
零時テクノロジーの月間セキュリティイベントレポートが開始されました!複数のブロックチェーンセキュリティ監視プラットフォームの統計によると、2026年8月の暗号資産分野のセキュリティ状況は「攻撃頻度が高位で維持され、価格操作とガバナンス脆弱性が主なリスク」となっています。当月のセキュリティイベントによる総損失は約2億1500万ドルで、そのうちハッカー攻撃およびスマートコントラクト脆弱性に関連する損失は約1億7350万ドル、フィッシング攻撃による損失は約4150万ドルでした。プロトコル関連のセキュリティイベントは16件以上発生し、8月の総損失は7月の9700万ドルと比較して大幅に増加し、2026年における損失額が3番目に高い月となりました。
攻撃手法は顕著な変化を示している:本月中で最大の脅威は価格操作攻撃となり、Tectonicの1件の事件だけで約7500万ドルの損失をもたらした。また、ガバナンス脆弱性攻撃(Term Financeで850万ドルの損失)、上流依存コンポーネントの脆弱性(Cosmos EVMの脆弱性により6つのチェーンで570万ドルの損失)など、多様な攻撃が同時に発生している。攻撃経路は、従来のスマートコントラクトコードの脆弱性から、ガバナンス権限の乱用、オラクル価格操作、上流依存コンポーネントの脆弱性など、コード以外の層への攻撃へと急速にシフトしており、従来のセキュリティ監査と防御体制は新たな課題に直面している。
ハッキング攻撃に関する
典型的なセキュリティイベント7件
CronosチェーンのTectonicプロトコル価格操作攻撃
日時:8月30日
損失額:約7500万ドル
事件の詳細:攻撃者は約20分間で、Cronosチェーン上の最大の貸付プロトコルTectonicのガバナンストークンTONICの価格を約100倍に引き上げ、その後、虚偽に高評価されたトークンを担保として他の資産を貸し出した。Cronosネットワークはチェーン全体のブロック生成を緊急停止し、攻撃者はチェーン停止前に約600万ドルをイーサリアムへクロスチェーン転送したのみで、残りの約6800万ドルは関連アドレスにそのまま残っている。Crypto.comのCEOは、同社のアプリおよび取引所は影響を受けていないことを確認した。TectonicのTVLは約1億2170万ドルから約300万ドルまで急落した。


• より多くのマーケットがEVMの流動性ステーキング攻撃に影響
日時:8月31日
損失額:約930万ドル
イベントの詳細:More MarketsがFlow EVM上で保有する貸付準備金から約930万ドルが引き出されました。攻撃者はAnkr Staked FLOWの流動性ステーキングトークンとAave V3のEモード(効率モード)機能を悪用し、mFlowWFLOWの貸付準備金から約1,550万枚のWFLOWトークンを過剰に貸し出しました。この攻撃により、8月の暗号資産ハッキングによる損失総額は1億3,970万ドルに達しました。
・Term Financeのガバナンス権限攻撃
日時:8月23日
損失額:約850万ドル
イベントの詳細:DeFi固定金利貸付プロトコルTerm Financeのバンクがガバナンス攻撃を受け、攻撃者がそのガバナンストークンの過半数の賛成権を取得し、Meta Vaultsから約2,843枚のETH(約687万ドル)および168万ドルのUSDCを盗み取った。これは流動性プールが保有する資産の約68%に相当する。この事件はスマートコントラクトコードの脆弱性ではなく、ガバナンス権限の欠陥が原因である。攻撃の標的はYearn V3アーキテクチャに基づくTerm Strategy Vaultsであり、標準的なYearnバンクは影響を受けていない。Term LabsはすべてのMeta Vaultバンクを閉鎖し、DAOのガバナンス権限を無効化した。
・Cosmos EVMモジュールの脆弱性による連続攻撃
日時:8月20-25日
損失額:約570万ドル
