

2024年、暗号資産業界はこれまでにないセキュリティ課題に直面し、Web3エコシステムは多様な攻撃手法による甚大な損失を被りました。410件超のセキュリティインシデントが発生し、合計損失額は約24億9,100万ドルに上りました。これは2023年の19億8,000万ドルと比べて31.6%増となり、中央集権型プラットフォームと分散型プロトコルの両方を狙う、より高度化した脅威環境の拡大を示しています。
暗号資産取引所へのハッキングが主な被害源となり、プラットフォーム侵害による被害額は22億ドルと、前年比で21%増加しました。主な事例には取引所ウォレットへの不正アクセスやプラットフォームのセキュリティ突破が含まれます。直接的なハッキングに加え、フィッシング攻撃による損失は約4億1,000万ドルに達し、詐欺メールや悪意あるウェブサイトを通じて機関投資家・個人投資家が標的となりました。また、プロジェクト開発者による出口詐欺(ラグプル)は2024年に58件報告され、投資家を欺いた後にプロジェクトを放棄することで1億600万ドルの損失が発生しました。
これらWeb3セキュリティ脅威の多様性は、技術インフラ・人的要因・詐欺行為まで脆弱性が広がっていることを示しています。BingXのような大手プラットフォームでも重大な不正アクセス事件が発生し、確立した取引所であっても脆弱性が残る現状が浮き彫りになっています。この多面的な危機は、堅牢なセキュリティ基盤の構築、ユーザー認証プロトコル強化、暗号資産プラットフォームやプロジェクト利用前の徹底したデューデリジェンスの必要性を浮き彫りにしています。
2024年も権限昇格はスマートコントラクトに対する最も深刻な攻撃手法の1つです。コントラクトが適切なセーフガードなしでアップグレードや管理者権限機能を許可すると、攻撃者はこの特権を悪用しロックされた資金を引き出せます。実際の事例では、攻撃者が特権アドレスを乗っ取り、コントラクトを不正にアップグレードすることで約7,000万ドルの損失が発生しました。同様に、承認機能の欠陥により不正なトークン送金が可能となり、適切な同意がないまま攻撃者がユーザー資産へアクセスできるリスクが生じます。
アクセス制御の脆弱性は分散型エコシステム全体で最も多いスマートコントラクトハックの原因となっており、不適切なロールベース権限設定によって悪意ある者が制限を回避しコントラクトロジックを操作できます。2024年に発生した149件のセキュリティインシデント分析によれば、こうした承認・権限管理の弱点による損失は合計14億2,000万ドルに上りました。管理者鍵の漏洩とリエントランシー脆弱性、不十分な入力検証が組み合わさる事例もあり、リスクはさらに拡大します。開発者は強固なアクセス制御、厳格なセキュリティ監査、徹底したテストプロトコルの導入で、プロトコルの完全性とユーザー資産を守る必要があります。
カストディ型取引所はユーザー資産を預かる構造上、根本的な脆弱性を抱えています。これらプラットフォームは秘密鍵を集中管理するため、暗号資産が攻撃者にとって標的となります。カストディ型と非カストディ型のモデルの違いは、取引所のセキュリティ設計や資産保護水準を大きく左右します。
ホットウォレットは運用効率のためインターネット接続デバイスに秘密鍵を保管しますが、カストディインフラの中でも最も攻撃を受けやすい要素です。最新のセキュリティデータによれば、2025年には暗号資産プラットフォームから34億ドル以上が盗難され、大規模な取引所侵害ではホットウォレットシステムが一貫して標的となり、秘密鍵が簡単に奪われました。カストディ取引所の多くはこの脆弱性を直接突かれており、ホットウォレットは即時取引・出金には便利ですが、コールドストレージと比べて防御力が大きく劣ります。
