メインコンテンツまでスキップ

「Solana」タグの記事が 133 件 件あります

Solana ブロックチェーンとその高性能エコシステムに関する記事

すべてのタグを見る

Project Eleven による 1 億 2,000 万ドルの賭け:特殊部隊の退役軍人はいかにして Coinbase に量子脅威がすでに到来していることを確信させたか

· 約 17 分
Dora Noda
Software Engineer

2026 年 4 月、Giancarlo Lelli という名の研究者が、本物の量子ハードウェア上で 15 ビットの楕円曲線鍵を破り、1 ビットコインを手に入れました。わずか 15 ビットです。ビットコインは 256 ビットを使用しています。その差は膨大に思えるかもしれません。しかし、1994 年に RSA-129 が、2009 年に RSA-768 が、そして 2020 年に RSA-829 が破られたことを思い出してください。チャートの曲線は、一方向にしか曲がっていません。

この報奨金は、元米軍特殊部隊の将校によって設立された、耐量子セキュリティのスタートアップである Project Eleven から提供されました。その 3 ヶ月前、同社は Castle Island Ventures が主導し、Coinbase Ventures、Variant、Quantonation、Fin Capital、Nebular、Formation、Lattice Fund、Satstreet Ventures、Nascent、そして個人投資家として Balaji Srinivasan らが参加した、1 億 2000 万ドルの評価額での 2000 万ドルのシリーズ A ラウンドを完了しました。600 万ドルのシードラウンドから 7 ヶ月で 20 倍の評価額上昇は、通常のベンチャーキャピタルのペースではありません。それは、タイムラインを見極め、窓口がコンセンサスよりも短いと判断した投資家たちのペースです。

この記事では、それらの投資家たちが何を見たのかを解き明かします。

他がどこも出荷していない製品

多くの「量子暗号」企業は、Naoris Protocol、QANplatform、Circle のラティスネイティブな Arc チェーンのように、新規(グリーンフィールド)のレイヤー 1 を構築し、ジェネシスブロックに耐量子署名を組み込んでいます。それは問題の簡単な解決策です。Project Eleven が取り組んだ困難な課題は、すでに存在し、すでに数兆ドルを保持しているチェーンに暗号化の保証をレトロフィット(後付け)することです。

出荷された製品は yellowpages と呼ばれます。これは、ビットコイン保有者が、本来不可能であるはずのことを可能にする無料のオープンソース・レジストリです。つまり、コインを移動させることなく、ハードフォークを行うことなく、機密情報を公開することなく、現在、耐量子鍵の下で UTXO を所有していることを証明できるのです。

フローは非常に緻密に設計されています。yellowpages クライアントは、ユーザーの既存の 24 語のシードから決定論的に、ML-DSA 鍵ペアと SLH-DSA 鍵ペア(2024 年 8 月に NIST によって FIPS 204 および FIPS 205 として最終化された格子ベースおよびハッシュベースのデジタル署名規格)を生成します。その後、ユーザーはビットコインの秘密鍵 および 新しい耐量子鍵でチャレンジに署名します。このバンドルは ML-KEM で保護されたチャネルを介して信頼実行環境(TEE)に送信され、署名が検証され、レガシーアドレスと新しい鍵を永続的にリンクする単一の証明が公開ディレクトリに書き込まれます。

その結果、Q-Day(量子の日)を生き延びる検証可能な主張が得られます。もし 10 年後、十分に強力な量子コンピュータがオンチェーンの公開鍵から秘密鍵を導き出したとしても、正当な所有者は yellowpages の証明(日付が遡られ、両方の鍵で署名され、反論の余地がないもの)を提示して、量子由来の支出に異議を唱えることができます。これは暗号化されたアリバイです。チェーンを変更する必要はありません。ウォレットを動かす必要もありません。証明こそが移行なのです。

この特性が、yellowpages をビットコインにおける他のすべての耐量子提案とは構造的に異なるものにしています。BIP-360(Hunter Beast による量子耐性アドレス提案)はソフトフォークのコンセンサスを必要とします。さまざまな Taproot 拡張機能は、保有者が最終的に取引を行うことを前提としています。Yellowpages は何も前提としません。所有者が亡くなっている、眠っている、あるいは単に動かしたくないと考えているコールドストレージのコインに対しても機能します。

