TL;DR

  • ブリッジは何も移動させません。あるチェーン上で価値をロックし、もう一方のチェーン上でクレームを作成するだけです。そして、メッセージング層が、これら2つのイベントが対応していることを証明します。興味深い点も、危険な点もすべて、その証明を誰が検証するかという点に集約されます。
  • それは、安価で高速かつ柔軟でなければならない唯一のコンポーネントだからだ。そのため、設計者はチェーンのセキュリティを継承するという高コストな選択肢よりも、小規模な委員会と複雑な特注コードを繰り返し選択し、その両方の選択が障害を集中させている。そして、ハニーポット効果により、最も脆弱な選択肢が確実に発見されることになる。
  • 2つのアプローチが真にこの構造を変えます。1つは、信頼を最小限に抑えた検証、ライトクライアント、そしてソースチェーンを破るのと同じくらい嘘をつくことを困難にするゼロ知識証明です。もう1つは、意図ベースの決済であり、これによりプールされたハニーポットを縮小、あるいは完全に排除します。それ以外のものはすべて、構造を変えずに成功確率を高めるだけです。
1つのブロックで

ブリッジは、共通のルールを共有しないブロックチェーン間で価値を移動させることを可能にします。ほとんどの設計では、一方のチェーンで資産をロックし、もう一方のチェーンでクレームを発行することでこれを実現しており、その結果、2つのチェーン間のメッセージを検証するメカニズムの背後に、膨大なプールされた価値が集中することになります。 そのメカニズムこそが、問題の核心です。両側のチェーンはグローバルなコンセンサスによって保護されていますが、その中間に位置するブリッジは、通常、はるかに小規模な仕組み――少数のバリデーターキー、マルチシグ、あるいは証明検証コントラクト――によってのみ保護されています。 攻撃者は合理的に最も脆弱な部分を標的とします。Ronin、BNB Bridge、Wormhole、Nomad、Harmonyという5つの代表的なブリッジ攻撃事例では…

ブリッジは実際にどのようにしてチェーン間で価値を移動させるのでしょうか?

簡単な回答

ブリッジは何も移動させません。あるチェーン上で価値をロックし、もう一方のチェーン上でクレームを作成するだけです。そして、メッセージング層が、これら2つのイベントが対応していることを証明します。興味深い点も、危険な点もすべて、その証明を誰が検証するかという点に集約されます。

トークンが実際に移動することは決してありません。主流の「ロック・アンド・ミント」設計では、ソースチェーン上のブリッジコントラクトに資産を預け入れ、メッセージが宛先チェーンへ送信され、そこでコントラクトがユーザーのためにラップされたトークンを鋳造します。戻ってくる際、ラップされたトークンはバーンされ、元のトークンはロックから解放されます。 ネイティブのマルチチェーントークン向けの「バーン・アンド・ミント」や、ラップではなく両側のプールがスワップを行う流動性ネットワーク設計といったバリエーションも存在しますが、不変の原則は変わりません。つまり、何らかのコンポーネントが、ソースチェーン上で実際に何かが起こったことをデスティネーションチェーンに納得させなければならないのです。

そのコンポーネントこそが検証レイヤーであり、その設計空間は「信頼の梯子」です。弱い側では、単一のオペレーターまたは小規模な委員会が単に「預入が行われた」というメッセージに署名し、宛先コントラクトは正しく署名されたメッセージであれば何でも信用します。中間の段階では、より大規模なバリデーターセット、閾値スキーム、および不正ウィンドウを備えた楽観的設計により、嘘をつくコストが高まります。 強固な側では、宛先チェーンがソースチェーンを直接検証します。ライトクライアントがオンチェーンでソースチェーンのコンセンサス証明を確認するか、ゼロ知識証明がソースチェーンの状態を証明するため、嘘をつくにはソースチェーン自体を破壊する必要があります。

ここにハニーポットを加えます。成功したブリッジのロック契約は、エコシステム内で最大の静的価値プールを蓄積します。ピーク時には、個々のブリッジが数十億を保有していました。したがって、この問題の構造は、その総資産がどの単一のプロトコルをも凌駕する金庫であり、その金庫は、接続するいずれのチェーンよりも脆弱な安価な選択肢が並ぶメニューから選ばれたメカニズムによって守られているのです。 経済的要因が事実上、攻撃のタイムラインを決定づける。証明レイヤーを攻撃し、実際の預け入れなしにトークンを鋳造または解放すれば、そのプールから資金が支払われることになる。

