メインコンテンツまでスキップ

「Smart Contracts」タグの記事が 75 件 件あります

スマートコントラクトの開発とセキュリティ

すべてのタグを見る

ERC-8220 とイミュータブルシール:オンチェーン AI ガバナンスのためのイーサリアムに欠けていたレイヤー

· 約 18 分
Dora Noda
Software Engineer

セキュリティ プロフェッショナルの 92 % が、組織内の AI エージェントについて懸念を抱いています。一方、それらの組織のうち、正式な AI ポリシーを策定しているのはわずか 37 % です。この 55 ポイントのギャップは、2026 年のあらゆる取締役会資料の冒頭を飾る一文となるでしょう。そして、これこそが ERC-8220 がオンチェーンで解決しようとしている問題そのものです。

2026 年 4 月 7 日、Ethereum Magicians フォーラムに、ERC-8220:イミュータブル シール パターンを用いたオンチェーン AI ガバナンスの標準インターフェース を提案するドラフト申請書が提出されました。これは、コア デベロッパーの少人数グループが「エージェンティック イーサリアム スタック(agentic Ethereum stack)」と呼び始めた、アイデンティティ(ERC-8004)、コマース(ERC-8183)、実行(ERC-8211)、そして今回のガバナンスという 4 つの構成要素の最後の 1 つです。もし Glamsterdam フォークまでに Final(最終確定)に達すれば、ERC-20 がファンジブル トークンに対して行ったように、自律型エージェントの混沌とした設計空間をコンポーザブル(構成可能)なプリミティブへと変貌させる可能性があります。

この提案の核心となるアイデアは「イミュータブル シール(不変の封印)」です。ERC-8220 の他のすべての要素はここから派生しています。シールが正しく機能すれば、他の 3 つの標準は強固な土台を得ることになります。逆に失敗すれば、エージェンティック スタック全体がサイレント 失敗 モードを継承することになります。

Resolv ハック:1 つの AWS キーがいかにして 2,500 万ドルを発行し、再び DeFi を崩壊させたか

· 約 15 分
Dora Noda
Software Engineer

2026年 3月 22日、攻撃者が 100,000ドルの USDC を持って Resolv Labs に入り、2,500万ドルの ETH を持って立ち去りました。スマートコントラクトにバグがあったわけではありません。オラクルが嘘をついたわけでもありません。デルタニュートラルなヘッジ戦略は、設計通りに機能していました。その代わりに、ブロックチェーンの外に存在していた単一の AWS Key Management Service (KMS) クレデンシャル(1つの署名キー)が、侵入者に 10万ドルの預金に対して 8,000万の裏付けのない USR トークンを発行する権限を与えてしまったのです。17分後、USR は 1.00ドルから 0.025ドルへと 97.5% 急落し、イーサリアム全域のレンディングプロトコルがその衝撃を吸収していました。

Resolv の事件は、それが巧妙だったから注目されているのではありません。巧妙ではなかったからこそ注目に値するのです。最大ミントチェックの欠如、クラウドキー管理における単一障害点、そしてデペグしたステーブルコインに 1ドルの価格を付けたオラクル —— DeFi はこれまでにも、これらの失敗を何度も経験してきました。このハックが明らかにしているのは、不都合な事実です。現代のステーブルコインの攻撃対象領域(アタックサーフェス)は、Solidity から AWS コンソールへと静かに移行しており、業界のセキュリティモデルがそれに追いついていないということです。

DeFi のシャドウ・コンタギオン:2,500 万ドルのハッキングが 5 億ドルの連鎖損失を引き起こした時

· 約 16 分
Dora Noda
Software Engineer

2026 年 3 月 22 日、攻撃者は、暗号資産界隈のほとんどの人が聞いたこともないステーブルコインプロトコルに約 10 万ドルの USDC を預け入れました。その 17 分後、彼らは約 2,500 万ドル相当の ETH を手にして立ち去りました。週の終わりまでに、実際の被害額は 2,500 万ドルにとどまりませんでした。その額は 5 億ドル 以上に達し、エクスプロイト(脆弱性攻撃)自体には直接触れていなかったレンディング市場全体に波及しました。

