イーサリアムのレイヤー2ネットワークであるBase上で2026年10月4日、運営元が特定されていないボールト(資金を預かり運用するスマートコントラクト)から約1,783wstETHが不正に引き出される事案が発生しました。ブロックチェーンセキュリティ企業各社の報告によると、被害額は約600万ドル(約9億6,000万円相当)に上り、当初推計の約202万ドルから約3倍に拡大しています。攻撃にはマルチシグ(複数人の署名が必要なウォレット)によるホワイトリスト登録操作が悪用されており、分散型金融(DeFi)におけるアクセス権限の運用実態とセキュリティ対策の重要性を示す事例となっています。
株式会社Pacific Metaが運営する編集チームです。ステーブルコイン、RWA(リアルワールドアセット)、セキュリティトークン、NFTなどのトークン活用や、オンチェーン金融、AI×ブロックチェーン領域の事業開発・実装、暗号資産の基礎知識と国内取引所の使い方まで、ブロックチェーン事業の支援で得た知見をもとに記事の企画・執筆・監修を行っています。編集部や運営会社の詳細は公式サイトと編集方針をご覧ください。
マルチシグ署名によるホワイトリスト操作と資金流出の手口
セキュリティ企業のブロックエイドおよびExVulの分析によると、今回の流出はボールトの機能を利用できる相手を制限するホワイトリスト(取引の許可リスト)の変更を起点として実行されました。被害を受けたボールトの所有者は、7人中3人の承認でトランザクションを実行できるマルチシグ(Safe)によって管理されていました。
ExVulが公開したタイムラインによれば、日本時間10月4日17時52分にマルチシグが攻撃用と見られるコントラクトを一度ホワイトリストから除外したものの、その1分後となる17時53分に同一のコントラクトを再登録しました。これらの操作には、いずれも既存署名者による有効な暗号署名が付与されていました。
再登録から約70秒後、新たにホワイトリストへ加えられたコントラクトがボールトから「aBaswstETH」を借り入れ、攻撃者の別コントラクトへ送信しました。aBaswstETHは、レンディングプラットフォームであるアーベ(Aave)V3のBase市場にwstETHを預けた際に発行される預かり証トークンです。攻撃者はこのトークンをアーベ上で償還し、原資産であるwstETHを取得しました。wstETHは、リキッドステーキングプロトコルのリド(Lido)が発行するステーキング済みイーサリアム「stETH」をラップしたトークンとされています。
被害規模の拡大推移とネットワーク環境の安全性
ブロックエイドによる同日18時20分ごろの第一報では、約4件の取引により約202万ドルが流出し、攻撃が継続中であると報告されていました。しかし、18時56分にはペックシールドが被害額を約1,783wstETH(約600万ドル相当)へと上方修正し、サーティックも同様の警告を発しました。
一方で、資産の引き出しに利用されたアーベの基盤プロトコルや、実行基盤となったBaseネットワーク自体に脆弱性や異常が存在したことを示す情報は確認されていません。また、マルチシグの署名者が保有する秘密鍵(資産を動かすためのデジタル実印)が流出したのか、あるいは署名プロセスそのものが第三者に操作されたのかについても、現時点では解明されていません。なお、被害に遭ったボールトの運営元は10月5日時点でも名乗り出ていない状況です。
暗号資産サービスを取り巻く脅威について、ブロックエイドが公開したレポートでは、2026年上半期のハッキング被害総額が10億ドルを超え、確認された攻撃件数も過去最多を記録したと報告されています。
ポイント
- Base上の運営元不明ボールトから約1,783wstETH(約600万ドル相当)が不正流出しました。
- 7人中3人承認のマルチシグにより、攻撃用コントラクトがホワイトリストへ再登録された直後に借り入れが実行された手口の巧妙さが注目されます。
- 被害額は当初報告の約202万ドルから約600万ドルへと約3倍に拡大しました。
- アーベやBaseの基盤自体に不具合は確認されておらず、スマートコントラクトの権限管理や署名プロセスの安全性が改めて問われる点で注目されます。
総研プライム
ブロックチェーンを、
徹底的に読み解く。
技術の仕組み、企業の戦略、市場の構造まで。独自の調査・分析で掘り下げる専門レポート。
初月無料で読む