Hackenは、2026年Q2における67件のWeb3セキュリティインシデントで、抽出額が7億6,390万ドルに上ったと報告しており、2025年Q2以来、Web3セキュリティにとって最も深刻な時期となった。総損失の88%超は、スマートコントラクトのコード上の脆弱性というよりも、運用上の侵害と鍵管理の失敗に起因しており、Web3の攻撃対象領域における根本的な変化を示している。今四半期は監査済みの14プロトコルが侵害されており、鍵とインフラの侵害が6億7.64億ドルを占めた一方で、スマートコントラクトのバグは(67件中44件を占めるにもかかわらず)損失のわずか11%しか引き起こしていない。セキュリティリーダーは、この変化は、脅威アクターが強固なオンチェーンコードを体系的に迂回し、オフチェーンの運用コントロール、署名者デバイス、クラウド・インフラを悪用しているためだとしている。この運用セキュリティ危機を受け、機関投資家の資本は、ポイントインタイムの監査から継続的な監視、ならびに複数参加者による認可フレームワークへとデューデリジェンスの優先順位を調整している。
Hackenの四半期セキュリティ・コンプライアンス報告書によると、鍵とインフラの侵害が盗難資金全体の88.3%、すなわち約6億7.64億ドルを占めた。スマートコントラクトのバグは最も一般的な攻撃タイプのままで、67件中44件に上るが、損失全体では約11%にとどまった。全損失の約75.5%は、北朝鮮の脅威アクターに起因するとされたわずか2件のインシデントによるものであり、一方で追跡対象プロジェクトのうち継続モニタリングを維持しているのは9%、監査、バグバウンティ、ライブモニタリングを組み合わせているのは4%のみだった。
2026年Q2に関する重要な発見として、監査済みの14プロトコルが侵害されたことが挙げられる。Cysicの創業者であるLeo Fanは次のように述べた。「最大の誤解は、監査がセキュリティの証明書だと思われていることです。実際には、ある時点での特定のコードベースに対するスコープ付き評価です。監査は、自動的に署名者デバイス、クラウド・インフラ、運用上の権限、デプロイ済みのバイトコード、後からのアップグレード、サードパーティの依存関係、あるいは呼び出し可能なまま残っている古いコントラクトまでをカバーするわけではありません。」
Panther Hollow Venturesの創業パートナー兼ゼネラル・カウンセルであるEric Swartzは、「監査は、ある特定の時点でシステムがどう見えていたかを示します。将来のアップグレード、運用変更、あるいは新しい攻撃手法がリスクをもたらさないことを保証するものではありません。最も強いチームは、監査をはるかに広範なセキュリティ・プログラムの一部として捉えています」と述べた。
GeniusのCTOであるSamuel Videauは、監査レポートのスコープセクションが、何が評価されなかったかを明らかにする場合が多いと指摘し、「Q2の損失のほぼ90%は、スコープセクション外の鍵、署名者、インフラによるもので、にもかかわらず14の監査済みプロジェクトが結局ドレインされました。レポートカードはセキュリティ・プログラムではありません」と述べた。
スマートコントラクトの防御が成熟し、オンチェーン上のロジックはますます改ざんが難しくなってきた結果、脅威アクターはオフチェーンのインフラを悪用する方向へと転換している。Fanは次のように述べた。「最も過小評価されているのは、オフチェーンのコントロールプレーンです。署名者デバイス、鍵生成・ローテーション手順、クラウドのアイデンティティ、CI/CDパイプライン、バックエンドサービス、ブリッジのバリデーター、そして緊急時の管理者ルートです。チームは鍵の保管を確保することには注意を払いますが、鍵が実際にどのように使われるかには目が向かないことがよくあります……。侵害された場合、攻撃者は技術的にオンチェーン上で有効なトランザクションを生成でき、そのため、予防と検知はより難しくなります。」
LynqのCEOであるJerald Davidは、クラウド・セキュリティに関する前提について次のように述べた。「最大の前提は、大手クラウドプロバイダーを使えば、アプリケーションがデフォルトで安全になるということです。クラウドプロバイダーは基盤となるインフラを守りますが、システムがどう設定されているか、資格情報がどう管理されているか、そして誰がアクセスできるかは、チーム側が責任を負います。」