DeFi の「影の伝染(shadow contagion)」問題へようこそ。これは、誰もその接続構造(パイプの繋がり)を完全に把握していないため、リスクが適切に価格に反映されていないシステムリスクです。

インテントベース・ウォレット:アカウント抽象化の最終形

· 約 17 分
Dora Noda
Software Engineer

15 年間、暗号資産を利用することは、一つの非常に奇妙な儀式を意味してきました。ウォレットを開き、16 進数でエンコードされたトランザクションを精査し、適切なガストークンを手動でアカウントに補充し、決して失ってはならない自己責任の鍵(キー)で署名するという儀式です。2026 年までに、その儀式は過去のものになろうとしています。そして、その先頭を走るウォレットは、ユーザーにトランザクションへの署名を一切求めません。代わりに、ユーザーがどのような結果(アウトカム)を望んでいるのかを問いかけます。

トランザクションベースのウォレットからインテントベースのウォレットへのこの転換は、長らく約束されてきたアカウント抽象化(アカウントアブストラクション)の最終形態です。これは現在、一見無関係に見える 3 つの要素から構築されています。ERC-4337 スマートアカウント、EIP-7702 EOA プログラマビリティ、そして Coinbase、Privy(現在は Stripe の一部)、Dynamic(Fireblocks が買収)、Safe、Biconomy が Web3 のデフォルトのコンシューマーインターフェースを構築しようと競い合っている 100 億ドル以上の WaaS(Wallet-as-a-Service)市場です。これらを組み合わせることで、ついに Apple Pay のように動作するウォレットが実現します。ユーザーが「やりたいこと」を伝えれば、他の誰かがその仕組みを解決し、ブロックチェーンの存在は意識されなくなります。

最終形態:ユーザーはトランザクションではなく結果を指定する

2020 年代の暗号資産ウォレットのメンタルモデルは「トランザクション工場」でした。チェーンを選択し、ガストークンを選び、スリッページを設定し、コールデータをレビューして署名する。ネットワークの間違い、ガス代不足、承認(Approval)のための署名とスワップのための 2 回目の署名といった、UX 上のあらゆる摩擦は、ユーザーが低レベルなマシンを操作していたことに起因していました。

インテントベースのアーキテクチャはこのモデルを逆転させます。インテント中心のトポロジーに関する Anoma の研究で定義されているように、インテントとはユーザーが署名した「好みを表現する部分的な状態変化」であり、これをソルバー(解決者)ネットワークが競って実行します。CoW Protocol は、ユーザーが「少なくとも Y で X を売却する」と署名し、ソルバーがルーティングを行うバッチオークション型 DEX として、長年この手法を実践してきました。Flashbots の SUAVE は、この同じ概念をブロック構築のレベルにまで落とし込んでいます。クロスチェーンインテントプロトコルはブリッジに取って代わりつつあり、「Arbitrum から Base へブリッジする」を「1 分以内に Base 上にこれらのトークンを持っておく」という形へと変えています。

ウォレットにとって重要なのは、アカウントが条件付きの多段階命令を受け入れ、それをソルバーに渡せるほど十分にプログラマブルになれば、UI はもはや Etherscan のようなものである必要はないということです。それはチャットボックスや Shopify のチェックアウト、あるいはコンシューマーアプリ内のワンタップの「PENGU を購入」ボタンのようになるかもしれません。ウォレットはインテントを認証する場所となり、実行は別の何かが行うようになります。

ERC-4337 が実行パイプラインを構築した

最初の実現要素は、2023 年 3 月 1 日にイーサリアムのメインネットで稼働し、今日のスマートウォレットの大部分の実行基盤となった ERC-4337 です。外部所有アカウント(EOA)からトランザクションを送信する代わりに、ユーザーは UserOperation(検証ルール、オプションのペイマスター、実行するコールを指定する、よりリッチなオブジェクト)に署名します。バンドラーはこれらを実際のトランザクションにパッケージ化し、標準的な EntryPoint コントラクトに送信します。Alchemy のアカウントアブストラクションの概要では、このパイプラインを詳しく解説しています。

