Bible Network Crypto DeFi Onchain RWA AI Agent Stablecoin CryptoTax DeFAI Chain SAFU AGI Claude Me Claude Skill Claude Cowork
独立メディア
いかなるプロジェクトとも無提携
DeFiプロトコルの底層を徹底解説:AMM・レンディング・収益・リスク
defi-bible.com
最新
取引を挟み撃ちにされるたび、「誰か」が自分を見ているのだと思うかもしれない——実際はこうなっている  ·  画面の価格が突然半分になり、あなたには行動するかどうか決める数秒しかない——フラッシュクラッシュの最中にすべきこと、すべきでないこと  ·  あるプロトコルが過去に不良債権を出したことがある——永久にブラックリスト入りさせるべきか、それとも再考の余地があるか?  ·  このトークンが「まだどれだけ放出されていないか」は、今どれだけ値上がりしているかよりも先に見るべきだ  ·  レンジを狭くしすぎると手数料は爆増するがリスクも爆増する:後悔しない集中流動性のレンジの選び方  ·  投票が可決された次の瞬間に実行される——それは効率性か脆弱性か?3分でDAOにタイムロックがあるか確認する方法
用語解説 · セキュリティとリスク

Flash Loan

フラッシュローン
セキュリティとリスク intermediate

30秒バージョン · 忙しい方へ
担保不要の貸付形式だが、同一ブロックチェーントランザクション(単一ブロック内)で借入・資金使用・全額返済のサイクルを完了しなければならない。返済がトランザクション終了前に完了しない場合、取引全体がロールバックされ、貸し手は信用リスクをまったく負わない。
詳しく読む +
01 · これは何?

フラッシュローンとは何ですか?なぜ担保なしで大きな金額を借り入れられるのですか?

従来の融資が担保を要求するのは、借り手が資金を持ち逃げするリスクを防ぐためです。フラッシュローンはスマートコントラクトのアトミック性を利用してこの問題を根本から再設計しています——トランザクションは完全に実行されるか、完全にロールバックされるかのどちらかで、中間状態は存在しません。

借り手は1つのトランザクション内で数百万ドルを借り入れ、裁定取引や清算などの操作に使用し、同じトランザクションが終了する前に元本と手数料を返済します。返済額が不足した場合、スマートコントラクトはトランザクション全体を失敗・ロールバックさせ、借入行為自体も取り消されるため、貸し手の資金は実際には離れておらず、信用リスクはまったく生じません。

この設計により、フラッシュローンは担保なしで大規模な流動性を提供できますが、借り手は単一トランザクション内で資金サイクル全体を完了する必要があります。

02 · なぜ存在する?

フラッシュローン攻撃はどのように機能しますか?一般的な攻撃パターンにはどのようなものがありますか?

フラッシュローン自体は中立的なツールですが、攻撃者はこれを使って単一トランザクション内で資金規模を拡大し、少額資金では不可能な操作を実行できます。

典型的な攻撃フロー:数千万ドル相当の資産を借り入れる → その資金で流動性の浅い市場やオラクル価格を操作する → 歪んだ価格で裁定取引を行うか、本来発生しない清算を引き起こす → ローンを返済して利益を保持する、これらすべてが1つのトランザクション内で完了します。

一般的なパターン:(1) オラクル操作——大口の買い注文でDEXのスポット価格を吊り上げ、その価格に依存するレンディングプロトコルが担保価値を誤判定させる;(2) ガバナンス攻撃——大量のガバナンストークンを瞬時に借り入れ、悪意のある提案を通過させた後すぐに返済する;(3) 再入攻撃との組み合わせ——フラッシュローンで資金を増幅し、再入脆弱性と組み合わせて繰り返し出金する。

03 · 意思決定にどう影響する?

フラッシュローン自体は危険なツールですか?正当な用途はありますか?