チェーンのコンセンサス層が障害点となることは、ほぼありません。典型的なブリッジの災害事例において、ブロックチェーンはルールが要求する内容を正確に検証し、侵害された中間層から提示された情報を正直に記録していました。BNB Smart Chainが被害を食い止めるためにバリデーターによって意図的に一時停止させられたことは、この「例外が規則を証明する」好例です。

Diagram of a cross-chain bridge showing assets locked on a source blockchain, a verification layer of committee keys or proof-checking code in the middle, and wrapped tokens minted on a destination blockchain
図1. ロック・アンド・ミント方式のブリッジ:プール化された保管庫と、2つのチェーン間の検証レイヤー。

大規模なブリッジハッキング事件に共通する点は何でしょうか?

簡潔な答え:典型的な失敗事例のすべてにおいて、侵害されたのはチェーンのコンセンサスではなく、認証レイヤー、鍵、または検証コードであった。Roninでは5つの鍵、Harmonyでは5つのうち2つ、BNB Bridgeでは偽造されたプルーフ、Wormholeでは署名チェックのバグ、Nomadでは「何でも受け入れる」ルートが問題となった。仲介者を介して18億ドル以上が攻撃の対象となり、凍結や回収後の実質的な損失は12億ドルを超えた。

2022年3月のRonin事件(約6億2400万ドル)は、依然として決定的な事例である。Axie Infinityエコシステムを支えるこのブリッジは、9つのバリデーター鍵によって保護されており、そのうち5つあれば十分だった。後に米国当局によって北朝鮮のラザロ・グループによるものと特定された攻撃者たちは、侵害されたオペレーターを通じて4つの鍵を入手し、5つ目は数ヶ月前に恩義があったため廃止されずに残されていたガス支払い者の仕組みから入手した。 5つの署名が行われると、資金プールは消え去り、あるユーザーが引き出しの失敗に気づくまでの6日間、誰も異変に気づかなかった。ここから得られる教訓は3つある。9つの鍵のうち5つで構成される委員会が7億ドルの3分の2を管理していたこと、運用体制の肥大化により古い鍵が有効なまま放置されていたこと、そして監視体制が極めて手薄だったため、1億単位の盗難がほぼ1週間も放置されていたことである。

2022年2月の「Wormhole」事件(被害額約3億2600万ドル)は検証バグによるものでした。廃止予定の署名チェックパスが引き続き呼び出し可能だったため、Solana側のコントラクトに偽の認証情報が送り込まれ、攻撃者は預け入れなしで12万のラップドETHを鋳造することができました。支援していた投資家が数日以内に損失を補填したことでユーザーは救われましたが、こうした穴がどのように埋められるかという点で、不快な前例を作ることになりました。

Nomad(2022年8月、約1億9000万ドル)は、この種の脆弱性の中でも特に滑稽な事例だ。初期化処理の不備により、ゼロ値が「信頼できるルート」としてマークされていたため、受信者フィールドを改ざんしたメッセージであれば、事実上どのようなメッセージでも再送信されて通過できてしまった。最初の攻撃者がこの手法を実証すると、数百人の模倣者が単にcalldataを改変するだけで済み、検証機能を全く持たない金庫からのクラウドソーシング的な略奪が横行した。

Harmony Horizon(2022年6月、約1億ドル):5つの鍵のうち2つを必要とするマルチシグで、2つの鍵が侵害された。これ以上の説明は不要だろう。BNB Bridge(2022年10月):IAVLマークル証明の検証における欠陥により、実際には行われていない預入の偽造証明が許容され、これに基づいて約5億7000万ドル相当のBNBが鋳造された。 対応策としては、窃盗の試みと実際の損失を区別した。バリデーターがBNBスマートチェーンを約5時間にわたり同期的に停止させ、鋳造された価値の大部分はオンチェーンで凍結され、後に処理された。BNBチェーンは、回収できなかった金額を1億ドル以上と推定した。この停止措置により資金の大部分が救われ、さらに別の重要な点も浮き彫りになった。すなわち、バリデーターの協調によって停止させられるチェーンは、その分散化が実際にどの程度実現されているかを物語っているのだ。