なぜ Coinbase Ventures が実際に主導したのか

Coinbase は、機関投資家クライアント全体で 100 万ビットコイン以上をカストディしています。それは、不用意に移行できるような規模ではありません。Coinbase Custody に預けられているすべてのコインは、確定した日付のない確率的イベントに対する、ヘッジされていないテールリスクを表しています。取引所には、他の戦略的投資家にはない 2 つの動機があります。

  1. 運用的動機: 5 万の機関投資家クライアントに対し、数年かかる可能性のある調整された鍵ローテーションを強制することなく、既存のカストディ資産を保護すること。
  2. 規制的動機: NIST IR 8547 は、量子的に脆弱なアルゴリズムを 2035 年までに完全に廃止する期限を設けており、リスクの高いシステムはそれより早く移行することになっています。連邦規制当局は、分散型台帳に対する「Harvest-now-decrypt-later(今収集し、後で解読する)」攻撃のリスクに関する連邦準備制度(FRB)の 2025 年 10 月のワーキングペーパーを読んでいます。上場しているカストディアンが、そのリスクを無期限に抱え続けることを規制当局は許さないでしょう。

Coinbase Ventures が Project Eleven に投資することは、仮想通貨業界における TSMC が ASML に投資した瞬間に最も近いものです。つまり、唯一の実行可能な移行パスを所有するサプライヤーに、ダウンストリームの巨人が資本を提供するということです。Castle Island と Variant が参加したのも、10 年前に主要なインフラに投資したのと同じ理由です。アセットクラス全体がプリミティブ(基本要素)を必要とし、あるチームがそれを実現するための生産能力と統合の経験を持っている場合、残りはただの計算の問題です。

Solana のパラドックス

yellowpages がビットコインの調整問題を解決する一方で、Project Eleven のもう一つの部門は、より苦痛を伴うことを行っています。それは、チェーンが移行した際にどれほどのパフォーマンスが失われるかを正確に示すことです。

2026 年 4 月、Solana Foundation は Project Eleven の支援を受け、Ed25519 署名を格子ベースの耐量子相当のものに置き換えるテストネットを実行しました。その結果は悲惨なものでした。

  • 署名サイズは現在のコンパクトな署名と比較して 20〜40 倍 に増大しました。
  • ネットワークのスループットは、初期のベンチマークで 約 90% 低下 しました。
  • 帯域幅、ストレージ、およびバリデータのハードウェア要件が比例して増加しました。

モノリシックな高スループットを価値提案の核としている Solana にとって、これは実存的なトレードオフです。つまり、セキュリティを取るか、それともマーケティング上の強みであるパフォーマンスを取るかという問題です。チェーンのアーキテクトたちは現在、3 つの不快な選択肢の間で立ち往生しています。格子署名を導入してパフォーマンスの物語を失うか、オーバーヘッドを圧縮するハッシュベースまたはゼロ知識(ZK)のラッパーを待つか、あるいは量子ハードウェアのマイルストーンが十分に遅れ、コミットする必要がなくなることを願うかです。

Project Eleven は、この取引の両側に位置しています。彼らは暗号プリミティブを提供します。同時に、そのコストに関する経験的な証拠も提供します。この二重の立場は異例です。ほとんどのセキュリティベンダーは顧客に請求書を見せたくないと考えますが、それこそが統合パートナーが彼らを信頼する理由です。数字は、ただの数字なのです。

Q-Day Prize と加速する曲線

ほとんどの読者は、量子脅威の警告を軽視することを学んできました。2030 年代は心地よく遠い未来に感じられます。2026 年 4 月 24 日の Q-Day Prize の結果は、その「心地よい遠さ」がそれほど心地よく感じられなくなった瞬間です。

Lelli による 15 ビット ECC の解読は、論理量子ビットごとに複数の物理量子ビットを用いた誤り訂正を行うハイブリッドな古典・量子アプローチを採用しました。これは、IBM の Condor(1,121 量子ビット、2023 年)や、計画されている Kookaburra(4,158 量子ビット、2026–2027 年)が稼働するにつれてスケールアップしていくものと同じアーキテクチャです。歴史的なスケーリング・パターンは顕著です:

