、不正に抽出された元本が約905万ドルであったと報告しています。重要なのは、Bonzoの貸出契約自体は、受け取った価格に基づいて設計通りに動作していたことです。
リスクの種類 何がうまくいかない可能性がありますか
市場操作 実際の市場価格が一時的に人工的なレベルに押し上げられています
Oracle検証失敗 偽の価格データが有効とみなされます
コラテラル設計の失敗 借入可能額が現実的な市場流動性を超えています
ラッパー/変換エラー 正しい外部価格が誤ったコラテラル価値に変換されます
Edel Financeはさらに一層のリスクを追加しました。攻撃者は、トークン化されたGoogle株式GOOGLxとラップされたwGOOGLxの間の変換メカニズムを操作し、有効な担保評価額を約78倍に膨らませ、約40万3,000ドルの不良債権を残しました。Chainlinkの基盤となるAlphabetの価格フィードは正しかったが、問題は、プロトコルがこの正しい価格をラッパーを通じてどのように解釈したかにありました。教訓は単純です。優れたオラクルでは、不良の担保を安全にすることはできません。正しい価格フィードでも、価格を誤って解釈するプロトコルを保護することはできません。

フラッシュローンが価格操作をどのように容易にするか

フラッシュローンは、一部の価格操作戦略を劇的に資本効率化します。これにより、ユーザーは従来の担保なしで大量の流動性を借入でき、ただし、借入した資金を同じ原子的トランザクション内に返済する必要があります。攻撃者はしたがって一時的に大量の資本を獲得し、流動性が薄いプールに対して積極的に取引し、価格を歪め、その価格に依存するプロトコルを悪用して、トランザクション終了前にフラッシュローンを返済できます。
 
Nethermindは、フラッシュローンが攻撃者が永続的に制御する必要のある資本の数量を削減するため、大規模な価格操作攻撃を実行するために頻繁に使用されていると指摘しています。しかし、フラッシュローン自体を脆弱性と説明すべきではありません。それらはアービトラージ、借り換え、その他のアプリケーションに使用される正当なDeFiインフラです。たとえば、Bonzoの7月の攻撃では、フラッシュローンは一切使用されていません。
 
実際の脆弱性は、一時的な価格変動が十分な借入力を生み出し、利益をもたらす場合に発生します。堅牢な流動性の前提に基づいて設計されたプロトコルは、攻撃者が一時的に大量の資本にアクセスできたとしても安全であるべきです。その意味で、フラッシュローンは弱い経済設計を生み出すのではなく、それを露呈します。

価格操作が一般の貸し手に与える影響

貸し手は、操作されたトークンを保有していなくても、その影響を受けることがあります。ユーザーがレンディングプールにUSDCを入金したとします。別の参加者が流動性の低いトークンを入金し、その価格が操作されて上昇した後、そのUSDCを借入します。担保価格が現実の水準に戻ったとき、清算者は十分な担保を売却できず、未返済のローンを返済できなくなる可能性があります。
 
債務と実際に回収可能な額との差が不良債権となります。プロトコルの設計によっては、損失が保険またはセーフティファンド、プロトコルの財務基金、ガバナンスシステム、またはリキッドティープロバイダー自体によって吸収されることがあります。したがって、安定資産を預けたユーザーは、まったく異なる非常に投機的な担保市場に由来するリスクに間接的にさらされることになります。
 
これはDeFi貸付における最も重要な感染メカニズムの一つです。リスクは必ずしも弱いトークンの保有者に留まるわけではありません。不適切な担保は、それ以外の高品質な貸付資産へリスクを伝播させる可能性があります。これにより、担保の導入は、その資産を保有することを選択したユーザーにのみ影響を与える機能ではなく、システム全体のリスク判断となります。

AaveやMorphoのような大規模プロトコルは、これらの攻撃を回避できるでしょうか?

