1inch関連の流動性プロバイダーで攻撃検知、約587万ドル流出か
⚡ 何が起きたか
DEXアグリゲーター1inch関連の流動性プロバイダー「TrustedVolumes」のインフラで脆弱性が悪用された可能性があり、約587万ドル(約8.8億円相当)が流出したとみられる。セキュリティ企業Blockaidが進行中の攻撃を検知したと5月7日に発表した。DeFiのインフラ層における攻撃はプロトコル本体ではなくサードパーティ層の脆弱性を突くもので、エコシステム全体の信頼性に影響しうる。1inchおよびTrustedVolumesの公式対応と被害範囲の確定が焦点となる。
今回の攻撃はDEXアグリゲーター本体ではなく、流動性供給を担うサードパーティ・インフラ層が標的となった点が重要である。2022年のWormholeブリッジハック(3.2億ドル)、2023年のCurve Finance exploit等、DeFiでは「プロトコル本体ではなく周辺インフラ」が攻撃対象になるパターンが定着している。約587万ドルとされる被害額はDeFiハックとしては中規模だが、1inchはDEXアグリゲーター最大手の一つであり、流動性プロバイダー層の信頼毀損はルーティング効率やスリッページに波及しうる。セキュリティ企業Blockaidが攻撃を検知したという事実は、リアルタイム監視インフラの成熟を示す一方、攻撃の進行を完全に阻止するには至らなかった可能性がある。DeFiの「コンポーザビリティ」は利便性と引き換えにサプライチェーン攻撃リスクを構造的に内包しており、この種のインシデントは今後も繰り返される蓋然性が高い。
🔍 報道は1inchプロトコル本体への影響を明確に切り分けていないが、流動性プロバイダーの脆弱性は1inchのルーティングアルゴリズムが依存するレイヤーであり、「本体は無事」という説明は技術的には正確でもユーザー体験上は区別困難である。TrustedVolumesという比較的知名度の低いプロバイダーが攻撃対象になったことは、DeFiエコシステムの「弱い環」がどこにあるかを示している。また、約587万ドルとされる額は攻撃者にとって十分な動機となる一方、ホワイトハットによるバグバウンティ交渉が成立する可能性もある規模帯である。なお、被害額は現時点では推定値であり、今後の調査で変動する可能性がある。
📰 ソース: NewEconomy
🧭 なぜ今これが動くのか
domain=crypto
🔮 次のシナリオ
🎯 インセンティブ・マップ
| プレイヤー | 本当のインセンティブ | 深層の弱点 | 予測される行動 |
|---|---|---|---|
| 1inch(プロトコル運営) | ブランド毀損を最小化し、TVL流出を防ぐこと。本体と流動性プロバイダーの責任分離を明確にしたい | エコシステムの複雑な依存関係を完全に管理できないが、ユーザーには「安全」と見せたい矛盾 | 迅速にTrustedVolumesとの関係を見直し、監査強化を発表。被害者補償には消極的だが、コミュニティ圧力次第で部分補償を検討 |
| 攻撃者 | 利益の最大化。約587万ドルとされる額はミキシングやブリッジで洗浄可能な規模だが、追跡リスクも意識している | オンチェーンの透明性により完全な匿名化は困難。バグバウンティ交渉で合法的利益を得る選択肢も持つ | 短期的にはミキサーやクロスチェーンブリッジで資金移動を試みるが、追跡圧力が高まれば一部返還の交渉に応じる可能性あり |
| Blockaid(セキュリティ企業) | 検知能力の実績をアピールし、DeFiセキュリティ市場での地位を確立したい | 検知はできても攻撃の完全な阻止には至らなかったという限界を突かれると弱い。事後分析の精度で評価される | 詳細な事後分析レポートを公開し、リアルタイム防御ソリューションの売り込みを強化する |
⚠️ 事前検死 — この予測が外れる条件
- 攻撃者がホワイトハットであり、バグバウンティ交渉で早期に資金返還が成立する場合(DeFiでは過去にEuler Finance等で前例あり)
- オンチェーン追跡により資金が凍結され、CEX経由での回収が予想より早く進む場合
- 被害額が当初報道より大幅に小さく、実際には自動的にプロトコル保険でカバーされる規模だった場合
Fear-Setting / When this prediction fails
- This probability fails if the attacker returns funds within 48 hours as a white-hat, as seen in the Euler Finance case (March 2023).
- This probability fails if on-chain forensics quickly identify the attacker and law enforcement freezes funds at centralized exchanges within the 14-day window.
- This probability fails if TrustedVolumes had undisclosed insurance coverage that enables rapid reimbursement announced as 'recovery'.
的中条件: 2026年5月21日までに1inchまたはTrustedVolumesが流出資金の50%以上の回収または攻撃者との合意を公式発表した場合HIT
判定日: 2026-05-21