セキュリティとニュース

Syscoinブリッジの脆弱性が悪用される:5億SYSが発行され、その後返還される

攻撃者がSyscoinブリッジを通じて5億SYSを不正に生成し、その後それを返還した。何が起こったのか、そしてそれがクロスチェーンブリッジのリスクについて何を示しているのか。

Syscoinブリッジの脆弱性が悪用される:5億SYSが発行され、その後返還される
この記事で
  1. Syscoinブリッジはどうなったのか
  2. ブリッジレススワップが攻撃対象領域を排除する理由
  3. ブリッジミント対非カストディアルスワップ
  4. アカウントなしでブリッジされた資産を交換する方法
  5. FAQ
  6. 橋を通さずにネイティブ資産へ移行する

2026年6月11日、Syscoinブリッジは、不正なSPV証明がブリッジリレーパーサーをすり抜けた後、50億SYSを発行しました。この証明は、より厳格なパーサーであれば拒否したであろう検証に失敗し、ブリッジは実際には入金されていない資金に対してトークンを発行してしまいました。ホワイトハットが連携して資金を回収し、返金されましたが、重要なのはその仕組みです。あるチェーン上のラップドバリューを別のチェーン上の証明に基づいて発行するブリッジは、その証明を検証するパーサーの安全性に依存するのです。

要約:不正なSPV証明により、Syscoinのブリッジリレーが騙され、2026年6月11日に50億SYSが発行されました。資金はホワイトハットによって回収されました。正式な事後検証で確認されるまでは、50億SYSという数字は暫定的な推定値として扱ってください。ブリッジのないスワップでは、偽造する証明は存在しません。コインはウォレットからウォレットへとルーティングされ、その間に発行やプールは行われません。

クロスチェーンブリッジとは、一方のチェーンで資産をロックし、もう一方のチェーンでその資産の表現をミントするコントラクトペアのことです。そのセキュリティは、ミントをトリガーするメッセージを誰かが偽造できるかどうかという一点に集約されます。

Syscoinブリッジはどうなったのか

Syscoinブリッジは、送金先のチェーンで入金が行われたことを確認するために、SPV(簡易支払検証)証明を受け入れ、送金先のチェーンでコインが発行される前にその事実を検証します。2026年6月11日、攻撃者が不正な形式の証明を提出しましたが、リレーパーサーはこれを拒否する代わりに受け入れてしまいました。その結果、ブリッジは存在しない入金に対して50億SYSをコイン発行してしまいました。

問題は暗号化ではなく、解析処理にあった。リレーは本来破棄すべきだった証明を信頼してしまったのだ。この脆弱なリレー経路に関する公開監査記録は存在しなかった。Syscoinチームは領収書を公開し、ホワイトハットによる復旧作業を調整した結果、発行された資金は返還された。5億SYSという数字は、正式な事後検証で確認されるまでは、あくまでも暫定的な推定値として扱うべきである。

これは一度きりの出来事ではなく、繰り返し発生するパターンです。価値を生成、ラップ、またはプールされた価値を保持するブリッジとマルチシグボールトは、暗号通貨における最大の標的クラスであり続けています。rekt.newsリーダーボード(2026-06-11 取得) は、既知の最大の損失を追跡しています。最近のエントリには、2026 年 5 月 21 日に発生した 1,070 万ドルの THORChain 流出 ( THORChain rekt postmortem、2026-06-11 取得) と、Gnosis Safe 関連の損失約 3.98 万ドル ( rekt.news リーダーボード、2026-06-11 取得) が含まれます。プロトコルは異なりますが、教訓は同じです。プールされた価値またはラップされた価値は、常に偽造の標的となっています。

ブリッジレススワップが攻撃対象領域を排除する理由

Syscoin事件が成功したのは、ブリッジが別のチェーン上で入金が行われたことを証明する必要があり、その証明が偽造されたからである。ブリッジを介さない暗号通貨間のスワップでは、偽造すべき証明は存在しない。

  1. 造幣局なし スワップではラップドトークンは発行されません。不正な証明によってトリガーされるミント機能はありません。
  2. 共同親権なし 資金は、照合のために金庫に保管されるわけではありません。残高がなくなることもありません。
  3. 騙すリレーパーサーはありません — スワップ処理では、ネイティブアセットがウォレット間を直接ルーティングされます。攻撃者が不正な入力を与えることができるような、SPV対策済みのチェックポイントは途中に存在しません。