貸し出し市場の規模が大きくなるにつれて、ステークも増加します。DefiLlamaは現在、約488億ドルの貸し出しTVLを追跡しています。Aaveは約175億ドル、活動中の貸出額は約125億ドルを占め、Morphoは約95億ドルのTVLと48億ドルの活動中の貸出額を保有しています。これらの数値は、いずれのプロトコルも同種の攻撃に遭う可能性があることを示すものではありませんが、貸し出しリスク管理の重要性が高まっていることを示しています。
 
より大規模で成熟したプロトコルは、保守的な担保係数、供給および借入上限、分離マーケット、専用のオラクル設定、および資産固有のリスクパラメーターを含む複数の制御層を一般的に使用します。パーミッションレスな貸出アーキテクチャは、マーケット作成者やリスクキュレーターがどの資産とパラメーターの組み合わせを存在させるかを決定できるようにすることで、もう一つの次元を追加できます。これにより柔軟性が向上しますが、同時にリスクキュレーションの品質に対する責任もより大きく移譲されます。
 
したがって、DeFi貸し出しにおける競争優位性は、どのくらい多くの資産をリストアップできるかではなく、プロトコルが資産をどれだけ安全にサポートできるかにますます依存するようになります。魅力的な借り入れ条件を持つロングテールトークンをサポートすることは成長を促進しますが、借り入れ能力がトークンの実質的な清算流動性よりも速く拡大すると、過度な条件は危険になります。

より良いリスク管理で価格操作を防げるか?

最初の防御層は、より頑強な価格設定です。流動性が薄い取引池からの単一のスポット価格に頼るのではなく、プロトコルは複数の独立した情報源、時間加重平均価格、偏差制限、および流動性を考慮した価格計算を使用できます。それぞれのアプローチにはトレードオフが伴います。より長いTWAPは急激な操作に対する脆弱性を減らすことができますが、正当な市場の暴落時には反応が遅くなりすぎる可能性があります。また、複数のオラクル情報源は、それらが本当に独立している場合にのみ有効です。
 
第二層は担保設計です。借入上限、供給上限、低いLTVレシオ、および分離された貸出市場により、操作された資産がシステム全体の損失を引き起こすのを防ぐことができます。清算厚さが僅かしかないトークンは、即時引き出し可能な数千万ドルの借入を支えるべきではありません。流動性、変動率、または市場集中度に応じて動的に調整されるパラメータは、状況の変化に伴い追加の保護を提供できます。
 
サーキットブレーカーは最終的な防衛層です。資産が急に50倍または100倍に上昇した場合、オラクルの情報源が大きく食い違った場合、または市場の流動性が消失した場合、プロトコルは新規の借入を一時的に凍結したり、コラテラルの容量を削減したり、影響を受けた市場を一時停止したりできます。目的は操作を完全に不可能にすることではなく、極端な状況下では金融市場は常に動かすことができます。より現実的なセキュリティの目標は、攻撃者が意味のある価値を抽出する前に、操作を経済的に非効率的にすることです。

テクトニック・ロールバックがDeFiについて示すもの

Tectonicへの対応は、貸し出しセキュリティを超えて第二の議論を生み出した。Cronosは事象を特定して数分以内にブロック生成を停止した。その時点では、約600万ドルがEthereumに到達していた。その後、バリデーターはチェーンを攻撃前の状態に復元し、Cronos上に残っていた約6870万ドルを巻き戻した。その結果、報道された約7500万ドルの攻撃額は、ロールバックを回避した最終的な金額と混同すべきではない。
 
資産回収の観点から見ると、この対応は非常に効果的でした:報告された資金の約92%がCronosから流出しておらず、取り消しが可能でした。しかし、分散化の観点からは、より難しい問いが生じます。バリデーターが、以前に含められたトランザクションを削除することを共同で決定できる場合、トランザクションの確定性はどれほど絶対的なのでしょうか?
 
