OKX Web3 セキュリティチーム、SlowMist(スローミスト)、OtterSec 共同制作

2026年前半、公開された損失だけを見れば、前年比で約6割減少しており、暗号資産業界はより安全になっているように見えます。しかし実際には、損失の減少はほぼ完全に、前年同期に発生した巨額事件の再発がなかったことに起因しており、ハッキング活動自体の弱体化を示すものではありません。むしろ逆で、攻撃の頻度は増加し、手法は進化し、攻撃者の標的は「コード」から「人間」へと移行しています。
多くのプロジェクトがこれまで最も重視してきたのは、コントラクト監査やオンチェーン活動の監視でした。しかし今年前半、実際に巨額の損失を引き起こしたのは、多くの場合、コントラクトそのものではありません。それは、盲目的に署名された管理トランザクション、漏洩したクラウドキー、マルウェアが仕込まれた開発者のPC、あるいは非常にリアルに見えるビデオ会議である可能性があります。
OKXにとって、セキュリティは報告書の中のスローガンではなく、毎日対処すべき現実のリスクです。悪意のあるアドレス、フィッシングドメイン、高リスクな署名、不正な承認、クロスチェーンリスク、詐欺トークン、ソーシャルエンジニアリング攻撃が絶えず発生しています。このレポートでは2つのことを行いたいと考えています。第一に、今年前半に本当に警戒すべき攻撃の変化を明確に説明すること。第二に、ウォレット、リスク管理、クロスチェーン、Agentセキュリティに関するOKXの実践の一部を、業界の文脈の中で提示し、議論のきっかけとすることです。
今年前半には、誤解されやすい現象があります。盗まれた総額は減少しましたが、実際にはセキュリティインシデントはむしろ増加しています。SlowMist(スローミスト)のハッキングアーカイブデータベースの不完全な集計によると、前半には合計182件の公開セキュリティインシデントが発生し、約9億5600万ドルの損失が発生しました。2025年同期の121件、約23億7300万ドルの損失と比較すると、インシデント数は前年同期比で約50%増加し、資金損失は約60%減少しています。損失額が減少しているように見える主な理由は、前年同期に単一の超巨額イベントが存在したためです。今年は同規模の極端なイベントは発生していませんが、それは攻撃者が手を緩めたことを意味しません。異常値を除外すると、今年の比較可能な損失は実際には増加しています。攻撃活動は弱まっておらず、より高頻度で分散的な打撃へと移行しています。
比較として、2025年前半に公開された最大のセキュリティインシデントは以下の通りです。

(2025年上半期プロジェクト側損失トップ10データ;データソース:OKX;損失額はインシデント発生時のトークン価格で算出)
第一に、高額損失がますますスマートコントラクトコードの外部で発生している。上半期で最も深刻な損失は、スマートコントラクトのリエントランシーや精度損失といった脆弱性によるものではなく、運営レベルの防御の崩壊——誘導による盲目的署名管理トランザクション、汚染された単一バリデーターノード、盗まれたクラウド署名鍵——に起因している。イベント数で見れば、コントラクトおよびロジックの脆弱性が依然として主要な攻撃原因(85件)であるが、損失額で見れば、サプライチェーン攻撃が約2.98億ドルで首位であり、次いでコントラクト脆弱性(約1.52億ドル)、秘密鍵漏洩(約1.30億ドル)となっている。これはまさに、プロジェクトにとって監査レポートだけでは全く不十分であることを示している。たとえコントラクトがチェーン上のロジックに明確な脆弱性がなくても、署名プロセス、クラウド鍵、クロスチェーン検証、または運用保守システムに単一障害点のリスクが存在すれば、攻撃者はコントラクト自体を迂回し、最も脆弱な部分から侵入できる。セキュリティの境界は、もはや「コードが安全かどうか」から、「誰が署名できるか、鍵がどこに保存されているか、検証が単一障害点に依存しているか、運用保守が信頼できるか」へと拡大している。

第二に、一般ユーザーが攻撃の主要な標的となっている。プロトコルを攻撃するコストが高くなると、攻撃者はユーザーへと標的を移す。フィッシングサイト、悪意のあるブラウザ拡張機能、検索広告による毒盛、偽カスタマーサポート、偽採用、悪意のある会議ソフトウェア、クリップボードハイジャック、偽の2FA認証は、上半期に繰り返し発生したユーザー側の攻撃手法である。これらの攻撃は必ずしも高度な技術に依存するわけではなく、実際に悪用するのは、ユーザーの日常操作における習慣と信頼——検索結果の最初の項目を信じる、アプリストアの高評価を信じる、友人のアカウントから送られたリンクを信じる、ビデオ会議に現れた「実在の人物」を信じる、「セキュリティ認証」と書かれたページを信じる——である。そしてAIはこれをより安価で、よりリアルにしている。攻撃者はフィッシングコンテンツを大量生成し、身分を偽装し、声をクローンし、ディープフェイク動画を作成し、元々粗雑だった詐欺を、経験豊富なユーザーさえも騙せるレベルに磨き上げることができる。攻撃の成功は、ユーザーが「技術を理解しているかどうか」にますます依存せず、攻撃者が人の信頼の盲点を正確に突けるかどうかに依存している。