Chainalysisはこの時代の状況を分析した。2022年にはブリッジを介して約20億ドルが攻撃の対象となり、これは同年の盗難資金活動の大部分を占め、その最大の割合を国家主体のアクターが占めていた。この傾向を一言で言えば、「コンセンサスは維持されたが、中間層は陥落し、救われた資産はブリッジ自体ではなく凍結によって守られた」ということだ。

Bar chart of the Ronin, BNB Bridge, Wormhole, Nomad and Harmony bridge attacks showing over 1.8 billion dollars attacked through compromised keys and broken proof verification, with realised losses above 1.2 billion after freezes
図2. 代表的な5つのブリッジ障害と、それぞれが破綻させたレイヤー。BNBブリッジの価値は鋳造額であり、その大部分は協調的な一時停止後に凍結された。

なぜ検証レイヤーが構造的に最も脆弱な部分なのか?

簡単な回答

それは、安価で高速かつ柔軟でなければならない唯一のコンポーネントだからだ。そのため、設計者はチェーンのセキュリティを継承するという高コストな選択肢よりも、小規模な委員会と複雑な特注コードを繰り返し選択し、その両方の選択が障害を集中させている。そして、ハニーポット効果により、最も脆弱な選択肢が確実に発見されることになる。

検証レイヤーに求められる役割を考えてみよう。あるチェーンを監視し、別のチェーンを納得させ、任意の資産に対して、異種のコンセンサス設計を横断し、アップグレード可能で、低コストかつ迅速に行うことである。フルライトクライアントによる検証、つまりあるチェーンのコンセンサスルールを別のチェーン内で実行することは、長年にわたりオンチェーンでは計算コストが高く、特に署名負荷の重いチェーンに対しては顕著だった。そこで業界は委員会方式を採用した。すなわち、既知のバリデーターのグループがソースチェーンを監視し、証明に署名する仕組みである。 委員会方式は高速かつ低コストであり、検証および署名スキームが実装されている場所であればどこでも複数のチェーンをサポートでき、署名閾値と検証コード、運用設計によってセキュリティが確保されています。典型的な失敗事例において、拘束条件は単に攻撃者が収集しなければならない鍵の数に過ぎず、過去の事例からその数は2から5程度と見積もられています。

この委員会は、鍵管理におけるあらゆる典型的な失敗要因をそのまま引き継いでいます。具体的には、インターネットに接続されたマシン上の鍵、オペレーターに対するソーシャルエンジニアリング、一度設定されたまま撤回されない古い仕組み、署名者の多様性が不十分で、1つの組織が侵害されただけで複数の鍵が流出してしまうといった問題です。これらは、このクラスターの「機関によるカストディ」に関する記事では解決済みと扱われているのと同じ失敗パターンであり、ブリッジは解決策を講じないまま繰り返しリリースされてきました。 検証が鍵ではなくコード、つまり特注の証明検証契約によって行われる場合、その複雑さは極めて高く、攻撃対象領域も新規性が高く、WormholeやBNB Bridgeが示したように、たった1つの見落とされた経路がプール全体を危険にさらすことになる。

ガバナンスは、より目立たない単一障害点を追加する。ほとんどのブリッジはアップグレード可能であるため、アップグレード鍵を制御する者が、間接的にすべてのロックされた資産を制御することになる。2-of-3の管理マルチシグの背後に完璧な検証設計があったとしても、それは単なる「2-of-3のブリッジ」に仮装を施したに過ぎない。

そして、ハニーポットの力学がこの循環を完結させる。価値は成功しているブリッジに集中し、成功しているブリッジは暗号資産界で最も価値の高い静的標的となる。忍耐力と高度なソーシャルエンジニアリング能力を備えた国家支援グループを含む、最も有能な攻撃者は、それに応じてリソースを割り当てる。DeFiプロトコルの脆弱性を悪用すればそのプロトコルのTVLが奪われるが、ブリッジの脆弱性を悪用すればすべてのユーザーのTVLが奪われる。プールこそが標的であり、そのプールこそが、支配的なアーキテクチャがまさに求めているものなのだ。

これが本記事のタイトルが持つ構造的な意味である。ブリッジが次々とハッキングされるのは、支配的な設計が最小限の検証の背後に最大の価値を集中させており、段階的なパッチの適用がその構造をそのまま残しているからである。

新しい設計は実際にこの問題を解決しているのか?

