群青 · AI時代のビジネス洞察

KelpDAOクロスチェーンブリッジ脆弱性——AIがガバナンス権限を自動スキャンし、2.9億ドル相当のDeFi資産が凍結

被害者は主にDeFiの流動性提供者と個人投資家であり、KelpDAOの高利回りステーキングスキームに惹かれて、クロスチェーンブリッジに対応する資金プールへ資産を預けていた。多くの被害者は、クロスチェーンブリッジの基盤コードやガバナンス権限構造を専門的に審査する能力を欠き、監査済みのプロトコルなら絶対に安全だと誤解していた。心理的な弱点は、監査報告書とブランドの裏付けを過度に信頼し、ガバナンスの脆弱性とマルチシグ権限の露出リスクを軽視したことにあり、最終的に攻撃事件で資産が凍結またはゼロになった。

SCAM

主要項目

FIELD STAMPS
業界フィンテック
地域グローバル
規模グレーゾーン
チャネルその他
⚠️ 本項目は詐欺の手口と公開報道をまとめたもので、投資・法律上の助言を構成しません。内容は公開報道および第三者通報プラットフォームから整理したもので、当サイトは関係主体の違法性を認定するものではなく、関係主体が異議を述べる場合は訂正の連絡が可能です。詐欺に遭った場合は直ちに警察(中国本土は110/詐欺対策専用96110、海外は現地警察)へ通報してください。

誰が狙われるか

被害者は主にDeFiの流動性提供者と個人投資家であり、KelpDAOの高利回りステーキングスキームに惹かれて、クロスチェーンブリッジに対応する資金プールへ資産を預けていた。多くの被害者は、クロスチェーンブリッジの基盤コードやガバナンス権限構造を専門的に審査する能力を欠き、監査済みのプロトコルなら絶対に安全だと誤解していた。心理的な弱点は、監査報告書とブランドの裏付けを過度に信頼し、ガバナンスの脆弱性とマルチシグ権限の露出リスクを軽視したことにあり、最終的に攻撃事件で資産が凍結またはゼロになった。

骗局怎么运作

  • ステップ1:攻撃者はAIコーディングエージェントを使い、KelpDAOとLayerZeroのクロスチェーンブリッジのスマートコントラクトコードを自動スキャンし、ガバナンス権限、マルチシグウォレットアドレス、クロスチェーンメッセージ検証ロジックの脆弱性を重点的に探し、人手による監査に代わって高速な一括探索を実現した。
  • ステップ2:AIツールはクロスチェーンブリッジのメッセージ伝達検証が不十分な欠陥を突き止め、偽造したクロスチェーンメッセージで対象チェーン上のコントラクトを欺き、攻撃者が正当な身元として資産移転や凍結操作をトリガーできるようにして、マルチシグ権限の制限を回避した。
  • ステップ3:攻撃者はフラッシュローンと複数回のクロスチェーンジャンプによって攻撃規模を拡大し、短時間で資金プール内の大量資産を攻撃者管理下のアドレスへ移転させた。同時にプロトコルの安全機構が発動し、一部資産が凍結された。オンチェーンデータは約2.9億ドルの損失を示している。
  • ステップ4:プロジェクト側は異常を発見した後、緊急にコントラクトを一時停止したが、資産はすでに引き出されていた。チームはガバナンス提案による資金回収を試みたが、マルチシグ権限が回避されていたため、いかなる救済措置も実行できず、DeFi市場全体の信頼が損なわれ、TVLは200億ドル超急落した。
  • ステップ5:攻撃者はミキシングサービスとクロスチェーンブリッジを利用して不正資金を分割し、資金洗浄を完了した。被害ユーザーはコントラクト凍結により残存資産を引き出せず、一部ユーザーはコミュニティでの権利主張に移行したが成果はなかった。この事件は最終的に2026年のDeFiセキュリティ危機の重要事例となった。

红旗信号(看到这些快跑)