フラッシュローンは本質的に摩擦のない短期資金調達ツールであり、危険かどうかは使用方法に完全に依存します。

正当な用途には次のものが含まれます:(1) 資本不要の裁定取引——異なるDEX間で価格差が存在する場合、フラッシュローンで裁定取引を完了して価格差を解消し、市場価格効率に貢献する;(2) コストゼロのポジション調整——借入ポジションを持つユーザーが資金を借りて古いローンを返済し、担保を交換して再度借り入れる、これらをすべて追加資金なしで実行できる;(3) 清算——清算者が資金を借りて大型清算を完了し、清算ボーナスで返済する。

問題は、フラッシュローンが攻撃者に巨額資金の「一時的な所有」を与え、設計上の欠陥があるプロトコルへの攻撃を増幅できることです。フラッシュローン自体は脆弱性ではなく、攻撃を受けたプロトコルの設計が本質的な問題です。

04 · どうすればいい?

プロトコルはフラッシュローン攻撃にどのように防御しますか?

コア防御戦略は2つの方向に集中しています:攻撃の利益余地をなくすこと、そして攻撃が依存する前提条件を無効にすること。

主な防御手段:(1) 時間加重平均価格(TWAP)オラクル——フラッシュローンは単一ブロック内で完了するため、TWAPが複数ブロックの平均価格を計算することで、攻撃者が単一操作で価格基準を歪めることを不可能にする;(2) Chainlinkなどの分散型オラクル——操作可能なDEXプールに依存せず、独立したオフチェーンデータソースから価格を取得する;(3) ガバナンスコントラクトのTimelock——提案が可決された後、実行前に一定時間を待つ必要があり、借入後すぐに実行するガバナンス攻撃を無効化する;(4) 厳格な再入ロック——同一トランザクション内でのコントラクトの繰り返し呼び出しを防止する。

具体例 +

2020年のbZx攻撃は最も初期の著名なフラッシュローン攻撃の1つです。攻撃者は1つのトランザクションで10,000 ETHを借り入れ、その一部をbZxでETHショートポジションを開くために使用し、残りの資金でWBTCを大量購入してオラクルでのETHに対する価格を吊り上げました。これによりbZxはショートポジションの損失を過小評価し、攻撃者は約35万ドルの利益を得ました。攻撃全体が1つのトランザクション内で数秒のうちに完了しました。

よくある誤解 +
✕ 誤解 1
× 誤解:フラッシュローンはハッカーのツールである。実際は:フラッシュローンはAave、dYdXなどの主要プロトコルが提供する正当な機能であり、合法的な裁定取引、ポジション管理、清算すべてに使用されています。ツール自体は問題なく、設計上の欠陥があるプロトコルが本当の問題です。
✕ 誤解 2
× 誤解:フラッシュローン攻撃の防御はフラッシュローンを無効化するだけでよい。実際は:フラッシュローンは攻撃規模を増幅するツールに過ぎず、根本的な脆弱性(操作可能なオラクル、Timelockのないガバナンス)こそが実際に修正が必要なものです。フラッシュローンを無効化しても脆弱性自体は解消されません。
The Missing Link +
直接的な影響

フラッシュローンは裁定取引や清算の資本障壁を下げ、大量の資本を持たない人でも市場効率を高めるこれらの操作を実行できるようにします。しかし同時に、攻撃者がほぼゼロコストで資金規模を一時的に増幅させることを可能にし、設計上の欠陥があるプロトコルに対して高倍数の脅威をもたらします。これらは同じ特性の2つの側面であり、メリットだけを保持してデメリットを排除することは不可能です。プロトコルの対応方法はフラッシュローン自体に対抗することではなく、自分たちの設計上の欠陥を修正することです。

質問する
10文字以上入力してください
関連記事
投票が可決された次の瞬間に実行される——それは効率性か脆弱性か?3分でDAOにタイムロックがあるか確認する方法
developers · 07月26日
なぜ「少し待ってから価格を見る」方が安全なのか?TWAPがフラッシュローン攻撃を無意味にする仕組み
risk · 07月25日
ガバナンス攻撃はどう起こるのか:投票権が1ブロックだけ借りられるとき
protocols · 07月24日
フラッシュローン攻撃の仕組み:1つのトランザクションで完結する数百万ドル規模の略奪
risk · 07月22日
関連トピック