これは、セキュリティと不変性の間の熟悉的なブロックチェーンのトレードオフを生み出します。より積極的に介入するネットワークは、壊滅的な損失を制限できる可能性がありますが、より強い検閲抵抗性を求めるユーザーは、確定済みのアクティビティを巻き戻す能力を重要なガバナンスリスクと見なすかもしれません。したがって、TectonicはDeFi貸付の問題と、不可逆なコードが可逆的なガバナンスに直面した際、さまざまなブロックチェーンエコシステムがどのように対応するかというより広範な問いを浮き彫りにしました。

RWAとトークン化資産が問題をさらに難しくする可能性がある理由

不動産資産やトークン化された証券がオンチェーンに移行するにつれ、コラテラルの状況はより複雑になってきています。従来の暗号資産はすでに複数の価格フィードと流動性の仮定を必要としますが、トークン化された株式やその他のRWAはさらに長いチェーンを生み出します。現実の資産にはオフチェーンの市場価格があり、その価格はオラクルに取り込まれ、資産はオンチェーンのトークンとして表現され、そのトークンはラップされたり変換されたりすることがあり、最終的な表現形式がレンディングプロトコルに預けられます。
 
各追加レイヤーはさらに潜在的な不一致を生み出します。オラクルが古くなっている可能性があり、トークンはその基盤資産に対してプレミアムまたはディスカウントで取引される可能性があり、ラッパーの変換レートが不具合を起こす可能性があり、伝統的市場が閉鎖している間は清算が不可能になる可能性があります。Edel Financeのトークン化されたGoogle株の攻撃は、Chainlinkの正確な価格であっても、ラッパーメカニズムがその価格を誤って変換した場合、損失を防げないことを示しました。
 
DeFi貸出がトークン化された国債、株式、プライベートクレジットその他のRWAに拡大するほど、これはますます重要になる。難しい問いはもはや単に「この資産をトークン化できるか?」ではなく、「プロトコルは、敵対的条件下でこの資産を継続的に価格付け、借入担保とし、安全に強制決済できるか?」である。この区別が、RWA貸出が新たなシステム的弱点を導入せずにスケールできるかどうかを決定する可能性がある。

32のエクスプロイトがDeFi貸付に与える意味

2026年に報告された記録的な32件の価格操作攻撃は、DeFiセキュリティのより広範な進化を示している。セキュアなスマートコントラクトは依然として不可欠だが、コードのセキュリティだけではもはや十分ではない。貸出市場は、オラクルの整合性、コラテラルの流動性、市場の厚さ、ラッパーのメカニズム、清算能力、ガバナンス決定、および借入限度額を含む一連の仮定に依存している。
 
TVLが500億ドルに近づくにつれ、これはますます重要になります。貸出市場が大きくなり、その担保が多様化するほど、資産の帳簿価値が市場で実際に回収できる価値と乖離した場合の影響は大きくなります。
 
次世代のDeFiセキュリティは、コードが単に「ハッキング」できるかどうかよりも、プロトコルの経済的仮定が攻撃者が意図的にそれを破壊しようとした際にも耐えられるかどうかに依存するようになる。貸し出しにおいて、最も安全な価格は、画面に表示されている価格やオラクルが返す価格ではなく、全員が同時に退出しようとした際にも実現可能な価値である。

よくある質問

価格操作はオラクル攻撃と同じですか?

いいえ、両者は重複する可能性がありますが、異なる種類の不具合を示しています。市場操作攻撃では、攻撃者が流動性の低い取引所で実際に価格を操作し、オラクルがその操作された市場価格を正確に報告することがあります。一方、オラクル攻撃は、価格を提供または検証するメカニズムそのものを標的とします。これはBonzo Lend事件で見られたものです。したがって、貸出プロトコルは、信頼できない市場と信頼できない価格インフラの両方から保護される必要があります。

操作されたコラテラル価格によって、他のユーザーの清算が発生する可能性はありますか?