第三に、AIエージェントは急速に発展する一方で、ハッカーの新たな標的になりつつある。エージェントが「会話できる」から「実行できる」——ツールを呼び出し、コンテキストを読み取り、資産を制御し、トランザクションを発行する——へと進化するにつれて、その掌握する能力が大きくなればなるほど、攻撃された後の結果も深刻になる。かつて、プロンプトインジェクションは主にモデルセキュリティ分野の概念であり、最悪の結果はモデルに不適切な発言をさせる程度だった。しかし、エージェントがトランザクションに署名し、資金を移動できるようになると、同じように正常な入力に偽装された悪意のある命令が、直接現実のチェーン上の損失に変わる可能性がある。この「認知—実行」の連鎖に対する攻撃は、秘密鍵を攻撃するのと同程度に危険な脅威になりつつある。
プロジェクト運営者にとって、2026年前半に最も記憶すべき点は次の通りです。運営プロセスに問題が生じた場合、その結果はスマートコントラクトの脆弱性と同じくらい深刻であり、場合によってはそれ以上に重大です。
以下は、OtterSecが損失額に基づいて整理した2026年前半の主要なプロジェクトセキュリティインシデントです。これらは、最も一般的な高価値攻撃ベクトルをカバーしています:クロスチェーンブリッジ、検証インフラ、署名プロセス、クラウドキー、開発者デバイス、オラクル、アクセス制御です。

(2026年前半のプロジェクト側損失トップ10データ;データソース:OtterSec;損失額はインシデント発生時のトークン価格で計算)
KelpDAOは、2026年前半で最大の単一損失事例です。特に警戒すべき点は、攻撃者がコントラクトロジックを直接攻撃するのではなく、クロスチェーンメッセージの検証パスを攻撃したことです。OtterSecの分析によると、攻撃者はLayerZeroの内部RPCノードを汚染し、同時に誠実な外部ノードに対してDDoS攻撃を仕掛けました。その結果、ブリッジが依存していた単一のDVN(分散検証ネットワーク)は、主に攻撃者によって偽造されたデータを参照し、実際のバーン(焼却)を伴わない引き出しリクエストに対して署名を承認しました。約116,500 rsETHが流出し、そのうち約7,500万ドル相当が後に凍結されました。
単一DVNは以前から高リスクな設定と見なされていました。しかし、過去にはこれは主にアーキテクチャ議論における理論上のリスク警告に過ぎませんでした。KelpDAO事件後、それは約3億ドル近い現実の損失へと変わりました。この事件がプロジェクト運営者に与える教訓は明確です:単一のバリデーター、単一のRPC、単一の価格ソース、または単一の署名パスに資金の流出を委ねてはいけません。重要なパス上に検証ポイントが一つしかない限り、攻撃者はそれを優先的に研究します。
クロスチェーンブリッジやオラクルは特に、マルチソース検証、冗長ノード、出金制限、異常監視、緊急停止メカニズムを必要とします。そうでなければ、コントラクト自体に明らかな脆弱性がなくても、攻撃者はオフチェーンインフラを介して資金を奪取する可能性があります。
KelpDAOが露呈したのはインフラの脆弱性であるのに対し、Driftが露呈したのは署名プロセスの脆弱性です。これは場当たり的なフィッシングではなく、長期間にわたって仕組まれたソーシャルエンジニアリング攻撃でした。攻撃者は約半年かけて関係を構築し、マルチシグ署名者の一人がトランザクションの影響を完全に理解できない状況で、重要な管理トランザクションに署名するのを待ちました。この事件で最も警戒すべきは、Solanaのdurable-nonceメカニズムが悪用された点です。攻撃者は関係者を誘導し、事前にマルチシグ承認トランザクションに署名させました。署名時点では、これらのトランザクションは即座に影響を及ぼさないように見えました。しかし、Driftが後日マルチシグの閾値を調整した後、攻撃者は既に入手していた署名済みトランザクションをブロードキャストし、極めて短時間でTVLの50%以上を引き出しました。