攻撃解読された鍵サイズ
1994RSA-129~426 ビット
2009RSA-768768 ビット
2020RSA-829829 ビット
2026ECC-15 (量子)15 ビット

15 ビットという数字は小さく見えますが、これが 最初 の実用デモンストレーションであることを認識するまではの話です。整数分解の曲線は、700 ビット進展するのに 25 年を要しました。論理量子ビットの成長に乗った量子攻撃の曲線は、より速く曲がる(加速する)可能性があります。Project Eleven の賞金構造(解読されるビットごとに報奨金がエスカレートする仕組み)は、タイムラインをリーダーボードへと変貌させます。市場は、脅威がどれほど近づいているかを示す、タイムスタンプ付きの公開フィードを手にすることになります。

そのフィードこそが、ビットコインの機関投資家が無視できない触媒となります。BlackRock の IBIT は、賞が発表された時点で 960 億ドル以上の運用資産(AUM)を保有していました。Tether のリザーブは約 140,000 BTC を保持し、MicroStrategy は 200,000 BTC 以上を保有していました。これらの保有者は、測定可能でエスカレートする能力の進展を無視した 10-K(年次報告書)の開示を行うことはできません。

誰も議論したくない調整の問題

ビットコインのポスト量子ジレンマを定義する、公表されていない数字があります。それは、Taproot 以前の P2PKH および P2PK アドレスに存在する約 400 万から 600 万 BTC であり、これらの公開鍵はすでにオンチェーンで公開されています。リスクにさらされている総供給量の推定値はさらに高く、最近のある分析では、公開鍵が露出しているアドレスに 7,180 億ドルのビットコインがあると指摘されています。これらのコインは、元の保有者以外には移行(マイグレーション)できません。それらの保有者の多くは連絡が取れないか、亡くなっているか、あるいは 10 年間一度も触れていないコールドストレージ・ハードウェアに保管しています。約 110 万 BTC はサトシ・ナカモトのものと考えられています。

これを、暗号技術的な調整が必要だった典型的な災害である Y2K(2000 年問題)と比較してみましょう。Y2K が解決できたのは、固定された期限、政府による調整、義務付けられた予算、および移行を強制できる中央当局が存在したからです。ビットコインにはそれらが一つも存在しません。期限は確率的です。ウォレットのローテーションを強制できる政府も存在しません。保有者の 100% が従うようなソフトフォークのタイムラインを発行できる中央当局もありません。

これが yellowpages が密かに重要である理由です。それは調整の問題を解決するものではなく、それを「ブラケット(区分け)」するものです。今日、検証可能なポスト量子の主張を作成することで、コミット できる 保有者は安価にそれを行うことができます。保有者が不在のコインは最終的に量子由来の支出に対して脆弱になりますが、回収可能なコインの正当な所有者は暗号化された優先順位の証明を持つことになります。その証明は移行の代わりになるものではありません。それはトリアージ・システムなのです。

2026–2029 年の展望

ポスト量子暗号(PQC)インフラの競争地図が明確になりつつあります:

  • グリーンフィールド PQC チェーン(Naoris、QANplatform、Circle Arc):クリーンなアーキテクチャ、移行の負担なし、レガシー資産なし。
  • ZK ラップド PQC(Trail of Bits による 2026 年 4 月の 100ms 未満の検証結果):オフチェーンで妥当性を証明することにより、署名のオーバーヘッドを圧縮できる可能性。
  • レトロフィット PQC(Project Eleven の yellowpages、Solana の格子暗号テストネット、BIP-360 提案):すでにオンチェーンにある数兆ドル規模の資産に対処できる唯一のカテゴリー。

Project Eleven の賭け、および彼らを支援する機関投資家の賭けは、レトロフィット(後付け)が主流になるというものです。グリーンフィールド・チェーンは技術的に優れているかもしれませんが、価値が存在する場所ではありません。ZK ラッピングのアプローチは有望ですが、まだ本番環境への導入ではなくラボのベンチマーク段階です。レトロフィットこそが、すでに資金が集まっている場所であり、規制当局が注目している場所なのです。

