Bible Network Crypto DeFi Onchain RWA AI Agent Stablecoin CryptoTax DeFAI Chain SAFU AGI Claude Me Claude Skill Claude Design Claude Cowork
独立メディア
いかなるプロジェクトとも無提携
DeFiプロトコルの底層を徹底解説:AMM・レンディング・収益・リスク
defi-bible.com
最新
あなたがいくら借りられるかは市場が決めているのではない:ほとんど誰も気づいていない「担保比率」委員会の内側  ·  1つの貸付プロトコルのためにブロックチェーン全体が停止:なぜCronosはTectonicの7,500万ドル攻撃で一時停止を選んだのか  ·  Aaveのリスクチームは事故の12日前に離脱していた:なぜ「監査済み」は担保の安全性を保証したことがないのか  ·  ステーブルコインの総供給が3カ月で150億ドル消失、Terra崩壊以来最大の下落——だがこれはデペッグではない  ·  ビットコインを実際に持たなくても値動きに賭けられる:永続DEXは一体あなたと何を取引しているのか  ·  ポジションが清算された時、それは単に「売られた」だけではない:オランダ式オークションと固定割引方式、2つの清算メカニズムを解剖する
用語解説 · セキュリティとリスク

Cross-Chain Bridge

クロスチェーンブリッジ
セキュリティとリスク intermediate

30秒バージョン · 忙しい方へ
異なるブロックチェーン間で資産の移転やメッセージの受け渡しを可能にするプロトコル。通常、送信元チェーンで資産をロックし、送信先チェーンで対応するラップトークンをミントする方式で機能します。クロスチェーンDeFi操作のコアインフラであり、歴史上最も被害額の大きな攻撃ターゲットの一つでもあります。
詳しく読む +
01 · これは何?

クロスチェーンブリッジとは何ですか?なぜ必要なのですか?

すべてのブロックチェーンは閉じたシステムです:EthereumのETHはSolanaで直接使用できず、BaseチェーンのアセットはArbitrumの流動性プールに直接入ることができません。クロスチェーンブリッジはこれらの孤立したシステムをつなぐために存在します。

基本的なメカニズム: ①ユーザーが送信元チェーン(例:Ethereum)のブリッジコントラクトに資産を預け、コントラクトが資産をロック ②ブリッジの検証メカニズムが送信元チェーンのロックイベントを確認 ③送信先チェーン(例:Arbitrum)でその資産を表す「ラップトークン」が同量ミント ④ユーザーはラップトークンを使って送信先チェーンのDeFiに参加 ⑤償還時:送信先チェーンのラップトークンが焼却され、送信元チェーンの元の資産がアンロック

ブリッジにより流動性がマルチチェーンDeFiエコシステム全体を流れることができ、マルチチェーン時代の重要なインフラですが、「大量の資産をロック」する特性から攻撃者にとって最も狙いたいターゲットにもなっています。

02 · なぜ存在する?

クロスチェーンブリッジのセキュリティ脆弱性は主にどこから来ますか?

クロスチェーンブリッジのセキュリティの核心的な問題は「検証メカニズム」にあります——送信先チェーンはどのように送信元チェーンで資産が実際にロックされたことを確認するのか?

(1) マルチシグバリデーターの秘密鍵盗難:最も一般的な攻撃パターン。多くのブリッジは少数のバリデーターグループに依存しており、攻撃者が十分な数の秘密鍵を入手すれば、「資産ロック済み」の確認を偽造し、送信先チェーンでラップトークンを無から鋳造できます。

(2) スマートコントラクトの脆弱性:コントラクトコードの欠陥により、攻撃者が特定の呼び出しシーケンスで検証ロジックをバイパスし、送信先チェーンに資産がロックされたと誤信させます。

(3) 設定エラー:コントラクトデプロイ時の不正な設定により、攻撃者が保護されていない初期化関数や管理者権限を悪用できます。

(4) オラクル/メッセージパッシング層への攻撃:「このイベントが発生した」というメッセージをクロスチェーンで伝達する層——十分に分散化されていない場合、それ自体が操作される可能性があります。

03 · 意思決定にどう影響する?

クロスチェーンブリッジのセキュリティを評価する際、具体的にどのエリアを確認すべきですか?

(1) 検証の分散化度:クロスチェーントランザクションを確認するために何人のバリデーターが署名する必要があるか?5-of-9と2-of-3のセキュリティの差は甚大です。バリデーターは異なる機関・地理的場所からですか?

(2) スマートコントラクト監査記録:著名な機関(Trail of Bits、CertiK、OpenZeppelin)による監査はあるか?監査レポートは公開されているか?最後の監査後に重大なコード変更はあったか?

(3) TVLと保険カバレッジ:ブリッジにロックされた資産の規模 vs 利用可能な保険/準備金の比率——多くのブリッジは何億ドルもロックしているが保険メカニズムが全くなく、これは重大なリスクシグナルです。

(4) 管理者キー管理:管理者機能はマルチシグウォレットで保護されているか?コントラクトアップグレード前にコミュニティが緊急引き出しできる時間を確保するタイムロックはあるか?

(5) インシデント履歴:このブリッジは過去にセキュリティインシデントがあったか?どのように対処されたか?ユーザーは全額補償されたか?

04 · どうすればいい?

従来のマルチシグ検証より安全なブリッジ技術はありますか?