この種の攻撃はプロジェクト側に次のことを警告しています。署名時に「影響がない」ように見えても、将来悪用されないとは限りません。盲目的な署名、事前署名、解析不能な管理トランザクションは、すべて高リスク操作と見なされるべきです。重要なトランザクションは、明確に解析、シミュレーション、検証可能でなければなりません。マルチシグチームにとって、署名プロセス自体を中核資産として保護する必要があります。
OKXの実践から見ると、署名リスクの防御は「トランザクションがユーザー本人によって発行されたか」というレベルのみに留まるべきではありません。より重要なのは、ユーザーが署名する前に、このトランザクションがどのような結果をもたらすかを本当に理解しているかどうかです。Solanaのdurable nonce、アカウント所有権の変更、nonceアカウントの初期化などの高リスクシナリオに関して、OKXはすでにsolana_assign_account_owner、solana_init_nonce_account、nonce_account_riskなどの複数のリスクルールにおいて、識別、警告、ブロック、隔離機能を構築しています。2026年上半期には、関連する高リスク操作を累計400万回以上ブロック/警告し、保護額は約5億2600万米ドルに達し、ユーザーが署名前にこうしたリスクを認識し回避できるよう支援しています。
同時に、OKXはトランザクション解析機能の構築も継続的に推進しています。私たちの目標は、オンチェーントランザクションをより透明で読みやすくし、可能な限り「署名したものがそのまま得られる」状態を実現することです。ユーザーが見るべきなのは、理解不能なcalldataや命令の羅列ではなく、このトランザクションが実際に何をしようとしているのか、どの資産に影響を与えるのか、どのような権限を付与するのか、異常なリスクが存在するのか、ということです。現在までに、OKXは5万種類以上のオンチェーンメソッドを解析・マッチングし、ユーザーが自身で署名しようとしているトランザクションをより明確に理解できるよう支援しています。
ユーザー側のリスクは上半期も上昇を続けました。多くの攻撃はもはや見知らぬリンクから始まるのではなく、ユーザーが慣れ親しみ、警戒を緩めやすい入口から始まります。アプリストア、検索結果、友人のアカウント、会議ソフトウェア、採用プロセス、カスタマーサポートメールなどです。
フィッシングは依然としてユーザーの資産が盗まれる主要な手法であるが、その形態は進化している。
一般的な方法の一つは、悪意のあるブラウザ拡張機能である。攻撃者はよく知られたウォレットツールを模倣し、ブランド名、アイコン、ページの文章を複製し、評価やダウンロード数を操作して、拡張機能を正規の製品のように見せかける。ユーザーが公式アプリストアでそれを見つけると、警戒心が緩み、自分が知っているプラグインだと思い込んでしまう。これらのプラグインはしばしば「ローカルでシェルを保持し、クラウドで毒を仕込む」戦略を採用している。この戦略により、それ自体は直接悪意のあるロジックを含まず、ストアの静的審査を通過しやすくなる。本当に危険なフィッシングページはリモートサーバーからリアルタイムで配信され、攻撃者はいつでもページを変更したり、ドメインを変えたり、さらには異なるユーザーに異なるコンテンツを表示したりできる。一度シードフレーズや秘密鍵を入力すれば、資産の管理権は奪われてしまう。
もう一つのタイプは、検索エンジン広告を使ったフィッシングである。攻撃者は人気キーワードの広告枠を購入し、偽の公式サイトを検索結果の最上部に表示させる。上半期の典型的な事例では、あるユーザーが新しいパソコンを購入した後、開発ツールを検索し、トップの広告をクリックした。そして、ページの指示に従ってターミナルで「インストールコマンド」を実行した。このコマンドは実際にはクリップボードを乗っ取るトロイの木馬を展開し、攻撃者がユーザーのページを改ざんできるようにした。その後、ユーザーが約2万ドルを送金しようとした際、受取先アドレスが自動的に置き換えられ、資金が誤った宛先に送られてしまった。このような攻撃が防ぎにくい理由は、ユーザーが明らかに危険な行動をしているわけではないからだ。彼は単に公式サイトを検索し、ツールをダウンロードし、コマンドをコピーしているだけで、これらの動作は日常業務の一部に過ぎない。
ソーシャルエンジニアリングの鍵は技術ではなく、被害者に重要な瞬間に警戒心を解かせることにある。
最も一般的な方法は、被害者がすでに知っている人物を装うことだ。実際の事例では、被害者は長年信頼している友人からイベントの招待状を受け取った。相手は特定の会議ソフトのインストールを強く要求し、被害者は少し迷ったものの、友人を信頼していたため、結局インストールしてしまった。数時間後、ウォレットは空になっていた。後になって、友人のアカウントはすでに攻撃者に乗っ取られていたことが判明した。影響力の高いKOLもまた大きな標的であり、攻撃者は精巧な偽アカウントを作成し、有名人の信用を利用してファンを偽のイベント、偽のエアドロップ、偽の投資グループに誘導する。一般ユーザーにとって難しいのは、見知らぬ人が信頼できるかどうかを判断することではなく、「知人や有名人に見える」アカウントがすでに乗っ取られているか、偽造されているかを見極めることだ。