2029 年以降の脅威に対して 1 億 2,000 万ドルという評価額が妥当かどうかは、公平な議論の余地があります。量子ハードウェアのマイルストーンは遅れる傾向にあります。NIST の 2035 年の廃止期限まではまだ先の話です。しかし、「量子は 2030 年代の問題である」というのは 2026 年 4 月以前までは言いやすいことでした。Lelli の賞の後、Solana の 90% のスループット崩壊の後、および Coinbase Ventures がラウンドをリードした後、会話は「 もし 」から「 どれほど速く 」へとシフトしました。Project Eleven の強みは、「どれほど速く」という問いを、18 か月かけて出荷済みのコード、統合パートナー、および公開ベンチマーク・シリーズへと変えたことです。これこそが、複利的に積み重なる「堀(モート)」なのです。

数年間にわたる暗号技術の移行のためのインフラは、移行が起こるその年に構築されることはめったにありません。それは、市場の残りが目を覚ますまでに本番環境のボリュームを確保できるよう、十分に早くから開始したチームによって、その直前の数年間に構築されます。現在、ポスト量子レトロフィット・カテゴリーにおいて、そのプロファイルを持つ唯一のチームが Project Eleven です。

量子の時計はまだ大きな音を立ててはいません。しかし、確実に刻んでいます。そして、最大の小切手を書いている人々は、早すぎることのコストは、遅すぎることのコストよりもはるかに小さいと判断したのです。


BlockEden.xyz は、Bitcoin、Ethereum、Sui、Aptos、Solana、および 25 以上の他のネットワークにわたって、本番環境のブロックチェーン・インフラを運用しています。これらはすべて、ポスト量子移行の課題に直面しているチェーンです。暗号技術の標準が進化するにつれ、安定した RPC およびインデクシング・インフラ上で構築を行うチームは、配管作業ではなくアプリケーション・ロジックに集中するための余裕(ランウェイ)を確保できるでしょう。API マーケットプレイスを探索して、次の 10 年のプロトコル・アップグレードを見据えたチェーン・アクセスを体験してください。

情報源

RenderCon 2026:Render Network はいかにしてハリウッドに参入し、60,000 台の GPU、AI サブネット、そして美術館を手に入れたのか

· 約 18 分
Dora Noda
Software Engineer

2026 年 4 月 16 日、ある分散型 GPU ネットワークがハリウッドのヴァイン・ストリートにあるサウンドステージを貸し切り、次の 10 年のメディア制作における「コンピューティング」の定義を塗り替えました。

それは、通常の DePIN イベントの光景とは全く異なるものでした。通常の DePIN イベントといえば、シンガポールのホテルの宴会場で、トークンの排出量に関するスライド資料を使い、ネットワークに 8,000 ものアイドル状態のノードがある理由を創業者が不安げに説明するような場です。しかし、4 月 16 日から 17 日にかけて Nya Studios で開催された RenderCon 2026 は、Vision XPRIZE の基調講演、アレックス・ロスのグワッシュ画デモ、レフィーク・アナドールによる美術館の公開、そして――まるでおまけのように――ガバナンス提案 RNP-023 のステージ上でのライブ承認が行われました。これにより、Salad Network との独占的なサブネット統合を通じて、約 60,000 台のデイリーアクティブ GPU が Render Network に追加されました。

GSR の BESO ETF: 仮想通貨マーケットメイカーはいかにしてアクティブ・ステーキングで BlackRock を出し抜いたのか

· 約 16 分
Dora Noda
Software Engineer

先週、あるマーケットメイカーがアセットマネージャーへと転身しましたが、それに気づいた人はほとんどいませんでした。

2026 年 4 月 22 日、OTC デスクや暗号化されたイーサリアム上での画期的な秘匿取引で知られる、設立 13 年の機関投資家向け流動性提供企業 GSR は、GSR Crypto Core3 ETF(ティッカー:BESO)を Nasdaq に上場しました。このファンドはビットコイン(BTC)、イーサリアム(ETH)、ソラナ(SOL)を独自のリサーチシグナルに基づき毎週リバランスしながらアクティブに運用し、さらに重要な点として、ETH と SOL のスリーブからステーキング報酬を獲得します。これは、ステーキングが認可された米国初の上場マルチアセット仮想通貨 ETF です。