この設計から 3 つの機能が生まれ、これらがインテントベースの UX を実際に提供可能にしています。

  • ペイマスターによるガスの抽象化。 ペイマスターコントラクトは、アプリケーションが後援するか、ユーザーが保有する任意の ERC-20 トークンからスワップすることで、ユーザーの代わりにガス代を支払うことに同意できます。その体験は、ETH を全く持たないユーザーがアカウント作成直後に取引できるというもので、Nadcab の 2026 年ガス抽象化ガイドが予測するように、2027 年までには目に見えないデフォルトの機能になるでしょう。
  • セッションキー。 すべてのアクションを再承認するのではなく、ユーザーはスコープを限定した期間限定のキーを付与できます(例:「この dApp は、今後 1 時間、Base での取引に最大 100 USDC を使用できる」)。これは、オンチェーンゲームや AI エージェント、高頻度 DeFi を、30 秒ごとの署名ポップアップなしで利用可能にするプリミティブです。
  • モジュール式検証。 検証がプロトコルによってハードコードされるのではなく、コントラクトコードで表現されるため、ウォレットは基盤となるアカウントを変更することなく、パスキー、マルチシグロジック、ソーシャルリカバリー、または不正チェックを組み込むことができます。

しかし、ERC-4337 それ自体には構造的な問題がありました。スマートアカウントは、ほとんどのユーザーが既に持っている通常の EOA とは別のコントラクトであるということです。2 億以上の既存のアドレスを真新しいアカウントに移行させることは、決してスムーズには進みませんでした。その溝を埋めたのが EIP-7702 です。

EIP-7702 が一晩ですべてのユーザーのウォレットをアップグレードした

2025 年 5 月 7 日にローンチされたイーサリアムの Pectra アップグレードでは、EIP-7702 が導入されました。これは、通常の EOA がそのコードを一時的にスマートコントラクトに「委譲」できるようにする、驚くほどシンプルな変更です。秘密鍵が引き続きアカウントを制御しますが、委譲が有効な間、EOA はスマートウォレットのように動作します。つまり、コールのバッチ処理、ペイマスターの利用、セッションキーのホワイトリスト登録、および ERC-4337 インフラへの接続が可能になります。Turnkey の 4337 から 7702 への道のりに関する深掘り記事は、この 2 つの規格が競合するものではなく補完的なものであるという重要な洞察を捉えています。

普及への影響は劇的です。MetaMask、Ledger、Ambire、Trust Wallet は EIP-7702 のサポートを開始しており、Ledger は Flex、Stax、Nano Gen5、Nano X、Nano S Plus ハードウェアに展開しています。BuildBear の ERC-4337 と EIP-7702 の比較では、主要なウォレットプロバイダーのほとんどが 2025 年から 2026 年にかけてこれに追随すると予想されており、それは現在のオンチェーンデータが示している通りです。

実務的には、7702 はユーザーがスマートウォレットを使っていることを知る必要がないことを意味します。既存のアドレスはそのまま機能し続け、ただ機能が拡張されるだけです。これは、大衆向けのインテントベース UX のための静かな前提条件です。何億人ものユーザーに移転を求めることは不可能なため、彼らがすでに持っているアカウントをアップグレードするのです。

100 億ドル規模の Wallet-as-a-Service 覇権争い

ERC-4337 と EIP-7702 がプロトコル・レイヤーであるならば、製品(プロダクト)レイヤーでの戦いは Wallet-as-a-Service(WaaS)で繰り広げられています。ここでは、コンシューマー・グレードのオンボーディング、パスキー、組み込み UI、そしてインテント・ルーティングが、あらゆるアプリに導入可能な SDK としてパッケージ化されています。

主要なリーダーたちは、それぞれ異なる角度からアプローチしています:

  • Coinbase Smart Wallet は、コンシューマー向けの標準的な実装です。Coinbase の 発表 と Base の 展開計画 によれば、パスキーベースの認証、デフォルトでのガスレス・トランザクション、そしてクロスチェーン・デプロイメント(ローンチ時に 8 つのネットワークに対応、Safe Singleton Factory を介して 248 のチェーンで同一のコントラクト・アドレスを実現)を備えたウォレットが解説されています。これは実質的に、Web3 における「Apple でサインイン」になることを目指しています。
  • Privy は 2025 年 6 月に Stripe によって買収され、現在は Bridge と融合してクリプト決済と法定通貨決済を統合し、組み込みウォレットをメインストリームのフィンテック・フローの深部へと押し込んでいます。Openfort の Privy 代替案ガイド では、この買収がコンシューマー・クリプトの展望をどのように再形成したかを追跡しています。
  • Dynamic は Fireblocks に買収され、開発者エクスペリエンスとマルチチェーン・アダプターに焦点を当て、組み込みウォレットをエンタープライズ向けのビルディング・ブロックとして位置づけています。
  • Safe と Biconomy は、モジュール型アカウントの側面で競い合っています。特に ERC-7579(Rhinestone、Biconomy、ZeroDev、OKX が共同開発したモジュール型スマート・アカウントの最小規格)を巡る動きが活発で、これによりバリデータ、エクゼキューター、フック、フォールバック・ハンドラーを、規格に準拠したあらゆるアカウントにプラグインできるようになります。
  • WAGMI、Web3Modal、RainbowKit、Reown といった アグリゲーター は、すでにコネクター・レイヤーでスマート・ウォレットを統合しており、ほとんどの新しい dApps がデフォルトでインテント対応になっています。

戦略的な報酬は、Web3 におけるアイデンティティとインテント(意図)のレイヤーです。ウォレットを所有する者が、ユーザーが開始するすべてのトランザクション、決済、およびエージェント・アクションのファネルを支配します。Openfort の トップ 10 組み込みウォレット・レポート や Stripe / Fireblocks による M&A の波は、既存の主要プレイヤーがこれを戦略的に重要であり、かつ限られた席であると考えていることを明確に示しています。

インテント・ウォレットを現実にする 4 つのプリミティブ

マーケティング的な表現を剥ぎ取れば、「ブロックチェーンを意識させないウォレット」の背後には 4 つの具体的なプリミティブが存在します。

  1. ネイティブ・パスキー (EIP-7212): secp256r1 署名検証のためのプリコンパイルにより、iPhone、Android デバイス、YubiKey で既に使用されている WebAuthn パスキーと同じものでウォレットを認証できるようになります。これにより、デフォルトのリカバリ・モデルとしてのシードフレーズが不要になり、ユーザーがすでに信頼しているデバイス・セキュアでフィッシング耐性のある資格情報に置き換わります。
  2. セッション・キー (一般的に ERC-7579 バリデータ・モジュールとして構成): 範囲を限定し、取り消し可能な権限により、署名ポップアップをスパム化させることなく、ワンタップでのゲームプレイ、継続的な支払い、およびエージェントの自律性を保証します。
  3. ガスの抽象化 (ERC-4337 ペイマスター): アプリがガス代を負担したり、ユーザーがすでに保有しているステーブルコインで手数料を支払ったりできるようになり、「まず ETH を買わなければならない」というステップが障壁にならなくなります。
  4. 一括実行 (ERC-7821): 単一のユーザー・アクションに、承認(Approve) + スワップ + ブリッジ + ステーキングのシーケンスを含めることができ、それらが「すべて実行されるか、全く実行されないか」のどちらかになります。これにより、今日のクリプト UX を象徴するような、中途半端に終わるマルチステップの惨劇が解消されます。

これら 4 つをソルバー・ネットワークと組み合わせることで、真のインテント・ベースのウォレットが完成します。ユーザーが「最も安いチェーンで 500 ドルの USDC を ETH にスワップして」と言うだけで、ウォレットが 1 つの承認の下でブリッジ、ガス、承認、実行をすべて処理します。

なぜこれがセキュリティの物語でもあるのか

インテント・アーキテクチャは単なる UX のアップグレードではありません。これはセキュリティ・パターンでもあり、2026 年 3 月に報告された 2,500 万ドルの Resolv ハック によってインテント・レイヤーの安全性が投資家の注目を集めたことを考えると、通常よりも重要性が増しています。