採用や面接を装った詐欺も、より標的を絞ったものになっている。攻撃者はまず「技術面接」「運営面接」「ボランティア面接」などの方法で被害者に接触し、画面共有、ウォレットの開示、DeFiの使用経験の提示を求める。表面上は面接の流れに見えるが、実際には攻撃者はウォレットアドレス、保有資産、よく使うプロトコル、操作習慣を記録している。私たちが観察した実際の事例では、攻撃者は面接を通じて被害者が最近使用したプロトコルや好みを把握し、その後、被害者が実際に使ったプロトコルを標的にした偽のエアドロップページを作成し、高度にカスタマイズされたフィッシング情報を送信し、最終的に約8万8000ドルを騙し取った。
第一は、偽の「2FAセキュリティ認証」詐欺です。
攻撃者はウォレット公式を装ったメールを送信し、1文字だけ異なる偽装ドメインを使用します。さらにカウントダウンで緊迫感を演出し、ユーザーに「認証完了」と称してシードフレーズの入力を促します。ここで繰り返し強調すべきことは、シードフレーズの入力を求める認証、確認、復元、アップグレードのページはすべて詐欺であるということです。シードフレーズは認証コードではなく、資産の管理権そのものです。正規のウォレットがウェブページを通じてユーザーにシードフレーズを要求することは決してありません。
第二は、業務プロセスを悪用した詐欺です。
この種の攻撃はフィッシングというより、通常の業務のように見えます。攻撃者は「会社の法定名称確認」「外部監査」「トークン帰属確認」「協力資料補完」などの業務シナリオを餌に、Word、PDF、または共同編集ドキュメントを装った悪意のある添付ファイルを送りつけます。一度開くと、悪意のあるプログラムがシステムアップデートを装い、ユーザーにシステムパスワードの入力を促し、カメラ、画面録画、キーボード入力監視などの権限を要求します。この攻撃の標的は個人のウォレットだけとは限りません。多くの場合、攻撃者が実際に狙うのは、業務端末、ブラウザセッション、パスワードマネージャー、クラウドサービスの権限、プロジェクト内部システムへのアクセス権限です。
ユーザー側の攻撃の変化を見ると、オンチェーンでの防御だけでは不十分です。多くの損失はオンチェーン取引から始まるのではなく、もっと早い段階、つまりユーザーが悪意のあるアプリをダウンロードし、偽装プラグインをインストールし、フィッシングサイトをクリックし、または乗っ取られたデバイスで署名や送金を続行した時点から始まります。そのため、OKXはユーザー保護をオンチェーン取引から、デバイス、アプリ、アクセス入口へと前倒ししています。OKXはセキュリティスキャンアシスタントを導入し、ユーザーがデバイス内のリスクアプリを特定し、マルウェア、偽装アプリ、リモートコントロールツール、クリップボードハイジャックプログラムによる資産損失リスクを低減できるよう支援しています。本稿執筆時点で、OKXは累計20万回以上のリスク検出を実施し、6万回以上の高リスクアプリを発見し、ユーザーにアンインストールまたは対処を促しました。現在、Windows、Androidシステムに対応しており、MacOS版も近日公開予定です。
同時に、フィッシングサイトや悪意のあるDAppに対して、OKXはユーザーがリスクが疑われるURLにアクセスしたり、ウォレットに接続したり、インタラクションを開始したりする重要な場面でリスク識別と警告を行っています。本稿執筆時点で、OKXは累計700万回以上のリスクサイトへのアクセスをブロックし、ユーザーがシードフレーズを入力したり、ウォレットに接続したり、トランザクションに署名したりする前に、フィッシングリスクを回避できるよう支援しています。ユーザーにとって、最善のセキュリティ警告は損失発生後の通知ではなく、リスクが実際にオンチェーンに及ぶ前に、一歩先にブロックすることです。OKXは、デバイスリスク検出、URLリスク識別、DAppリスク警告、オンチェーン取引解析を通じて、より多くの攻撃を署名や送金の前に防ぐことを目指しています。
AIがセキュリティ環境にもたらした変化は、上半期で最も深刻な構造的変革である。その影響は単一ではない。AIは一方で攻撃者によるフィッシングメール、偽サイト、偽カスタマーサポートのトーク、悪意あるコードの生成を容易にし、他方で音声、動画、アイデンティティ、コミュニティ環境の偽装も容易にした。さらに、AIエージェントが資金を保有したり取引ツールを呼び出せるようになると、それ自体が新たな攻撃対象となる。