この最後の一文には非常に大きな意味があります。2 年間、あらゆる現物 ETF 承認において懸案となっていたのは、SEC(米証券取引委員会)が発行体に対し、生産的な資産と不活性なデジタルゴールドを分かつ「オンチェーン利回り」の獲得を許可するかどうかでした。その答えは、ついに「イエス」となりました。そして、その最初の果実を手にしたのはブラックロックでもフィデリティでもビットワイズでもなく、先週まで公募ファンドの運用資産(AUM)を 1 ドルも持っていなかったマーケットメイカーだったのです。

BILS が稼働開始:Solana 上のイスラエル・シェケル・ステーブルコインが非米ドル型プレイブックをどのように書き換えるか

· 約 18 分
Dora Noda
Software Engineer

2026 年 4 月 28 日、ある規制当局がテルアビブで密かにルールブックを公開した。それにより、中央銀行が自ら CBDC を完成させるよりも先に、中東初となる政府承認のステーブルコインがパブリックブロックチェーン上に誕生した。イスラエルの資本市場・保険・貯蓄庁(CMISA)は、Bits of Gold が発行する 1 対 1 のシェケル連動トークン「BILS」を承認した。これは、Fireblocks によるカストディ、EY による監査、そしてコンプライアンスに組み込まれた QEDIT のゼロ知識証明を活用し、Solana 上での 2 年間にわたるライブサンドボックスを経て実現したものだ。一方、イスラエル銀行のデジタルシェケルは? いまだにロードマップの段階にあり、2026 年末の総裁の署名を待っている状態だ。

主権国家の CBDC に先んじて規制された民間ステーブルコインがリリースされるというこの順序は、ニュースの見出しでは過小評価されがちな点だ。しかし、これは今後 10 年間の非米ドル型ステーブルコインが辿ることになるテンプレートでもある。

通貨の世代を飛び越えた承認

イスラエルの CMISA は、BILS を認可するために新しい法律を制定したわけではない。既存の金融資産サービスプロバイダー・ライセンスを活用し、その上にルールブックを適用した。そして、2013 年からライセンスを保有し 25 万人以上の有効顧客を抱える暗号資産ブローカー Bits of Gold に対し、2024 年 3 月から監督下のサンドボックス内での運営を許可した。イスラエル税務当局や財務省と密接に連携し、Solana メインネット上で 2 年間蓄積された実際の取引実績は、規制当局が「検討会の推奨事項」ではなく「正式な承認」を出すのに十分な運用的証拠となった。

ウエスタンユニオンが SWIFT よりも Solana を選択:9,050 億ドルの送金マップを再構築する USDPT ステーブルコインへの転換の内幕

· 約 21 分
Dora Noda
Software Engineer

電信送金の考案を支えた創業 174 年の企業が、電信送金の時代は終わったと告げました。 2026 年 4 月 24 日、 Western Union の CEO である Devin McGranahan 氏は、第 1 四半期の決算説明会で、数ヶ月前から示唆されていた内容を認めました。それは、 Anchorage Digital Bank が発行し、 Solana 上に構築された米ドルステーブルコイン「USDPT」が 5 月にローンチされるというものです。ダイヤル式電信の時代から SWIFT やコルレス銀行業務に支えられてきた同社が、今、自社のエージェントとの決済にパブリックブロックチェーンを選択しています。