  • 🚩 プロジェクト側はAIをマーケットメイクやリスク管理に使用していると宣伝するが、検証可能なコード監査報告書やAIモデルの詳細を公開せず、概念的な包装だけでユーザーの預け入れを誘引している。
  • 🚩 プロトコルのマルチシグ権限が少数のアドレスに集中し、保有者情報も公開されていないため、あらゆるガバナンス提案が少数のアカウントに操作され得る。
  • 🚩 クロスチェーンブリッジが依存する検証ノード数が少なすぎる、または単一障害点が存在し、悪意あるメッセージ注入攻撃に耐えられない。
  • 🚩 公式コミュニティのセキュリティインシデントへの対応が遅く、先に取引を停止してから情報を公表するため、ユーザーは資金を適時に引き出せない。
  • 🚩 ガバナンストークンの分配メカニズム設計が異常で、報酬が初期のクジラアドレスに集中し、一般ユーザーはリスクを負うだけで実質的なガバナンス権を持たない。

真实案例

  • 2026年4月、KelpDAOとLayerZeroのクロスチェーン脆弱性がAIツールに悪用され、約2.9億ドルの損失をもたらしDeFi市場を凍結させた。この事件はGalaxy Researchがインフラをテーマにした調査報告書で明らかにし、関連分析はBlockweeksのニュースに掲載された。(出典:https://blockweeks.com/news/315194)
  • 2026年5月、NS3.AIの報告によると、DeFiプロトコルは同年最初の5か月間にハッカー攻撃により8.4億ドル超の損失を被り、4月だけで6.35億ドルの損失と28件の攻撃事件が発生し、AIコーディングエージェントが主要な攻撃ツールとなった。
  • Lazarus集団は2026年にDrift ProtocolとKelpDAOを相次いで攻略し、KelpDAO事件では攻撃者がAIによってクロスチェーンブリッジのガバナンスロジックの脆弱性を自動発見した。Gateブログはこれについて特化した分析を行い、DeFi TVLがこれにより200億ドル超急落したと指摘した。
  • ブロックチェーン分析機関TRMLabsのデータによると、北朝鮮に関連するハッカー組織は約5.77億ドルを盗んでおり、これにはKelpDAO(約2.92億ドル)とDriftProtocol(約2.85億ドル)に対する2件の重大攻撃事件が含まれる。2026年、この2件の攻撃で持ち去られた資金は同時期の世界の暗号資産盗難損失の約76%を占めた(出典:https://www.chaincatcher.com/article/2262404)

当局の見解

  • 2026年5月、Binance公式コミュニティは報告書を公開し、DeFiプロトコルが2026年初頭に8.4億ドル超のハッカー攻撃を受けたと指摘し、ユーザーにAI駆動型の攻撃ベクトルへの警戒を促した。
  • 2026年5月、Gateブログは『AI駆動型のDeFiセキュリティ危機:2026年の11億ドルのハッカー損失と攻撃ベクトル解析』を公開し、AIエージェントがガバナンス脆弱性を悪用するリスクについて警告した。
  • 2026年4月、AiCoinは『2026年に安全で信頼できるDeFiプロトコルを選ぶ方法』を公開し、規制政策がガバナンスルール、マルチシグ権限、クロスチェーンブリッジの仕組みを重点的に扱っていると強調し、ユーザーに署名漏えいリスクへの注意を促した。

防衛策

  • ✅ あらゆるDeFiプロトコルに参加する前に、マルチシグアドレスの保有者情報とガバナンス提案の執行しきい値を独自に確認し、権限が過度に集中したプロジェクトは拒否する。
  • ✅ AI駆動型と宣伝するプロトコルには警戒し、プロジェクト側にAIモデルの監査結果と第三者によるセキュリティ検証報告書の公開を求め、マーケティングの文言を軽信しない。
  • ✅ ノンカストディアルウォレットを使用し、独立したハードウェアウォレットをオフラインで設定して大口資産を保管し、全資金をクロスチェーンブリッジや流動性プールにロックすることを避ける。
  • ✅ プロトコル公式Twitterやセキュリティ監視プラットフォーム(Chainalysis、TRM Labsなど)の警告情報に注意し、ガバナンスの異常やクロスチェーン活動の急増を確認したら直ちに資金を引き出す。