マルチシグプロトコルでは複数の認証鍵が必要となるため本来は強力な保護となりますが、多くの取引所ではこれまで単一鍵のホットウォレット運用が続いていました。その結果、数多くの著名な事件で攻撃者が簡単にウォレット全体を侵害することができました。
非カストディ型取引所はユーザー自身が秘密鍵を管理するため、これらのカストディリスクを構造的に排除します。プラットフォームが中央集権的インフラで資産を預からないため、取引所のホットウォレットが侵害されても資産流出は発生しません。この設計上の違いにより、セルフカストディや非カストディ型は秘密鍵漏洩リスクにさらされる従来型カストディ取引所より高い安全性を実現します。
人的オペレーターは取引所セキュリティインフラの最大の脆弱性の一つです。カストディサービスやウォレットインフラを狙ったサプライチェーン攻撃では、単一の外部依存が侵害されることでプロトコル全体が危険にさらされます。取引所がマルチシグウォレットの導入を外部ベンダーに依存している場合、そのベンダーのセキュリティ体制が弱ければ、リスクをそのまま引き継ぐことになります。
マルチシグウォレットは理論上は堅牢で複数の秘密鍵による認証が必要ですが、実際の運用や管理で人的ミスが発生しやすいのが現状です。不十分な鍵生成やシードフレーズの管理ミス、閾値設定の誤りなどが典型例です。取引所運営者が想定より少ない管理者にマルチシグ鍵を集中させ、冗長性が損なわれ単一障害点となることもあります。
業界の事例では、ソーシャルエンジニアリングによってウォレット運用担当者が標的となる傾向があります。攻撃者は鍵保管システムやコールドストレージ手順へのアクセスを狙い、セキュリティ担当者を標的にしたフィッシングも発生しています。サプライチェーンの脆弱性はハードウェアウォレットメーカーや、提言が無視されたり十分に実装されない監査機関にも及びます。プロトコルセキュリティは、組織が運用上の規律を暗号技術と同等の厳格さで扱うかにかかっていますが、人的要素が依然として最大の弱点です。
2024年に多発したスマートコントラクトの脆弱性は、入力検証の欠落と価格操作攻撃です。これらの不備による悪用が相次ぎ、パラメータの検証不足や外部データの不十分なチェックが依然として重大な監査指摘となっています。
MythXやSlitherなどのツールによる静的解析・動的テストでリスクを特定します。リエントランシー攻撃や一般的な脆弱性は形式的検証で発見し、デプロイ前に徹底したコード監査とセキュリティ評価を行いましょう。
取引所は24時間体制の運用や不可逆的なトランザクション特性がリスクです。主な防御策として、強固なパスワード、多要素認証、資産のコールドストレージ管理、定期セキュリティ監査、バグバウンティによる脆弱性の早期発見が挙げられます。
リエントランシーやフラッシュローン攻撃は、外部コール時の状態管理不備を突いて発生します。checks-effects-interactionsパターンやリエントランシーガード、アトミックオペレーションで状態更新を完了させてから外部処理を行うことで防止できます。
ユーザーレビュー、規制対応状況、セキュリティ体制、運用実績に注目しましょう。透明性、強固な暗号化、保険基金、セキュリティ侵害のない実績を持つプラットフォームを選ぶことが重要です。
2024年重大安全事件表明,加强冷钱包存储、多重签名验证、实时风险监控和定期安全审计至关重要。交易所需建立完善应急响应机制、提升员工安全意识,用户应启用双因素认证保护资产安全。
権限管理、ビジネスロジックの正当性、コードセキュリティに注目しましょう。脆弱性の検出、アクセス制御、潜在的な攻撃経路の有無を重視し、コントラクトの安全性と機能の正確な実行を確保してください。
コールドウォレットは秘密鍵をオフライン管理するため、ハッキングや取引所の脆弱性リスクを排除します。資産の真の所有権と、取引所侵害・破綻・資金凍結からの高い保護を提供し、長期保有や高額資産管理に最適です。