事件の詳細:Cosmos EVMモジュールにおける整数アンダーフローの脆弱性が悪用され、8月20日から25日にかけて6つのブロックチェーンネットワークが攻撃を受けました。攻撃者はアカウント残高をアンダーフローさせて最大値にし、その後その膨張した残高を引き出しました。具体的な損失額としては、MANTRAが7億2090万枚のトークン(約360万ドル)を失い、TACが約30億枚のTACを失い、KiiChainが約1億4800万枚のKIIを失いました。Cosmos Labsは8月19日にパッチをリリースしましたが、最初の攻撃は約20時間後に発生し、KiiChainなどはCosmos Labsが影響を受けたチェーンに事前に通知しなかったと批判しました。
Moonwellプロトコルの価格操作攻撃
日時:8月27日
損失額:約870万ドル
イベントの詳細:Baseチェーン上の貸借プロトコルMoonwellが価格操作攻撃を受け、攻撃者は流動性が不足しているMAMOトークンの価格を操作し、虚偽に高められた抵当価値を用いて過剰な貸し出しを行った。複数のセキュリティ機関がこの損失規模を確認している。複数の事後分析レポートによると、今回の攻撃はスマートコントラクトの脆弱性を必要とせず、プロトコルは脆弱なスポット流動性から抵当物の価格を直接決定していた。

Realio Network の署名キー漏洩攻撃
日時:8月25日
損失額:約620万ドル
イベントの詳細:RWAブロックチェーンプロジェクトRealio Networkのウェブアプリ「realio.fund」がハッキング被害に遭いました。攻撃者はスマートコントラクトの脆弱性ではなく、プラットフォームに保存されていた署名キーの漏洩を悪用しました。この攻撃はイーサリアム、BNBチェーン、Algorand、Stellar、およびRealioネイティブネットワークの5つのブロックチェーンにまたがりました。盗まれた資金の約1億1370万RIO(全体の91.4%)は各チェーンの準備金庫から、約1070万RIO(全体の3.27%)はユーザーのウォレットからでした。攻撃後、Realioはプラットフォームへのアクセスを一時停止し、顧客ウォレットの資金移動を凍結しました。AlgorandとStellarのクロスチェーンブリッジは無期限で閉鎖されます。市場の流動性が不足しているため、ハッカーは盗まれた資産の約3.7%しか現金化できず、大部分は依然として攻撃者が制御するウォレットに残っています。
• MAYAChain 連鎖脆弱性攻撃
日時:8月18日
損失額:約170万ドル
イベントの詳細:クロスチェーン流動性プロトコルMAYAChainが攻撃を受け、攻撃者は6つの関連するソフトウェア脆弱性を悪用して偽のアカウント残高を作成し、プロトコルのライクイディティプールから約20.83 BTC(約134万ドル)およびその他の資産を盗み取った。この事件によりMAYAChainネットワークの取引が一時停止され、结算トークンCACAOは約89%下落し、流動性プールの総価値は約1100万ドル減少した。MAYAChainは8月19日にネットワークの運用を停止した。
ラグプル/フィッシング詐欺
典型的なセキュリティイベント5件
(1) 8月13日、0xa707で始まるアドレスの被害者がArbitrum上でフィッシングメールに署名し、549,744ドル相当のUSDCを失った。
(2) 8月22日、0x7Ba7で始まるアドレスの被害者は、汚染された送金履歴から誤ったアドレスをコピーしたため、約200万ドルを損失しました。
(3) 「トランプデジタルゴールド」GOLDトークンのラグプル
損失額:約820万ドル(GoPlusが公開したグループの利益)
事件の性質:8月29日、詐欺グループがrealtrumpcoins.comサイトおよび@realtrumpcoins1アカウントを支配し、悪意を持ってGOLDトークンを発行し、トランプ側の支援を得ていると主張した。トークンの時価総額は一時約6,000万ドルまで急騰したが、その後迅速に売却され、約99%下落した。チェーン上データによると、関連チームのアドレスは一時的にGOLDトークン供給量の約82.45%を支配しており、15の関連ウォレットが2億2,450万枚のGOLDを売却し、約33万ドルを獲得した。これによりRug Pullの疑いが浮上した。