簡単な回答

2つのアプローチが真にこの構造を変えます。1つは、信頼を最小限に抑えた検証、ライトクライアント、そしてソースチェーンを破るのと同じくらい嘘をつくことを困難にするゼロ知識証明です。もう1つは、意図ベースの決済であり、これによりプールされたハニーポットを縮小、あるいは完全に排除します。それ以外のものはすべて、構造を変えずに成功確率を高めるだけです。

検証系は「最小限の検証」という側面に対処する。ライトクライアント型ブリッジは、宛先チェーンのコントラクト内でソースチェーンのコンセンサス検証を実行するため、証明は委員会の言葉ではなく実際のコンセンサスデータと照合される。Cosmos系チェーンを接続するIBCプロトコルは、実運用で最も長く稼働している事例である。 ゼロ知識証明は、このアイデアを、従来はオンチェーン検証の負荷が高すぎたチェーンへと拡張するものです。つまり、ソースチェーンが特定の状態をファイナライズしたことを示す簡潔な証明を、低コストで検証できるようになります。これらの設計は委員会を排除しますが、リスクを完全に排除するわけではありません。検証者コントラクトにバグが含まれる可能性があり、アップグレードやガバナンスの鍵によって上書きされる可能性もあります。また、データの可用性、ファイナリティの仮定、およびライブネスは、依然として解決すべき技術的課題として残っています。 これらが変えるのは、必要な失敗の種別であり、少数の鍵の盗難から、検証コードやガバナンスの破綻へと移行する。これは絶対的な基準というよりは、真に高いハードルである。

Intentファミリーは、「最大値」という側面を攻撃対象としています。 意図ベースの設計では、ユーザーが「チェーンB上の資産X」という成果を表明すると、競合するソルバーが数秒以内に宛先チェーンで独自の流動性を用意し、システムの検証パスを通じてユーザーのソースチェーンへの預け入れと決済を行います。ユーザーのエクスポージャーは、巨大なプールに対する永続的な請求権ではなく、単一の約定ウィンドウに縮小されます。一方、専門的なリスクを負うプロフェッショナルであるソルバーが、決済のエクスポージャーを負担し、その価格を決定します。 ERC-7683などの標準規格は、EVMチェーン全体でこのパターンを形式化している。この設計は検証を廃止するものではなく、決済には依然として真実が必要であり、決済レイヤーがエクスポージャーを集中させる可能性も残る。しかし、ユーザーの資金が真にプールされない設計において、この設計が排除するのは、ロニン級の単発事象を可能にしていた「静止状態のハニーポット」である。特定のシステムについて検証すべき点は、まさにそれだ――価値がどこにあり、どのくらいの期間留まり、何によって裏付けられているか、ということである。

2022年以降の総合的な状況は、慎重な楽観論を裏付けている。ブリッジ関連の損失は、盗難統計の大部分を占めていた時期から減少しており、その要因としては、委員会の強化、監視体制、アーキテクチャの移行、そして攻撃者が運用上の鍵の侵害といったより脆弱な標的を見つけたことなどが挙げられる。ただし、インシデントの記録が示唆する注意点がある。2021年のいくつかの「次世代」ブリッジも、自らを「ブリッジのセキュリティ問題を解決した」と謳っていたのだ。

