2026年5月30日、クロスチェーンブリッジ「Gravity Bridge」が署名キー侵害の疑いで約540万ドルを流出。被害額の大部分はUSDCで、攻撃者は資金の一部をChangeNOWとバイナンスで洗浄。 セキュリティ企業PeckShieldによると、2026年に入り今回を含め9件の大規模ブリッジ攻撃が発生、被害総額は3億3,000万ドルを突破。中央集権的な鍵管理のリスクが改めて浮き彫りに。

Create a landscape editorial hero image for this Studio Global article: What happened in the suspected $5.4 million hack of Gravity Bridge on May 30, 2026, including the stolen assets, the cause (a signing key co. Article summary: On May 30, 2026, the Gravity Bridge cross-chain protocol was exploited for approximately **$5.4 million** in a breach that on-chain investigators linked to a **suspected compromised signing or bridge contract key**.[7] T. Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "* Hackers drained tBTC, ETH, and USDC from the Verus-Ethereum bridge before consolidating the funds into over 5,400 ETH held in a single wallet. **On May 18, an attacker drained ap" source context "Verus suffers $11.5M hack as bridge-related exploits hit $329M in 2026" Reference image 2: visual subject "Securing the heart of dig
2026年5月30日朝、イーサリアムとCosmosエコシステム間の資産移動を担う「Gravity Bridge」のイーサリアム側コントラクトから、異常な資金流出が検知されました。数時間のうちに、オンチェーン分析により約**540万ドル(当時のレートで約8億円)**相当の資産が流出したことが判明。調査により、この事件はスマートコントラクトのコード脆弱性ではなく、署名キーの侵害が原因である可能性が高いと指摘されています 。
オンチェーン調査官のSpecter氏が最初にこの異常を報告し、流出に関与した2つの攻撃者アドレスを特定しました 。その後、PeckShieldやSlowMistといったセキュリティ企業も同様の分析結果を発表。攻撃の原因は、ブリッジのコントラクトキーまたは署名権限の漏洩であると結論付けています
。
流出元はGravity Bridgeの公式かつ検証済みのイーサリアムコントラクトであり、特権的なアクセス権を用いて正規の手続きのように資金が引き出されていました。このことから、一般的なスマートコントラクトの脆弱性ではなく、秘密鍵が漏洩したことにより、攻撃者が正規のブリッジ運営者を装って取引に署名した可能性が濃厚です 。
被害資産の内訳は以下の通りです。
なお、この報告時点でGravity Bridgeの運営側からの公式声明は出ていません 。
攻撃者は盗んだ資産をすぐに現金化するのではなく、段階的なアプローチを取りました。PeckShieldの追跡によると、盗まれた資金の一部は、非カストディアルのスワップサービスであるChangeNOWと、世界最大の中央集権型取引所であるバイナンスを通じて移動されました 。
しかし、オンチェーン調査員にとって最も注目すべき点は、攻撃者が動かしていない資金です。最新のモニタリング更新時点で、攻撃者のウォレットには2,102 ETH(約423万ドル相当) が残されたままとなっています 。これは、攻撃者が盗んだステーブルコインやトークンをETHに交換したものの、全額を現金化する前に立ち止まったことを示唆しており、追加の取引所凍結や法執行機関の追跡を警戒している可能性があります。
攻撃者が保有し続ける残高は、オンチェーン上に生きた痕跡として残っています。セキュリティ研究者やブロックチェーン分析企業はこのウォレットを継続的に追跡しており、今後何らかの動きがあれば、主要なコンプライアンスプラットフォーム全体にアラートが発せられるでしょう 。