(4) Tornado Cash の有効期限切れドメインによるフィッシング攻撃
損失額:約230万ドル
事件の性質:8月18日から20日にかけて、著名なプライバシー混成ツールTornado Cashの公式ドメインtornado.cashが更新期限切れによりハッカーに奪われ、高精度のフィッシングページが構築され詐欺が実行された。1人のイーサリアムユーザーがブラウザの古いブックマークを通じて旧版サイトにアクセスした結果、12時間以内に1010枚のETHが段階的に盗まれ、時価で約230万ドルに相当した。このドメインは、元の開発チームが米国OFACの制裁を受け更新を停止した後、他者が登録した。さらに、チェーン上データにより、別のユーザーが810 ETHを損失したことが確認された。
(5) Hyperliquid ユーザーが Google 広告のフィッシング攻撃に遭う
損失額:約55万ドル
事件の性質:8月13日、HyperliquidのユーザーがGoogle検索広告を通じて偽のHyperliquidウェブサイトにアクセスし、フィッシング攻撃に遭った可能性があり、約55万ドルのUSDCが攻撃者の管理するウォレットに転送された。チェーン上分析によると、攻撃者は3つの取引を通じて資金を移動させた。この事件は、検索エンジン広告+ブランド模倣ウェブサイト+ウォレット承認というフィッシング攻撃のパターンのリスクを再び浮き彫りにした。
要約
2026年8月のブロックチェーンセキュリティ状況は、以下の3つの顕著な変化を示している:価格操作が最大の脅威となり、ガバナンスの脆弱性が大規模に悪用される段階に入り、攻撃は「計画的」な特徴を呈している。
今月、攻撃手法に構造的な変化が生じました。価格操作攻撃が従来の契約脆弱性に代わり、損失の主因となっています。攻撃者は流動性が不足したトークンを価格操作の入口として利用し、コード監査の防壁を回避しています。ガバナンス権限の乱用は偶発的な事象からシステム的リスクへと進化し、ガバナンスメカニズムの設計上の欠陥が攻撃者の新たな標的となっています。上流依存コンポーネントの脆弱性により、1回のパッチ遅延が複数のチェーンに連鎖反応を引き起こし、共有モジュールエコシステムにおける「単一障害点」リスクが露呈しました。
フィッシング詐欺は新たな進化の方向を示しており、有効期限切れのドメインの乗っ取りが新たな攻撃入口となっている。Xアカウントの不正侵入による偽トークンの宣伝が、規模を拡大して継続的に実施されている。攻撃者の手法も進化しており、計画的な配置とパッチの先取り戦術が新たな標準となっている。
ゼロ時テクノロジー セキュリティチームの推奨:
・個人ユーザー:ウォレットの承認を定期的に確認し、不要な承認を解除してください。期限切れのドメインによるハッキングやフィッシングリンクに注意し、検索エンジンや期限切れのドメインを通じてではなく、公式ブックマークを用いて頻繁に利用するプロトコルにアクセスしてください。高価値資産は、リスクを隔離するために独立したウォレットを使用してください。
・プロジェクト側:ガバナンス権限を厳格に管理し、DAOガバナンス提案にはより高い投票要件と遅延実行メカニズムを設ける。オラクル価格には複数のソースによる検証を実施し、流動性が不足しているトークンによる価格操作を防止する。アップストリーム依存コンポーネントのセキュリティ警告とパッチ対応メカニズムを構築する。7×24時間の異常監視とサーキットブレーカー機能を導入する。
・業界:ガバナンスメカニズムのセキュリティ基準の確立を推進;価格操作攻撃に対する業界レベルの防御研究を強化;アップストリーム依存関係の脆弱性に対する迅速な警告とパッチ同期メカニズムを構築;APT脅威インテリジェンスの共有とブラックリストデータベースの構築を強化。