GhostSwapはKYC不要の仮想通貨取引所です。アカウントもメールアドレスもサインアップも必要ありません。非カストディアル型なので、資金は通過するだけで、保管されることはありません。これは宣伝文句ではなく、ブリッジ型のエクスプロイトで不正に資金を不正に取得するためのプール残高が存在しない構造的な理由です。

ブリッジミント対非カストディアルスワップ

機能 ブリッジミント GhostSwap(非カストディアル型スワップ)
ラップされたトークンが発行されました はい、ミントは表現です いいえ — ネイティブアセットは
共同親権 はい、金庫にはロックされた値が格納されています いいえ、資金は通過するだけで、決して保有されません。
証明/リレーステップ はい — SPV の証明はリレーによって確認されています 橋の保護は通行できません
アカウント/本人確認 サービスにより異なります 必要なし
資産範囲 ブリッジペアに限定 200種類以上の資産にわたる1,600以上のペア
典型的な完成 不定 中央値で約8分、p95では約30分

価格設定は集約された流動性に基づく変動金利であるため、決済される金利はクリックした瞬間ではなく、資金が到着した時点の金利となります。通常は提示されたスプレッドの範囲内です。

アカウントなしでブリッジされた資産を交換する方法

ラップトークンまたはブリッジトークンを保有していて、ビットコインやモネロなどのネイティブアセットに移行したい場合は、以下の手順で簡単に移行できます。

  1. ペアを選択してください — ソース資産と送金先を選択してください。Monero に送金するには、 BTCからXMRへの交換ページ.
  2. 受取住所を入力してください そして返金先住所。アカウントもメールアドレスも本人確認も不要。
  3. ソースアセットを送信します — 表示されている振込先住所へ。
  4. 資金の変換 — 非管理下で、通過するものであり、GhostSwap はそれらを決して保管しません。
  5. 宛先アセットを受け取る — 通常は約8分でご指定の住所にお届けします(p95では最大約30分)。

GhostSwapのホームページには、ライブスワップウィジェットがあります。サービス全体で、200種類以上の資産にわたる1,600以上のペアがリアルタイムで取引されています。

FAQ

Q: Syscoinブリッジの脆弱性を悪用した原因は何ですか?
A:2026年6月11日、不正な形式のSPV証明がブリッジリレーパーサーをすり抜け、存在しない預金に対して50億SYSが発行されました。この不具合は証明の解析におけるもので、暗号化の問題ではありませんでした。資金はホワイトハットによって回収されました。

質問:Syscoinの資金は回収されましたか?
A:はい。Syscoinチームは領収書を公開し、ホワイトハットによる復旧を調整した結果、発行されたSYSは返還されました。正式な事後検証で確認されるまでは、5億SYSという数字は暫定的な推定値として扱ってください。

Q: 非カストディアル型スワップは、ブリッジ型攻撃をどのように回避するのですか?
A:ブリッジのないスワップでは、ラップドトークンは発行されず、プールされた保管も行われず、偽造可能なリレー証明もありません。ネイティブアセットはウォレット間をルーティングするため、攻撃者が標的とするミント機能やボルト残高は存在しません。

Q: GhostSwapで交換するにはアカウントが必要ですか?
A:いいえ。交換にはアカウントもメールアドレスも本人確認も必要ありません。受取住所と返金住所をご指定いただくだけで、資金は非保管方式で送金され、GhostSwapが保管することはありません。

橋を通さずにネイティブ資産へ移行する

ブリッジやボルトなど、信頼できないスタック部分がある場合は、非カストディアルスワップによってその部分を完全に排除できます。GhostSwapのスワップウィジェットから始めるか、 BTC/XMRペアページに直接アクセスしてください。

GhostSwapは登録された金融サービスではありません。

GhostSwapリサーチ

GhostSwapの開発チームによるガイド。GhostSwapは、1,600種類以上のコインに対応した非カストディアル型スワップサービスで、標準的なスワップにアカウントやIDは不要です。私たちは、記事で紹介するすべてのフローをテストしています。GhostSwapについて