ハッカーが同僚になる時:Drift Protocol から 2 億 8,500 万ドルを流出させた北朝鮮による 6 か月間の工作の内幕

· 約 24 分
Dora Noda
Software Engineer

2 億 8,500 万ドルの強奪には 12 分かかりました。その準備には 6 か月を要しました。

攻撃者が Solana 最大の無期限先物 DEX である Drift Protocol から資金を流出させたのは、2026 年 4 月 1 日 16:05 UTC でした。彼らはスマートコントラクトのバグを悪用したり、オラクルを操作したり、暗号技術を破ったりしたわけではありません。単に、プロトコル自体のセキュリティ評議会(Security Council)がすでに署名していた 2 つのトランザクションを送信しただけでした。その 4 か月前の 2025 年 12 月、これらと同じ攻撃者は「定量的取引会社(クオンツ・トレーディング・ファーム)」として Drift の玄関を堂々と通り抜け、100 万ドル以上の自己資金を預け入れ、コントリビューターとのワーキングセッションに参加し、複数の大陸で開催された業界カンファレンスでチームと握手を交わしていました。彼らは見知らぬ人でも、悪意のある URL でも、匿名のウォレットアドレスでもありませんでした。彼らは同僚だったのです。

これは暗号資産における最も危険な敵の新しい姿であり、DeFi が自衛方法について抱いてきたあらゆる前提をリセットする必要があります。Drift への攻撃の背後にいる北朝鮮の工作員(おそらく 15 億ドルの Bybit 盗難に関連する Lazarus Group の派生組織である TraderTraitor / UNC4736)は、Drift の監査、ガバナンス、またはマルチシグを打ち破る必要はありませんでした。彼らに必要だったのは、信頼されるまで待ち続ける忍耐強さだけでした。

構築に 6 か月を費やした 12 分間の強奪

オンチェーンの証拠はスリラー映画のようです。Drift のインシデント・ポストモーテム(事後分析)BlockSec のフォレンジック再構築 によると、攻撃者は 2025 年後半に Drift で「エコシステム・ヴォルト(Ecosystem Vault)」を開設し、取引戦略のドキュメントを提出し、プロトコルのコントリビューターとの複数のワーキングセッションに参加することで、自らの正体を隠蔽しました。2026 年 2 月から 3 月にかけて、Drift のチームメンバーは主要な業界カンファレンスで相手側と対面で会っていました。攻撃が実行される頃には、その関係は半年近くに及んでおり、ほとんどのセキュリティチームが相手を外部の人間として精査するのをやめる基準を優に超えていました。

技術的な実行には、Solana 固有のプリミティブである「デュラブル・ノンス(durable nonces)」が悪用されました。すべてのトランザクションが最近のブロックハッシュを参照し、約 150 スロット以内に期限切れにならなければならない Ethereum とは異なり、Solana のデュラブル・ノンスを使用すると、今日署名したトランザクションを数日後または数週間後にブロードキャストすることができます。この機能は、オフライン署名、スケジュールされた支払い、および財務ワークフローのために設計されています。しかし、忍耐強い敵の手にかかれば、こうした利便性のための機能は時限爆弾へと変わります。

2026 年 3 月 23 日、4 つのデュラブル・ノンス・アカウントがオンチェーンに現れました。2 つは Drift セキュリティ評議会のメンバーに関連付けられ、2 つは攻撃者によって制御されていました。その時点で、5 人の評議会署名者のうち 2 人が、それらのノンスに関連付けられた一見無害なトランザクションをすでに承認していました。2-of-5 のしきい値により、攻撃者は管理者権限を奪取するために必要な承認を事前に収集していました。3 月 27 日に予定されていた評議会の移行によって、一時的にそれらの署名は無効になりましたが、3 月 30 日までに新しいマルチシグのメンバーに関連付けられた新鮮なデュラブル・ノンス・アカウントが登場しました。攻撃者は単に、新しい構成の下でしきい値分の署名を再収集しただけでした。

そして 4 月 1 日がやってきました。16:05:18 UTC、事前に署名された最初のトランザクションが管理キーの移譲を提案しました。1 秒後、事前に署名された 2 番目のトランザクションがそれを承認しました。セキュリティ評議会は、数か月前に自分たちのキーを事実上譲渡する署名をしていました。自分たちが署名したものが、後にどのように組み合わされるかを知る由もありませんでした。

