#WCTCTradingKingPK 💀 2026年4月:DeFi史上最血腥的月份
28次攻擊中損失6.35億美元,持續30天。
DriftとKelpDAOが最も大きな被害を受けた — $500M 以上が失われた。
Drift – 「6ヶ月の作戦」(2億8500万ドル)
これはランダムなバグではない — 国家 backingの侵入。
· ソーシャルエンジニアリング:2025年末から偽の「トレーダー」がチームに近づき、会議に参加し、信頼を築き、悪意のある金庫を忍び込ませた。
· アクセス:毒されたリポジトリや偽のTestFlightアプリを通じて開発者のマシンを侵害。
· 決定打:Durable Nonces(正当なSolanaの機能)を使い、管理者署名のトランザクションを遡って作成。善意からの行動→完璧なバックドア。
🚨 KelpDAO – 「信頼の問題」($292M 盗難、Aaveからの$230M も)
コードを壊したのではない — インフラを壊した。
· 脆弱点:LayerZeroのDVNセキュリティは一つの検証者に依存していた。単一障害点。
· 方法:2つのRPCノードを侵害し、Gethの実行ファイルを差し替え、偽のクロスチェーン預入メッセージでネットワークをスパム。
· 連鎖反応:有効な証明のように見える証拠でAaveから$236M を引き出した。コントラクトのバグで