2 つの変化が際立っています。第一に、インテントは望ましい最終状態を表現する宣言であるため、ウォレットやソルバーは実行前にそれらをシミュレートして推論することができます。ユーザーが悪意のあるコールデータを見抜くことに頼るのではなく、ポリシーに違反する結果をもたらすものを拒否できるのです。第二に、スマート・アカウントにより、ウォレットに多層防御を重ねることができます。支出制限、アドレスのホワイトリスト、多額の流出に対する送金遅延、異常なアクティビティに対する自動停止などを、UI に埋もれたオプション設定ではなく、アカウント自体のモジュールとして組み込むことができます。

反面、新しいリスクも存在します。ソルバー・ネットワークの結託、ペイマスターによるフロントランニング、範囲設定を誤ったセッション・キーによる密かな資金流出などです。インテント・ウォレットはリスクを排除するものではありません。リスクを「ユーザーがコールデータを読んだか?」から「ウォレットのモジュールとソルバーは正しく動作したか?」へと移行させるものです。これは 2026 年において、監査すべきはるかに適切な問いです。

ビルダーが今後 12 ヶ月で注目すべきこと

追跡すべき 3 つの転換点があります:

  • EIP-7702 の普及: より多くのウォレットが委譲(Delegation)機能をオンにし、より多くの dApps がスマート・ウォレットの機能を前提とし始めるにつれ、EOA 専用の UX 設計の余地はなくなっていきます。依然としてユーザーに手動でのガス代補充、個別の承認、ブリッジへの署名を求めるアプリは、時代遅れに感じられるでしょう。
  • ERC-7579 モジュール・エコシステム: モバイル・アプリが SDK を構成するように、ウォレットが構成できる、監査済みのバリデータ、セッション・キー・モジュール、リカバリ・ポリシー、コンプライアンス・フックの真のマーケットプレイスが登場することを期待してください。Thirdweb、OpenZeppelin、Rhinestone はすでにこれに向けて構築を進めています。
  • インテント決済の標準化: クロスチェーン・インテントは次の戦場です。決済を標準化する者(ERC-7683 およびその後の規格)が、L2 間で流動性と MEV がどのように捕捉されるかに影響を与えることになります。

低レイテンシの RPC、バンドラー、ペイマスター、インデクサーといった基盤となるインフラも、これに歩調を合わせる必要があります。ウォレットが受け取るすべてのインテントは、舞台裏で複数のチェーン操作へと変換されます。つまり、これらのウォレットを支えるプロバイダーは、ユーザー数に対して非線形にスケールするトラフィックに直面することになります。

BlockEden.xyz は、Ethereum、Base、Arbitrum、Sui、Aptos、およびインテント・ベースのウォレットが決済を行うその他のネットワークにわたって、高可用性の RPC およびインデクシング・インフラを運用しています。スマート・ウォレット SDK、ペイマスター、ソルバー、または組み込みウォレットのエクスペリエンスを構築している場合は、当社の API マーケットプレイスを探索 し、マルチチェーンでインテント駆動の未来のために設計されたインフラをぜひご利用ください。

参考文献

Movement Labs M2: EVM + Move のハイブリッドにより Solidity がリソースタイプの安全性を継承

· 約 15 分
Dora Noda
Software Engineer

2025年上半期だけで、スマートコントラクトの脆弱性によりDeFiから31億ドル以上が流出しました。これはすでに2024年通年の28.5億ドルを上回っています。2024年第3四半期の損失のうち、リエントランシー(再入可能)攻撃は4億2000万ドルを占めました。整数オーバーフローのバグは依然として監査で見つかり続けています。Penpieプロトコルは2024年に、たった一度のリエントランシー攻撃で2700万ドルを失いました。これらの脆弱性のすべては、Ethereum Virtual Machine(EVM)が資産や関数のディスパッチを処理する方法に直接起因しており、すべてのSolidity開発者はそのことを認識しています。

