2026年6月4日、Cosmosベースのチェーンとイーサリアムを接続するクロスチェーンブリッジであるGravity Bridgeが、トークン識別子の処理方法を悪用した攻撃者によって約540万ドルを失った。rekt.newsによると、攻撃者はOsmosis上で無価値なトークンを生成し、偽造された額面文字列でトークンレジストリを汚染した後、その偽の額面を使って実際の資産を抜き取った。540万ドルという金額は初期の推定値であり、オンチェーン分析が進むにつれて変動する可能性がある。
要約: Gravity Bridgeはスマートコントラクトのバグによって破損したのではなく、トークンの額面文字列の検証に失敗したため、偽造された識別子によって攻撃者が実際の価値を抜き取ることができた。この欠陥は暗号技術の破綻ではなく、ロジックと設定の不備によるものだった。
グラビティ・ブリッジで実際に何が起こったのか
Gravity Bridgeは、CosmosチェーンとEthereumチェーン間で資産を移動させます。そのために、一方のチェーン上のトークンを、デノミネーション(denominationの略)と呼ばれる文字列を使って、もう一方のチェーン上の表現にマッピングします。この文字列は、ブリッジにとって「これはどの資産で、いくらの価値があるのか」を判断するための信頼できる情報源となります。
rekt.newsによると、攻撃者はOsmosis上で無価値なトークンを生成し、偽造した額面文字列をブリッジのレジストリに注入した。ブリッジはこの文字列を適切に検証しなかったため、偽の額面を実際の価値のある資産に対応しているかのように扱ってしまった。攻撃者はその後、偽造されたエントリに基づいて実際の資産を引き出し、推定5.4万ドルを不正に流用した。
これは、基盤となるチェーンやその暗号化技術の欠陥ではありませんでした。ブリッジがデノムデータを受け入れ、信頼する方法における検証のギャップ、つまり論理と構成の問題でした。ブリッジは、プールされた資産を保持し、オフチェーンまたはレジストリデータに依存しているため、繰り返し攻撃の標的となります。これらのデータが改ざんされると、プールに対して悪用される可能性があるからです。
スワップとプライバシーコインのユーザーにとっての意味とは
ほとんどの人はブリッジを直接運用しません。取引所、ラッパー、ルーティングサービスなどが資金を複数のチェーン間で移動させ、共有プールに一時的に保管する際に、間接的にブリッジと関わります。リスクはまさにそこに集中するのです。
クロスチェーンの保管システム内で資産をブリッジしたり保有したりする場合、あなたの資金は他のすべての資金とともに、運営者の検証ロジックに依存するプール内に置かれます。今回のようにそのロジックが失敗すると、プールされた資金や輸送途中の資金が危険にさらされます。Gravity Bridgeのインシデントは、THORChainの2026エクスプロイトや複数のSafeモジュールからの資金流出に続く、ブリッジおよびプール型保管システムの障害の最新事例です。
重要なのは、非難ではなく、建築に関する教訓である。
- 共同保管はリスクを集中させる ―たった一つの検証上の欠陥が、すべての預金者に同時に影響を与える可能性がある。
- 橋が信頼の表面を増す ラッピング、レジストリ、デノムマッピングといったすべてのステップは、設定ミスが発生する可能性がある。
- 輸送中の資金は危険にさらされる 資産が共有契約に留まる期間が長ければ長いほど、標的は大きくなる。
非カストディアル・スワップの構造的な違い
非カストディアル型でKYC不要のスワップでは、資産を共有プールに預けるのではなく、直接スワップを通じて運用します。この違いは構造的なものであり、安全性を保証するものではありません(どのサービスにも攻撃対象領域は存在します)が、誰がどのようなリスクにさらされるかが変わります。
GhostSwapはKYC不要の暗号資産取引所です。スワップにはアカウント、メールアドレス、本人確認は一切必要ありません。資金は非保管方式で送金され、GhostSwapが保管することはありません。受取アドレスと、必要に応じて返金アドレスを指定するだけで、スワップは指定されたアドレスに直接送金されます。
| 機能 | 非保管型スワップ(ゴーストスワップ) | ブリッジ/共同保管 |
|---|---|---|
| 資金の所在 | 通過; お客様の住所へルーティングされます | 共有契約にプールされる |
| アカウント/本人確認 | 必要なし | 多くの場合アカウント認証が必要 |
| 信頼のサーフェス | ルーティング + カウンターパーティ | レジストリ、デノムマッピング、プールロジック |
| 排水溝に捨てられたのは誰? | 輸送中のみ | プール内のすべての預金者 |
GhostSwapは、BTC、ETH、XMR、SOL、およびアルトコインネットワーク全体で1,600以上のペアをサポートしており、主要な仮想通貨市場からの集約された流動性に基づく変動レート価格設定を採用しています。スワップ完了時間の中央値は約8分ですが、チェーンの混雑状況によって変動します(遅い場合は約30分かかることもあります)。重要なのは、パススルースワップがリスクから免れているということではなく、偽造トークンのエントリーによって資金が流出する可能性のあるプールに資産を放置しておく必要がないということです。
ブリッジプールに資金を保有せずにスワップする方法
資金を保管ブリッジに残さずにチェーン間を移動したい場合は、パススルー・スワップの方がリスクプロファイルがシンプルです。資金の流れは短くなります。
- お好みのペアをお選びください - 例えば、 BTCをXMRに交換.
- 受取住所を入力してください ―そして返金先住所。
- デポジットを送る スワップはあなたのアドレスを経由して完了します。
GhostSwapのホームページにあるスワップウィジェットから、アカウントもメールアドレスもなくても取引を開始できます。詳しい手順については、「仮想通貨の購入方法」をご覧ください。
FAQ
Q:グラビティブリッジはスマートコントラクトのバグによってハッキングされたのですか?
A: いいえ。 レクトニュース損失の原因は、デノミネーション文字列の検証失敗(ロジックと設定の不備)であり、チェーンの暗号化の欠陥ではなかった。攻撃者は、ブリッジが信頼していたトークン識別子を偽造した。
Q:グラビティブリッジの不正行為でどれだけの損失が出ましたか?
A:2026年6月4日時点で推定540万ドル。これは初期段階の数値であり、オンチェーンフォレンジックによる分析が進むにつれて損失額の推定値は修正される可能性があります。
Q:非カストディアル・スワップの方が資金の安全性が高いのでしょうか?
A:非カストディアル型スワップでは、資金をプールするのではなく、複数の資金を個別に運用するため、預金者は単一のプール障害の影響を受けることはありません。これは構造的な違いであり、保証ではありません。どのサービスにも攻撃対象領域は存在します。
Q: GhostSwapを利用するにはアカウントが必要ですか?
A:いいえ。交換するアカウントもメールアドレスも本人確認もありません。受取住所と、必要に応じて返金先住所をご提供いただくだけで、資金は非管理型で送金されます。
資金をプールに預けることなくスワップする
ブリッジドレンは、プール型カストディアルシステムに繰り返し影響を与えています。共有契約に資産を放置したくない場合は、GhostSwapのホームページからアカウント不要のスワップを開始してください。