攻撃の焦点となったのは、THORChainがボールト署名に使用する**GG20しきい値署名(TSS: Threshold Signature Scheme)**だとみられている。研究者の分析では、
が、マルチパーティ計算(MPC)による署名プロセスの弱点を突き、最終的にボールトの署名権限を再構築できた可能性が指摘されている。
重要なのは、この事件ではユーザー資金やLP(流動性提供者)の資産は失われていないとプロトコルが説明している点だ。被害は主にプロトコル所有資産に限定されたとされる。
プロトコル側の対応
この事件は、秘密鍵を分散管理するMPC/TSSウォレットでも実装やノード運用に弱点が残る可能性を示した。
推定被害額: 約1,158万ドル
3日後、攻撃者はVerus–Ethereumクロスチェーンブリッジを標的にし、約1,150万〜1,160万ドル相当の暗号資産を流出させた。
盗まれた資産には
などが含まれ、その後すべてETHへ交換されて1つのウォレットに集約されたと報告されている。
原因は、ブリッジが偽造されたクロスチェーン転送メッセージを有効と判断してしまったことだった。
問題の核心は、両チェーン間の検証ロジックのギャップにある。
Verus側とEthereum側の双方で検証処理は行われていたが、どちらも
「送信側でロックされた資産量」と
「受信側で払い出される資産量」
が一致しているかを厳密に確認していなかった。そのため攻撃者は、ほぼゼロの価値しかロックしていないのに大量の資産を引き出す証明を提出できてしまった。
プロトコル側の対応
このタイプの攻撃は、過去のWormholeやNomadブリッジ事件とも似ており、クロスチェーンブリッジが依然としてDeFiで最も危険なインフラの一つであることを再確認させた。
見出しベースの被害額: 約7,660万ドル相当
実際の損失: 約81万6,000ドル
Bitcoin系DeFiプラットフォームEcho Protocol(Monadブロックチェーン上)は、攻撃者が管理者の秘密鍵を奪取したことで重大な侵害を受けた。
攻撃者は管理権限を使い、担保なしで**約1,000 eBTC(約7,600万ドル相当)**を発行した。
ただし、Monad上の流動性が限られていたため、攻撃者はその価値の大半を引き出せなかった。
オンチェーン分析によると攻撃者は次のように資金を動かした。
結果として、実際に持ち出された価値は約81万6,000ドル程度と推定されている。
プロトコル側の対応
この事件は、単一の管理者キーに依存する設計がDeFiガバナンスの大きなリスクになることを示した。
Verus事件は、クロスチェーン証明が少しでも不完全だと、存在しない取引を証明として偽装できることを示した。
ブリッジは複数ネットワークの資産担保を一箇所に集めるため、攻撃成功時の被害が非常に大きくなりやすい。
THORChainのTSS設計は単一鍵のリスクを減らすためのものだが、今回の事件は
のどこかに弱点があれば署名レイヤー自体が突破される可能性を示した。
Echo Protocolでは、単一の管理者キーを奪われただけで数千万ドル規模の資産を瞬時に生成できる状態だった。
マルチシグ、タイムロック、発行上限などのガードがない場合、被害は一瞬で拡大する。
3つの事件すべてで被害拡大を防いだのは次のような対応だった。
つまり、多くのDeFiシステムは危機時には迅速な中央的介入に依存している現実も浮き彫りになった。
2026年のこの一連の事件が示したのは、DeFiの最大のリスクがもはやスマートコントラクトのバグだけではないということだ。
現在の主な攻撃対象は次のような「運用インフラ層」に移っている。
DeFiが複数チェーンに広がるほど、コードよりもインフラ設計そのものが次の大規模ハックの焦点になる可能性が高い。