OKXの見解では、AIエージェントは新たなリスク源であるだけでなく、Web3をより多くのユーザーに届ける重要な入り口にもなり得る。OKXはAgentic Walletを推進しており、ユーザーがエージェントを通じて戦略を理解し、オンチェーン操作を管理し、承認と確認のもとでより複雑なDeFiインタラクションを完了できるようにしている。
選別されたDeFiプロジェクトのプラグインを統合することで、Agentic Walletはスワップ、レンディング、収益管理、クロスチェーンなど、本来複数ステップを要するオンチェーン操作を、より自然なインタラクションフローに統合できる。多くの一般ユーザーにとって、これはオンチェーンファイナンスの理解と利用のハードルを下げ、Web3サービスをより身近な製品体験に近づける。しかし、エージェントが資産、権限、取引実行に接近するからこそ、そのセキュリティ要件は通常のアプリケーションより高くなる。ユーザーのDeFi操作を支援するエージェントは、「実行できるか」だけでなく、「実行すべきか」「ユーザーが実行結果を本当に理解しているか」「ツール呼び出しが安全範囲内に制限されているか」を問う必要がある。
最近発生したBankr事件は、AIエージェントのリスクを具体的に示している。SlowMistなどの機関の報告によると、攻撃者は特定のエージェントのメンバー権限を有効化した後、xAIのGrokにモールス信号でエンコードされたプロンプトインジェクションを送信した。Grokはその内容をデコードし、オンチェーンボット@bankrbotに転送。後者はこの指示を信頼できる入力として実行し、最終的にBaseチェーン上で約15万~20万ドルを移動させた。
約80%の消失資金は後に回収されたものの、プロンプトインジェクションがもはやモデルセキュリティの議論上の概念に留まらないことを示している。エージェントがウォレット、取引、送金、その他の機密ツールを呼び出せる場合、悪意ある入力が現実の取引になり得るのだ。
考えさせられるのは、エージェントがどのような指示を実行したかだけでなく、エージェントの実行権限をどのように管理すべきかである。資金を保有したりオンチェーン操作を開始できるエージェントにとって、入力フィルタリング、ツール呼び出しのサンドボックス化、権限の階層化、機密操作の再確認、実行前検証は基本要件である。そして、これらを透過的かつシームレスにする方法こそ、次世代エージェント製品が最も考慮すべき点である。
AIはコンテンツ生成と身分偽装のコストを大幅に引き下げ、フィッシング詐欺師がウェブページ、メール、チャットのトーク術、偽の身分を大量に生成することを容易にした。高度な複雑性を持つ攻撃では、AIはソーシャルエンジニアリング、コード生成、環境偽装の重要な工程に組み込まれている。
典型的な例として、北朝鮮のラザルスグループの下部組織「HexagonalRodent」が挙げられる。彼らは高額報酬のリモート求人や有名プロジェクトの採用を餌に開発者に接触し、バックドアを含むコードを実行させる。調査によると、この組織はChatGPTやCursorを多用してコードやソーシャルエンジニアリングのトーク術を生成し、AIを活用したサイト構築ツールで偽の企業サイトや架空の役員の身分を作り上げ、さらにはAIを使って自身の悪意あるコードを「自己チェック」し、検出を回避している。2026年第1四半期だけで、この組織は2700以上の開発者システムからウォレットデータを盗み出した。
AIが生成したコード自体も新たな問題を引き起こしている。OtterSecの引用によると、ジョージア工科大学は3月の74件のCVEのうち35件をAI生成コードに起因するとしている。約1400の「vibe-coded」アプリケーションをスキャンしたところ、2038件の重大な脆弱性、400件以上の露出したキー、175件の個人情報漏洩が発見された。
これらの数字は、AIが生成したコードは「機能するから」という理由だけで本番環境に投入されるべきではないことを示している。コード監査、キースキャン、権限チェック、テストカバレッジは、むしろより厳格に行われるべきである。
そして、AIがフィッシングのシナリオにもたらす最大の変化は、詐欺が単一のコンテンツ偽装から、完全で自己矛盾がなく持続的に運営される偽の環境、すなわち「合成現実」(Synthetic Reality)へとアップグレードされたことである。