ユーザーにとって、この階層構造はいくつかの疑問に集約される。ブリッジの安全性を裏付けるのは何か:委員会、オプティミスティック・ウィンドウ、ライトクライアント、プルーフか? 鍵はいくつあり、誰が保持しているのか、委員会はどのような構成か、そしてどの程度の遅延を経て誰がコントラクトをアップグレードできるのか? 価値はプールされているのか、その額はいくらか、あるいはソルバーによって充填されているのか? その設計はどのくらいの期間稼働しており、どの程度の価値を扱い、どのような監査を経てきたのか? そして、常に問われるのはこれだ――このクロスオーバーはそもそも必要なのか? それとも、資産のネイティブチェーン、あるいは独自のリスクを伴う中央集権型プラットフォーム内の内部送金の方が、総リスクは小さいのではないか? 「柱」の原則がそのまま当てはまる。あらゆる設計はリスクを排除するのではなく移転させるものであり、真のスキルとは、自分のリスクがどこへ移ったかを把握することにある。

よくある質問

暗号資産ブリッジは安全に使用できますか?

安全性はブランドよりもアーキテクチャによって大きく異なります。ライトクライアントや妥当性証明によって検証されるブリッジは、外部委員会を排除しますが、検証者の実装、アップグレード、データの可用性、および稼働状態に関するリスクは依然として残ります。少人数の委員会によって検証されるブリッジは、数個の鍵を管理するのと同じ程度の安全性です。意図ベースのフィル(intent-based fill)は、決済ウィンドウ内にリスクを限定します。 何がブリッジを検証しているか、誰がアップグレードできるか、プールにどれだけの価値が預けられているかを確認し、万一行き詰まったり失われたりしても許容できる範囲に比べ、1回のブリッジ取引額を小さく抑えてください。

両方のブロックチェーンが安全であるなら、なぜブリッジはハッキングされるのでしょうか?

それは、ブリッジが両者の間に立つ第三のシステムだからです。各チェーンは提示された指示を誠実に実行しますが、どの指示が提示されるかを決定するのはブリッジの検証レイヤーです。そのレイヤーが侵害されれば(Roninの5つの鍵、BNBブリッジの証明バグなど)、両チェーンは盗難を忠実に記録してしまいます。チェーン自体のセキュリティが問題だったわけではありません。

大規模なブリッジハッキングにおいて、最も一般的な根本原因は何だったのでしょうか?

認証の侵害または不備です。鍵の数が少なすぎた場合(Roninの9個中5個、Harmonyの5個中2個)や、本来拒否すべきメッセージを受け入れてしまった検証コードの不具合(Wormhole、Nomad、BNB Bridge)などが挙げられます。5つの代表的な事例において、18億ドル以上がこれら2つの脆弱性を通じて攻撃を受け、凍結後の実損額は12億ドルを超えましたが、各チェーンのコンセンサスルールは設計通りに機能していました。

ラップドトークンは、受け取った後もブリッジのリスクを抱えているのでしょうか?

はい。ラップドトークンは、ブリッジにロックされた資産に対する権利です。ロックされた資産が流出した場合、いつブリッジを通過したかに関わらず、その権利は裏付けを失う可能性があります。ブリッジのラップド資産を保有することは、そのブリッジのセキュリティに対する継続的な信用リスクにさらされることを意味します。ラップドトークンの残高が数ヶ月間手付かずのまま放置されている場合は、この点を念頭に置いておく必要があります。

ブリッジではなく取引所を経由して資金を移動する方が安全ですか?

あるリスクを別のリスクと交換することになります。中央集権型プラットフォームのカストディ、支払能力、およびアカウントのセキュリティが、ブリッジの検証レイヤーに取って代わるのです。このアカデミーの記事「取引所アカウントのセキュリティ」および「機関向けカストディ」では、その側面について解説しています。多額の送金の場合、一部の専門家は、プール化されたブリッジへのエクスポージャーを回避するために、あえて取引所経由の送金を好むこともあります。率直に言えば、これは「どの失敗パターンに耐えられるか」を選択することであり、決して「タダで得られる利益」など存在しないのです。

出典および参考文献

この記事の主な参考文献(2026年7月時点)。変動の激しい数値については、四半期ごとの見直しごとに再確認を行っています。

簡単なクイズ: 定着しましたか?

基本的な事項を確認するためのいくつかの質問がありました。解説付きの解答が続きますが、あなたの将来のポートフォリオを除いて誰もあなたを採点しません。

問題 1/5
ロック・アンド・ミント型ブリッジは、実際にチェーン間で何を転送するのでしょうか?

これは役に立ちましたか?