(1) ライトクライアントブリッジ:送信先チェーンが送信元チェーンのブロックヘッダーを直接検証——送信先チェーン自身が送信元チェーンの状態を確認するため、第三者のバリデーターを信頼する必要がありません。NEARのRainbow Bridgeはこの手法を採用しており、セキュリティはネイティブに近いですがガスコストが高くなります。

(2) ZKブリッジ(ゼロ知識証明ブリッジ):ゼロ知識証明を使用して送信先チェーンが中間状態を一切明かさずに送信元チェーンのイベントを数学的に検証できます——最も強力なセキュリティ仮定。zkBridge、Succinctなどがこの方向を探求していますが、現在の証明生成コストはまだ比較的高いです。

(3) オプティミスティックブリッジ:Optimistic Rollupに似たメカニズムで、トランザクションは合法と仮定され、誰でも不正証明を提出できるチャレンジ期間が設けられています。安全ですが引き出し待機期間(通常7日間)が導入されます。

現在の業界トレンドは中央集権的なマルチシグからZKブリッジへの進化ですが、成熟した本番レベルのZKブリッジはまだ開発中です。

具体例 +

Chainalysisのオンチェーン分析によると、クロスチェーンブリッジ攻撃は2022年のDeFi損失の主要な原因でした:年間13件のブリッジプロトコル攻撃が発生し、総損失は20億ドルを超え、2022年のDeFi盗難資産全体の69%を占めました。三大単独事件:Ronin Bridge(2022年3月、$6.25億——北朝鮮Lazarus Groupの犯行、FBIが2023年1月に確認)、Wormhole(2022年2月、$3.2億——スマートコントラクト署名検証の脆弱性)、Nomad Bridge(2022年8月、$1.9億——コントラクト初期化設定エラー)。(出典:Chainalysis「Cross-Chain Bridge Hacks 2022」レポート)

よくある誤解 +
✕ 誤解 1
× 誤解:分散型ブリッジ(運営会社のない)は中央集権型より安全だ。実際は:分散化はガバナンス構造を指すものであり、安全性ではありません。多くの「分散型」ブリッジは依然として少数のバリデーターグループの秘密鍵に依存しており、それらが盗まれると分散型の外見は何の保護も提供しません。Ronin Bridgeはまさにこれでした:分散型の外観の裏にある中央集権的な検証アーキテクチャ。
✕ 誤解 2
× 誤解:監査を通過したブリッジは安全だ。実際は:監査は監査時点で存在する脆弱性のみを発見できます。監査後のコード変更やデプロイ設定エラーは監査範囲外です。Nomad Bridgeは複数回の監査後も、コントラクトアップグレード時の設定エラーにより$1.9億の損失を被りました。
The Missing Link +
直接的な影響

高い分散化と最強のセキュリティ仮定を持つブリッジ(ZKブリッジ、ライトクライアントブリッジ)は、通常速度が遅く、ガスコストが高く、開発の複雑さが非常に高くなります。速く低コストなブリッジは信頼の前提(例:マルチシグバリデーター)に多く依存し、セキュリティリスクが高くなります。ブリッジを使用する際、ユーザーは「速度/コスト」と「セキュリティ」のトレードオフを考慮し、転送する資産の規模に基づいてより安全だが高価な選択肢が価値があるかどうか判断する必要があります。

質問する
10文字以上入力してください
関連記事
あなたの手にあるWBTCは、実は3分の2の鍵に支えられている:ラップドビットコインの完全な信頼構造を分解する
protocols · 07月30日
なぜブリッジはいつも問題を起こすのか?この3つの場所を確認してブリッジの安全性を判断する方法
developers · 07月25日
関連ニュース
関連トピック
クロスチェーンブリッジは20億ドル以上をハッキングで失った——問題はコードの出来が悪いことではなく、構造そのものが最初からハニーポットであることだ
Crypto Bible
クロスチェーンブリッジがハッキングされるのはコードの出来が悪いからではなく、そのブリッジを渡ったすべての人の資産を同じ一つの場所にロックしているからだ——その構造は最初から攻撃を招いているようなものだ。
#bridge#cross-chain#multi-sig
あなたのウォレットにある2つの「USDC」は同じトークンではない:Native USDCとUSDC.eの違いを完全解説
Stablecoin Bible
同じチェーン上で、「USDC」と「USDC.e」は見た目も価格も同じに見える——だがCircleと直接ドルに交換できるのはそのうち一方だけだ。もう一方が換金できるかどうかは、あなたがおそらく聞いたこともないブリッジ次第だ。
#wormhole
公式ブリッジとサードパーティブリッジ:資産に何かあったとき、リスクを負うのは誰か
Chain Bible
公式ブリッジは数日の待機時間と引き換えにデスティネーションチェーン自体のセキュリティモデルを継承し、サードパーティブリッジは数秒という速さと引き換えに信頼の層をまるごと一つ追加する——多くの人は速度の違いにしか気づかず、自分が誰を新たに信頼し始めたのかには気づかない。
#bridge-hack
インテントベースブリッジはほぼ即時に感じられるが、その速さは実際にはソルバーが立て替えているものである
Chain Bible
インテントベースブリッジは待ち時間をほぼ感じさせないが、その即時感は魔法ではない——あるソルバーが自分の資金で先に立て替え、本来あなたが負うはずだった待機リスクを、自分自身の財務エクスポージャーに置き換えているのである。
#bridge-hack