Check Pointが暴露した「トゥルーマン・ショー」作戦では、攻撃者は被害者をプライベートな投資グループに誘導した。グループ内にはAIが生成した「投資の専門家」や、AIが演じる多数の「投資家」が存在していた。これらのキャラクターは継続的に分析を投稿し、収益を公開し、被害者の発言に応じてリアルタイムでやり取りを行った。被害者が直面したのは一人の詐欺師ではなく、誰かが会話し、誰かが利益を上げ、誰かが保証し、誰かがフォローアップする、完全な環境だった。
シンガポール警察が明らかにした事件はさらに極端である。詐欺グループは政府高官を装い、被害者を入念に仕組まれたZoom会議に誘導した。会議にはAIが生成した首相、大統領、金融管理局の代表など、複数の仮想キャラクターが同時に登場し、秘密保持契約やその後の資金手配と相まって、非常に権威ある完全なシナリオを構築し、最終的に被害者に約490万シンガポールドルの損失をもたらした。
これは攻撃の対象が根本的に変化したことを示している。攻撃者が騙そうとするのは、もはやあなたが特定の情報に対して下す判断ではなく、あなたが環境全体の真実性に対して持つ認識そのものだ。このような時代において、従来の「怪しい情報を見極める」という防御策は効果を失いつつある。
最近のBankr事件を例に挙げると、攻撃者はモールス信号でエンコードされたプロンプトインジェクションを用いてAgentの判断を欺き、最終的に実際のオンチェーン送金を実行させた。このような事件は、Agentの「頭脳」が騙される可能性があるという現実を浮き彫りにしている。プロンプトインジェクションによって誤った判断を下すこともあれば、問題のあるプラグインを呼び出してしまうことも、単に自身のロジックが不十分であることもある。そのため、OKXは安全性の全責任をAgent自身の判断に委ねることはしない。オンチェーントランザクションがどのように生成されたかにかかわらず、OKXはそれが署名され、ブロードキャストされる前に独立したリスク検出を実施する。これにより、Agentの判断がプロンプトインジェクションや悪意あるプラグインに乗っ取られたとしても、ユーザーが知らないうちに資産が移動されることはない。リスクの最終防衛線は、Agentがどれほど賢いかに依存するのではなく、トランザクションが実際にオンチェーンに上がる瞬間に担保されるべきである。
この防衛線を再利用可能にするため、OKXは自社で蓄積したオンチェーンリスク識別能力をさらにモジュール化している。Agentがオンチェーン操作を実行する際に最も重要ないくつかの問題——「このトランザクションはどの資産を変更するのか」「対象のコントラクトやトークンにリスクはないか」「承認範囲は異常ではないか」「シミュレーション実行結果はユーザーの意図と一致するか」——に焦点を当て、OKXは基盤となる資産変動解析、トランザクション安全シミュレーション、トークンリスク分析、アドレスリスク識別などの能力を再利用可能な安全スキルとして集約し、開発者に開放している。これらの検出のいずれかがリスクありと判定した場合、OKXはユーザーに再確認を求めるか、そのトランザクションを直接ブロックする。
同時に、Agentic Walletの安全性はトランザクション実行の最終段階だけで完結するものではないことも理解している。Agentがプラグインに接続し、コンテキストを読み取り、ツールを呼び出し、オンチェーントランザクションを構成できる限り、プロンプトインジェクション、コンテキストポイズニング、悪意あるプラグイン、権限外のツール呼び出し、サプライチェーン攻撃などのリスクに直面する可能性がある。いずれかのプロセスが汚染されれば、それが実際の資産損失に拡大される恐れがある。そのため、OKXはAgentic Walletのプラグイン接続において、アクセス審査と定期的な巡回監査の仕組みを構築している。Agentic Walletに接続されるDeFiプラグインに対して、OKXはコードの安全性、権限範囲、ツール呼び出しの境界、外部依存関係など複数の観点からチェックを行い、悪意あるコード、異常な権限、サプライチェーンポイズニングによるリスクを低減する。プラグインがリリースされた後も、OKXは継続的に巡回監査とリスクモニタリングを実施し、プラグインのバージョンアップデートで新たなセキュリティ問題が発生するのを防ぐ。
私たちは、より多くの開発者がAgentアプリケーションを構築する際に、ゼロからオンチェーンセキュリティ機能を構築する必要がないことを望んでいます。Agentはよりスマートにトランザクションを構成できますが、同時により慎重にトランザクションを実行しなければなりません。プラグインのアクセス許可、ツール呼び出し、トランザクションシミュレーション、リスク分析、ユーザー確認が完全なループを形成して初めて、Agentic Walletは複雑なDeFi操作をより多くのユーザーに届けることができ、複雑なリスクも一緒に届けることはありません。