はい、貸出市場の設計次第です。不正確な価格は、影響を受ける保有資産の健康度、担保価値、清算閾値を歪める可能性があります。過小に報告された価格は不要な清算を引き起こす可能性があり、逆に過大に報告された価格は過剰な借り入れを可能にし、不良債権を生む可能性があります。分離型市場と保守的な露出制限により、操作された資産が関係のないユーザーに与える影響を軽減できます。

ステーブルコイン専用の貸し出しプールはより安全ですか?

それらは高ボラティリティのロングテールコラテラルへの曝露を減らすことができますが、リスクがないわけではありません。ステーブルコインはペグを失う可能性があり、流動性が消えることもあれば、スマートコントラクトが失敗したり、オラクルフィードが不正確な評価を提供し続けることもあります。確立されたステーブルコインのみを含む貸出プールと、投機的なガバナンストークンを受け入れるプールとはリスクプロファイルが異なりますが、ユーザーは発行体、流動性、プロトコル、およびスマートコントラクトのリスクを依然として考慮する必要があります。

DeFi貸出における不良債権とは何ですか?

不良債権とは、プロトコルが借り手の担保から可能な限りの価値を回収した後も未払いのまま残るローンの一部です。たとえば、借り手が100万ドルを負債を抱えているが、清算者が担保から70万ドルしか回収できない場合、残りの30万ドルが不良債権となります。プロトコルは準備金や保険基金、その他のメカニズムを使用してこの不足分を吸収することがありますが、深刻な不良債権は最終的に貸し手を脅かす可能性があります。

スマートコントラクトの監査は価格操作から保護しますか?

必ずしもそうではありません。監査はコーディングバグや実装上の脆弱性を特定する上で重要ですが、価格操作攻撃はしばしば不完全な契約コードではなく、経済的な前提に依存しています。監査済みのプロトコルでも、流動性の低いコラテラルを受け入れて過剰な借り入れ限度を設定していたり、脆弱なオラクル構造に依存していたり、市場が実際よりも高い清算厚さを持つと仮定していたりすると、依然として脆弱性を抱える可能性があります。したがって、効果的なDeFiセキュリティには、技術的な監査と継続的な経済的リスク管理の両方が必要です。

🔥 KuCoinはボラティリティの高い市場でより安定した選択肢を提供

市場の頻繁な上下動が心配で、安定した方法で受動的に収益を得たいのであれば、KuCoinが最適な場所です:
 
カスタム画像
 
Simple Earn: いつでもトークンを入金・出金でき、安定したリターンを獲得できます。
KuCoin Earn: 専門の資産運用で安定した収益を獲得しましょう。
保有して稼ぐ:ファイナンス、取引、証拠金、先物、マイニング、および統合口座に資産を保有することで報酬を獲得できます。
ステーキング:オンチェーン資産の収益可能性を解き放ちましょう。
アドバンスド投資:アドバンスド投資では、あらゆる市場で資産を成長させるための多様な構造化商品をご提供しています。
シャークフィン:元本保護と保証された収益
デュアル投資: 低価格で購入し、高価格で売却。リターンの計算は明確です。
Snowball: 価格保護付きで高い収益。
ディスカウント購入: クリプトを割引価格で購入してください。
KCSロイヤルティ: 1 KCS以上をステーキングしてレベルアップし、エクスクルーシブな特典をお楽しみください。
KuCoinウェルス:未来の価値を発見し、スマートな投資の旅を始めましょう。
KCSのメリット: KCSを保有してステークすることで、プラットフォーム全体のメリットを利用できます。
KCS ステーキング 2.0: KCSのオンチェーンガバナンスに参加して収益を獲得してください。

免責事項:このコンテンツは情報提供を目的としたものであり、投資アドバイスを構成するものではありません。仮想通貨への投資にはリスクが伴います。ご自身で調査してください(DYOR)。
 

免責事項: このページは、お客様の便宜のためにAI技術を使用して翻訳されています。最も正確な情報については、元の英語版を参照してください。