グラビティブリッジは、IBC(Inter-Blockchain Communication)プロトコルを用いてイーサリアムとCosmosのエコシステムを接続する、分散型で信頼不要なブロックチェーンです。中央集権的な管理者を介さずに、USDC、DAI、WETHといったERC-20資産をCosmosの世界へ、またその逆方向へと転送することを可能にします 。
2026年半ばまでに、グラビティブリッジは累計ブリッジ取引量500億ドルを突破し、100以上のバリデータセットで決済の最終性を担保するまでに成長していました 。このブリッジは中立性とパーミッションレスなアクセスを前提に設計され、ガバナンスも複数のステークホルダーに分散されています。今回の事件前、オンチェーン追跡によると、同ブリッジに預けられた総資産額(TVL)は約1,150万ドルでした
。
この侵害事件は、ブリッジ設計における根本的なジレンマを露呈させました。グラビティブリッジのアーキテクチャはガバナンスやバリデータレベルでは分散化されていますが、イーサリアム側での資金引き出しを承認するために特権的な署名キーを使用する仕様が、信頼の集中点を生み出していたのです。今回、そのキーが侵害されたと見られることで、攻撃者はブリッジ全体のセキュリティモデルを突破することなく、資金を引き出すことが可能になりました 。
グラビティブリッジの事件は孤立したものではありません。2026年5月中旬までに、PeckShieldは2026年に発生した8件の大規模クロスチェーンブリッジハッキングを記録しており、被害総額は合計3億2,860万ドルに達していました 。そのリストには以下の事件が含まれます。
| 発生日 | プロトコル | 報告された損失額 |
|---|---|---|
| 5月18日 | Verus-Ethereum bridge | 1,140万ドル |
| 5月15日 | THORChain | 1,000万ドル |
| 4月27日 | ZetaChain | 30万ドル |
| 4月18日 | Kelp / LayerZero | 2億9,200万ドル |
| 4月13日 | Hyperbridge | 250万ドル |
| 4月7日 | Squid Router | 100万ドル |
| 2月21日 | IoTeX bridge | 880万ドル |
| 2月1日 | CrossCurve | 300万ドル |
グラビティブリッジは、この厳しいリストに9番目の大規模案件として加わり、2026年のブリッジ関連被害総額は6月を待たずして3億3,000万ドルを突破する勢いです。この頻度と規模の大きさにより、ブリッジセキュリティは業界で最も緊急性の高い課題の一つとなっています 。
これらの一連の事件に共通する要素があるとすれば、それは必ずしもコードの品質ではなく、**「鍵管理のアーキテクチャ」**です。
4月に発生したKelp/LayerZeroの事件はそれだけで2億9,200万ドルの損失をもたらしましたが、グラビティブリッジの件と同様に、純粋な技術的バグというよりも、認証メカニズムそのものに疑問符が付くものでした。ブリッジのセキュリティが少数の署名キーに依存している場合、たとえそのキーが信頼できる当事者によって保持されていたとしても、たった一つのキーの侵害が、攻撃者にとっての「マスターキー」になり得るのです 。
今回のグラビティブリッジの事件は、セキュリティ研究者たちが何年も前から主張してきたことを改めて証明する形となりました。スタックのある層での分散型コンセンサスは、別の層での中央集権的な鍵管理を決して補完しないということです。MPC(マルチパーティ計算)ウォレット、閾値署名方式、HSM(ハードウェアセキュリティモジュール)といった緩和策は提案されてきたものの、ブリッジ業界全体での導入は依然として一貫していません。
また、この事件は調査機関にとって現実的な側面も浮き彫りにしています。攻撃者が盗んだステーブルコインをETHに交換し、その大半を追跡可能なウォレットに残したことで、この侵害は資産回収と法的追跡の生きたケーススタディとなりました。それが資金の返還につながるのか、それとも単に終わりのないオンチェーンブラックリストにアドレスが一つ追加されるだけに終わるのか、その行方はまだ見えていません。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
2026年5月30日、クロスチェーンブリッジ「Gravity Bridge」が署名キー侵害の疑いで約540万ドルを流出。被害額の大部分はUSDCで、攻撃者は資金の一部をChangeNOWとバイナンスで洗浄。
2026年5月30日、クロスチェーンブリッジ「Gravity Bridge」が署名キー侵害の疑いで約540万ドルを流出。被害額の大部分はUSDCで、攻撃者は資金の一部をChangeNOWとバイナンスで洗浄。 セキュリティ企業PeckShieldによると、2026年に入り今回を含め9件の大規模ブリッジ攻撃が発生、被害総額は3億3,000万ドルを突破。中央集権的な鍵管理のリスクが改めて浮き彫りに。