2026年上半期の攻撃イベントを振り返ると、多くの損失は経路が異なって見えても、最終的にはいくつかの重要な瞬間に集約されます。誰かが理解できないトランザクションに署名した、システムが過剰な権限を与えた、チームが誤ったデータソースを信頼した、ユーザーが十分に偽装された人物を信じた、といったケースです。
したがって、セキュリティアドバイスは単なる「警戒を怠るな」の一言では不十分です。プロジェクト側とユーザーにとってより有用なのは、防御線を前倒しすることです。署名前、承認前、実行前、相手を信じる前に、もう一段階の検証を加えることです。
OKXは、上半期の教訓を三つの言葉に凝縮することを提案します。
理解してから署名する、単一障害点を避ける、検証してから信頼する。
多くの攻撃は、署名者が関与していなかったからではなく、署名者が自分が何に署名したのかを本当に理解していなかったために発生します。Drift事件はその典型例です。攻撃者は秘密鍵を直接盗むのではなく、将来的に悪用可能な管理トランザクションに署名するよう誘導しました。署名時にすぐに影響がないように見えても、将来的に損失を引き起こさないとは限りません。特に、durable nonce、事前署名トランザクション、マルチシグ承認、コントラクトアップグレード、Owner変更、Minter権限、Delegate操作などは、誤って署名された場合、通常の送金をはるかに超える結果をもたらす可能性があります。
プロジェクト側にとって、重要なトランザクションは「誰が署名したか」だけでなく、「署名した人が理解しているか」も確認すべきです。マルチシグ、管理者操作、コントラクトアップグレード、クロスチェーン設定、オラクル変更には、明確なトランザクション解析、シミュレーション結果、およびレビュープロセスが必要です。大口資産の流出、権限変更、閾値調整などの操作には、タイムロック、二次確認、異常アラートを設定すべきです。ユーザーにとっても、理解できないものには署名しないという習慣を身につけることが重要です。ウォレットの画面が、このトランザクションでどの資産が移動されるか、どの権限が付与されるか、どのコントラクトが呼び出されるか、無制限の承認や異常リスクが存在するかを説明できない場合は、停止すべきです。本当に安全な署名とは、単なるハッシュや理解不能なcalldataではなく、ユーザーが自分が何をしているのかを理解できるものであるべきです。
これこそが、OKXがトランザクション解析に継続的に投資している理由です。私たちはユーザーに「確認」ボタンだけを見せるのではなく、取引の背後にある真の意図を理解してほしいと考えています。
上半期に発生した多額の損失の多くは、本質的には特定のバグが悪用されたというよりも、ある一つのプロセスに権限が集中しすぎていたことが原因です。その一点が突破されれば、資金の行方を単独で決定できてしまう状態でした。
KelpDAOは検証パスにおける単一障害点を露呈し、Resolv Labsはクラウド上の秘密鍵における単一障害点を露呈しました。複数の秘密鍵漏洩や端末への侵入事件はさらに、重要な権限が少数のアカウント、少数の端末、少数のサービスに集中している限り、攻撃者はしばしば最も脆弱な部分を突破するだけで多額の資金を奪えることを示しています。プロジェクト側にとって、重要なパスの設計はデフォルトで保守的であるべきです。中核となる原則は、資金の出金を単独で決定できるプロセスを一切作らないことです。一つのRPC、一つのDVN、一つの価格ソース、一つのクラウド秘密鍵、一つの管理者アドレスが、資金の流れを決定する唯一のスイッチになってはいけません。権限変更、ミント、出金、アップグレードなどの重要な操作は、権限を分割し、閾値を設定し、レート制限と異常監視を追加し、あらゆる異常が複数の独立した関門を通過する必要があり、一路順風で通過できないようにすべきです。クラウド上の秘密鍵、CI/CDの認証情報、MPCノード、ホットウォレットも、その資金管理権限に応じて階層的に管理し、単なる技術的な設定として扱うべきではありません。
ユーザーにとっても、同じロジックが当てはまります。すべての資産を同じウォレットに保存し、頻繁に様々なDAppとやり取りするのは避けるべきです。大口資産と日常的なやり取りに使うウォレットは分け、一度のミスによる影響範囲を最小限に抑えましょう。使用していない承認は定期的に取り消し、無制限の承認、NFTの全量承認、Permit / Permit2、委任などの操作には特に注意が必要です。多くの攻撃は、最初から資産を移動させるのではなく、まず承認を取得し、ユーザーが警戒を緩めたところで実行に移ります。