Movement Labsは、開発者がEthereumの500億ドルの流動性の堀と、Moveのコンパイル時の安全性の保証のどちらかを選択する必要はないと考えています。同社のM2チェーンは、Ethereum向けの最初のMove VMベースのレイヤー2であり、Celestiaで決済を行い、現在はPolygonのAggLayerにも接続されています。M2は、修正なしのSolidityバイトコードをMove実行環境にデプロイする方法を提供すると主張しています。これが実現すれば、EthereumのL2時代において最も野心的な「安全性アップグレード」の提案となります。もし失敗すれば、どちらのコミュニティからも支持されなかった多くのハイブリッドVMのリストに加わることになるでしょう。

ビットコイン独自の DeFi が登場:OP_NET がブリッジなしで L1 にスマートコントラクトをもたらす仕組み

· 約 14 分
Dora Noda
Software Engineer

10 年以上もの間、ビットコイン開発者を悩ませてきた問いがありました。なぜ世界で最も安全で流動性の高いデジタル資産を、何か面白いことに使うために一度手放さなければならないのか? あらゆる利回り生成戦略、DEX での取引、ステーブルコインの利用において、BTC をラップし、イーサリアムへブリッジし、中央集権的なカストディアンがコインを紛失しないことを信じる必要がありました。2026 年 3 月 19 日、OP_NET がビットコインメインネットでローンチされ、その直接的な答えを提示しました。「もう離れる必要はない」ということです。

ビットコインのプログラマブルな L2 スタックがついに収束へ — Stacks、Ark、Lightning、StarkWare が BTC のスマートコントラクトの瞬間を構築中

· 約 14 分
Dora Noda
Software Engineer

何年もの間、ビットコイン・マキシマリストは BTC が「デジタル・ゴールド」であるべきだと主張してきました。スマートコントラクトの複雑さに手を出さない、純粋な価値の保存手段であるべきだと。しかし、その物語は崩れつつあります。2026 年、4 つの異なるレイヤー 2 テクノロジーが同時に収束し、ビットコインに初の包括的なプログラマブル・スタックを提供しようとしています。Stacks はビットコイン・ファイナリティを備えたスマートコントラクトを実現し、Ark は仮想 UTXO によってオフチェーン決済を再定義し、Lightning の月間取引量は 10 億ドルを超え、StarkWare はビットコイン上でのゼロ知識証明の直接検証を可能にします。これらは合わせて、開発者の関心と資本を 1.4 兆ドルの BTC 決済レイヤーへと向け直すパラダイムシフトを象徴しています。

Aave V4 が Ethereum で稼働開始 — 過去最も僅差のガバナンス投票が DeFi の成長痛を浮き彫りに

· 約 12 分
Dora Noda
Software Engineer

DeFi 最大のレンディングプロトコルが、これまでで最も野心的なアップグレードをリリースしました。しかし、そのガバナンスモデルの亀裂はかつてないほど広がっています。

2026 年 3 月 30 日、Aave V4 が根本的に再設計されたハブ・アンド・スポーク(hub-and-spoke)アーキテクチャを携えて Ethereum メインネットで稼働を開始しました。このアップグレードは、拘束力のあるオンチェーン投票において約 60% の賛成票を得て可決されました。これは、以前の Snapshot で得られた 95% 以上の支持とはかけ離れた数字です。一方、4 年近くにわたり Aave の最も重要な技術的貢献者の一つであった BGD Labs は、4 月 1 日付でプロトコルから離脱することを認めました。この対比は非常に印象的です。Aave の最も洗練されたエンジニアリングの金字塔は、その最も深いガバナンス危機と同時に到来したのです。

DeFi 2026年第1四半期ハックレポート:攻撃者がスマートコントラクトを回避し秘密鍵やクラウドインフラを標的にしたことで1億6,900万ドルが盗難

· 約 11 分
Dora Noda
Software Engineer

DefiLlama の最新のハックデータベースによると、2026年第1四半期に DeFi プロトコルは 34 件の個別のエクスプロイトにより合計 1億6,900万ドルを失いました。この数字は、2025年第1四半期の驚異的な 15億8,000万ドルから前年比で 89% 減少していますが、この見出し上の改善は、より不穏な事実を隠しています。今四半期に最も多額の資金を盗んだ攻撃者は、スマートコントラクトのコードを一行も書き換えることなく犯行に及びました。