a16z の「Rules as Law(法としてのルール)」ビジョン:AI 支援による形式検証と実行時ガードレールが DeFi セキュリティをどのように再構築しているか
2025 年 12 月、Anthropic の研究者たちは、405 件の実世界の脆弱なスマートコントラクトに AI エージェントを向けました。エージェントはそのうち 207 件(51%)で動作するエクスプロイトを生成し、シミュレーション上の資金 5 億 5,000 万ドルを流出させました。エクスプロイト 1 件あたりの成功コストは?わずか 1.22 ドルでした。
その単一のデータポイントは、2026 年に分散型金融(DeFi)が直面している存亡の危機を捉えています。2025 年に暗号資産ハッキングで失われた 34 億ドルは、努力の欠如によるものではありませんでした。攻撃されたプロトコルのほとんどは監査を受けており、中には複数回受けたものもありました。それはパラダイムの失敗でした。そして今、a16z Crypto は急進的な代替案を提案しています。「コードは法(Code is Law)」を捨て、「仕様は法(Spec is Law)」を受け入れることです。そこでは、数学的に証明された安全特性とリアルタイムのランタイム・ガードレールにより、ほとんどのエクスプロイトが構造的に不可能になります。
34 億ドルの警鐘
2025 年の数字は驚異的です。暗号資産の盗難額は 34 億ドルに達し、北朝鮮の Lazarus Group だけで過去最高の 20 億 2,000 万ドルを占めました。Bybit 取引所の 15 億ドルのハッキングは、年間損失の 44% を占めました。わずか 3 件の事件が盗難総額の 69% を占めていました。
しかし、ヘッドラインの数字よりも憂慮すべきは、DeFi 側で起きたことです。2025 年 3 月、主要な DeFi プロトコルのリエントランシー脆弱性により、90 秒足らずで 4,700 万ドルが流出しました。このコントラクトは 3 つの異なる企業によって監査されていました。3 社ともそれを見逃したのです。
この「監査済み、エクスプロイト発生、繰り返し」というパターンは、何十回も繰り返されてきました。従来の監査は、人間の査読者による一時点のスナップショットであり、どれほど熟練していても、複雑なスマートコントラクトにおける考えられるすべての状態遷移を網羅的に検証することはできません。彼らは一般的なパターンを捉えますが、斬新な組み合わせを見逃します。そして、AI によってエクスプロイト の発見が指数関数的に安価になるにつれ、防御側の許容誤差はゼロに縮小しています。
「コードは法」から「仕様は法」へ
「コードは法(Code is Law)」という言葉は、イーサリアムの誕生以来、暗号資産の哲学的な基盤となってきました。スマートコントラクトが行うことは何であれ、定義上正しいという考え方です。2016 年の DAO ハックはその原則を試しました。10 年後、a16z Crypto は、それを完全に引退させる時が来たと主張しています。
2026 年の予測レポートの中で、a16z の研究者たちは「仕様は法(Spec is Law)」と呼ぶものを提案しています。これは、プロトコルが安全特性(仕様)を正式に定義し、デプロイ前の検証から実行時の実行まで、あらゆるレイヤーでそれらを強制するフレームワークです。重要な洞察は、たとえ斬新で前例のない攻撃であっても、システムを無傷に保つための同じ安全特性を満たさなければならないということです。それらの特性が厳密に定義され、強制されれば、生き残るエクスプロイトは「極めて小さいか、実行が極めて困難なもの」だけになります。
これは理論的な演習ではありません。2 つの補完的なレイヤーを持つ具体的なエンジニアリングの処方箋です。