Videauは、不適切なアーキテクチャがマルチシグ保護を無効化し得ると警告した。「全体の運用は、過剰に権限付与されたサービスロールと、プロダクションの鍵に触れ得るCI/CDパイプライン上で動いています。もし1つのサービスアカウントが署名鍵を読み取れるなら、あなたのマルチシグは“芝居”です。管理者権限を保持したまま放置された非推奨コントラクトも、別の脆弱な入口になります。2年前に出荷したコードは、今も“生きたドア”であり、攻撃者はあなたがスコープとしてどう考えているかには関心がありません。」
機関配分者がリスクモデルを見直す中で、資本投入のハードルは上がっている。Davidは次のように述べた。「まずは運用面の成熟度を見ます。チームは、資本がシステム内でどのように流れていくのか、コントロール上の要点がどこにあるのか、そしてリスクがどのように監視されるのかを明確に説明できるでしょうか。機関は予測可能性と透明性を必要としています。」
ArchのCTO兼共同創業者であるHimanshu Sahayは、「機関は、重要なシステムがどのようにアクセスされるのか、権限がどう管理されるのか、どのようにアクティビティが監視されるのか、そして何か問題が起きた場合にどのようなプロセスがあるのかを理解したいのです。最終的に信頼を構築するのは、強力なコントロール、透明性、そして運用規律の組み合わせです」と述べた。
Fanはプロトコルを評価する際、特権マップに焦点を当てている。「機関の信頼感と最も結びつく1つのコントロールを挙げるなら、あらゆる資産移動およびアップグレード経路に対する複数当事者による認可だと思います。機関は、単独の行動が不可能であることの証拠を求めています。」
Swartzはさらに次のように付け加えた。「機関は、どのプロトコルも完全にリスクゼロではないと理解しています。重要なのは、チームに適切なガバナンス、強力な内部コントロール、リスクに関する透明性、そして何かが起きたときの対応に関する明確な計画があるかどうかです。」
5人の専門家は、変化し続ける脅威から守るために、Web3がリアルタイム監視、規律ある鍵管理、そして迅速に応答するバグバウンティを取り入れた多層防御スタックを採用すべきだという点で一致している。Davidは、「デジタル資産は24時間稼働していますが、それを支えるインフラの一部は、従来の金融スケジュールに従って動いている部分があります。市場がより機関化するにつれて、資本の移動と決済を支えるインフラも同様に、より強靭である必要があります」と述べた。
専門家らは、2026年後半には運用攻撃が継続すると警告している。Fanは、「損失を支配し続けるのは運用上のアクセス制御への攻撃だと見ています。ソーシャルエンジニアリング、資格情報の窃取、署名者の侵害、クラウドまたはCI/CDへの侵入、そしてオフチェーンのバリデーター・インフラへの攻撃です。個別のスマートコントラクトのバグは続くでしょうが、攻撃者は権限への最短ルートを狙い続けます」と予測した。
Videauは次のように結論づけた。「損失が発生している場所に投資してください。盗難された資金の約90%は鍵、署名者、インフラを経由して移動しているのに、予算は依然としてコントラクト監査に流れています。最悪の攻撃は誰も予測していないものになるはずなので、あなたのパリメータがすでに突破されている前提で構築しましょう。」
2026年Q2におけるWeb3セキュリティ損失7億6,390万ドルは何が原因でしたか?
Hackenは、67件のインシデントで盗まれた7億6,390万ドルのうち88.3%が、スマートコントラクトの脆弱性ではなく、鍵とインフラの侵害によるものだったと報告した。全損失の約75.5%は、北朝鮮の脅威アクターに起因するとされた2件のインシデントによるものであり、一方でスマートコントラクトのバグは(67件中44件を占めるにもかかわらず)全損失のわずか11%しか引き起こしていない。
なぜ2026年Q2に監査済みの14プロトコルが侵害されたのですか?
セキュリティ専門家は、監査は特定の時点におけるコードへのスコープ付き評価であり、署名者デバイス、クラウド・インフラ、運用上の権限、またはオフチェーンのコントロールシステムはカバーしないと説明している。Samuel Videauは、Q2の損失のほぼ90%が鍵、署名者、インフラによるものであり、すべてが典型的な監査スコープの外側にあったと述べた。
機関投資家は、Web3プロトコルに対してどのようなセキュリティ管理を今求めていますか?
Leo Fanは、機関はあらゆる資産移動およびアップグレード経路にわたる複数当事者による認可の証拠を求めており、それにより単独の行動が不可能になることを重視していると述べた。Himanshu Sahayは、機関は重要なシステムがどのようにアクセスされるか、権限がどう管理されるか、アクティビティがどう監視されるか、そして何かが起きたときにどのようなプロセスがあるかを理解することを求めていると述べた。
関連ニュース