重要なのは、単一のプロセスが破られるだけで、あなたの全資金の運命が直接決まってしまうような状況を避けることです。攻撃者が成功するために乗り越えなければならない独立した関門が多ければ多いほど、単一障害点が突破された後の被害範囲は小さくなります。これはセキュリティに対する潔癖症ではなく、Web3における最も基本的なリスク管理なのです。
2026年上半期、攻撃者は「粗雑な偽リンク」に依存することを減らし、ユーザーがすでに信頼しているものを悪用し始めています。友人のアカウント、検索結果、アプリストア、会議ソフトウェア、採用プロセス、KOLの身分、さらには動画の中の「実在の人物」までもが標的です。
AIはこの状況をさらに危険なものにしています。声はクローン化され、動画は偽造され、チャットの口調は模倣され、投資グループ全体、会議室、カスタマーサポートのプロセス全体が作り出される可能性があります。将来の多くの詐欺は、詐欺のように見えません。それは、ごく普通の面接、協業のためのコミュニケーション、セキュリティ確認、友人からの招待、あるいはプロジェクト会議のように見えるでしょう。
プロジェクト側にとって、資金、権限、コード実行、デプロイプロセスに関わるいかなるリクエストも、単一のチャネルだけで確認してはならない。ビデオ会議は身分証明にはならず、知人のアカウントも身分証明にはならない。重要な操作は、信頼できる帯域外チャネル(既知の電話番号、内部システム、ハードウェア署名プロセス、複数人確認メカニズムなど)を通じて再確認すべきであり、チャットウィンドウに表示された相手だけを信じてはならない。
ユーザーにとっても、いくつかの基本線を覚えておくべきだ。ニーモニックフレーズの入力を求めるページはすべて詐欺である。リモートコントロール、画面共有、見知らぬ会議ソフトのインストール、ターミナルコマンドの実行を要求するリクエストは、すべて一旦停止すべきである。送金、承認、エアドロップの受領、アカウント復旧、セキュリティ検証に関わる操作は、相手から送られたリンクを辿るのではなく、公式チャネルから改めて確認すべきである。
AI時代において、セキュリティとは「この情報が偽物かどうか」を見極めることだけではなく、「この人物、この入り口、このプロセスが本物かどうか」を先に確認することである。
これら3つのアドバイスの背後には、同じ方向性がある。それは、資金が送金されてから初めてセキュリティを重視し始めるのではなく、その前に対策を講じるということだ。
プロジェクト側は、リスク管理を署名、権限、デプロイ、クロスチェーン、キー管理のプロセスに先行して組み込む必要がある。ユーザーは、ウォレット接続、ニーモニックフレーズの入力、ソフトウェアのインストール、署名承認の前に判断を先行させる必要がある。ウォレット、プラットフォーム、セキュリティ製品も、より多くの責任を負い、複雑なオンチェーンリスクをユーザーが理解できる警告に変換し、リスクが実際にオンチェーンに到達する前に一歩踏み止まらせるべきである。
OKXもこの方向性に沿って投資を続ける。トランザクション解析により、ユーザーが署名前にリスクを理解できるようにする。デバイスセキュリティ保護とURLリスク識別により、フィッシングやマルウェアをオンチェーンインタラクションの前にブロックする。KYSリスク機能により、異常なアドレス、悪意のあるトークン、高リスクの承認、不審なトランザクションを識別する。Agentic Walletのプラグインアクセス許可、ツール呼び出しサンドボックス、トランザクションシミュレーションにより、Agentがユーザーの複雑な操作を支援する一方で、複雑なリスクをユーザーに押し付けないようにする。
セキュリティとは、すべてのユーザーにセキュリティの専門家になることを求めるものではない。真に優れたセキュリティ製品は、ユーザーが最も間違いを犯しやすいステップで、リスクを明確に説明し、危険を阻止し、選択権をユーザーに委ねるべきである。
本レポートの業界データと事例は、以下のパートナーの支援を受けた:SlowMist、OtterSec。
免責事項:本レポートは業界参考用であり、いかなる投資、法律、コンプライアンス上のアドバイスを構成するものではない。引用された損失データは、インシデント発生時の資産価格に基づく推定であり、開示不足などの要因により、実際の損失は記載された数値と異なる可能性がある。
本記事は寄稿によるものであり、BlockBeatsの見解を代表するものではありません。
BlockBeats の公式コミュニティに参加しよう:
Telegram 公式チャンネル:https://t.me/theblockbeats
Telegram 交流グループ:https://t.me/BlockBeats_App
Twitter 公式アカウント:https://twitter.com/BlockBeatsAsia