デュラブル・ノンス + 社会的信頼 = 新しい種類のガバナンス・リスク

Drift のインシデントは「マルチシグの侵害」として分類されていますが、そのラベルは実際に何が壊れたのかを過小評価しています。マルチシグ・ガバナンスは、署名のしきい値を得るためには、個別のキーを侵害する(困難)か、複数の人間を調整して同じ悪意のある行動を承認させる(非常に困難)かのどちらかが必要であることを前提としています。デュラブル・ノンスはこの 2 番目の前提を崩壊させます。署名者は、攻撃の断片を 1 つずつ、数週間の間隔を空けて承認するように騙される可能性があり、自分の個別の署名が最終的に単一の致命的なシーケンスに組み立てられることに気づくことはありません。

これが BlockSec の言う トランザクションの意図のギャップ(transaction-intent gap) です。ウォレットや署名用 UI は、署名者がどのバイトに署名しているかを表示しますが、そのバイトが攻撃者の制御下にある他の署名と組み合わされたときに生じる完全な意味的影響を表示することはほとんどありません。「より多くの署名者、ハードウェアウォレット、慎重な審査」という従来の防御策は、根本的な問題に対処できていません。なぜなら、個々の署名者は全員正しく行動したからです。それでもシステム全体としては失敗しました。

さらに悪いことに、攻撃者は署名者のキーを侵害する必要さえありませんでした。多忙なコントリビューターをフィッシングやソーシャルエンジニアリングで騙して、無害に見えるデュラブル・ノンス・トランザクションを承認させることは、ハードウェアウォレットのシードを盗むよりも劇的に簡単です。ある Drift 内部関係者が 侵害後に DL News に語った ように、この教訓は DeFi にとって不都合なものです。「私たちは成熟しなければなりません。さもなければ、金融の未来を担う資格はありません」

ラザルスの転換:強奪から長期潜伏へ

Drift 事件が Drift 以外の場所でも重要である理由を理解するには、北朝鮮による暗号資産操作の軌跡に注目する必要があります。

2025 年、北朝鮮(DPRK)の関与者は 30 件以上の事件を通じて 20.2 億ドルを盗み出し、これはすべてのサービス侵害の 76% を占め、追跡開始以来、同政権による暗号資産の累計窃取額は 67.5 億ドルを超えました。その年を象徴する事件は、2025 年 2 月に発生した 15 億ドルの Bybit 窃取事件であり、現在も史上最大の単独ハッキング事件として記録されています。Bybit への攻撃では、侵害された Safe{Wallet} 開発者のマシンを通じて配信された悪意のある JavaScript インジェクションが使用されました。これは高度なサプライチェーン手法ですが、依然として「外部」からのものでした。攻撃者は Bybit の給与名簿に載っていたわけでも、会議に参加していたわけでも、チームと信頼関係を築いていたわけでもありません。

これを 2026 年と比較してみましょう。KelpDAO は 4 月 18 日に約 2.9 億ドルを流出させ、予備的な属性特定では再びラザルスの関与が指摘されています。Drift の被害額は 2.85 億ドルに達し、預金者の資産を保護するために Tether 主導による 1.5 億ドルの救済策が必要となりました。これら両方の攻撃には、2022 年当時の「強奪型」のラザルスでは考えられなかったような、内部関係者としてのポジションの確保が含まれていました。

この変化は構造的なものです。ラザルスの伝統的な暗号資産攻略法(Ronin Bridge(2022 年、6.25 億ドル)や Bybit がその典型)は、エンジニアへの悪意のある LinkedIn の求人、武器化された PDF の履歴書、開発ツールのサプライチェーン侵害など、境界防御の突破に依存していました。これらの攻撃は今でも有効ですが、コストが高くなっています。より多くのプロトコルがハードウェアウォレット、マルチシグ、キーセレモニーの衛生管理を導入するにつれ、外部からの侵入コストは上昇しています。対照的に、内部に「招待」されるコストは低下しています。なぜなら、暗号資産業界は採用が速く、グローバルで、かつ匿名での雇用が一般的だからです。

白日の下に潜む北朝鮮 IT 労働者軍団

Drift の侵害は、最近まで別々の脅威として扱われてきた 2 つの北朝鮮プログラムの交差点に位置しています。それは、ラザルスのエリートハッキング部隊と、北朝鮮政権による大規模なリモート IT 労働者スキームです。

2026 年 3 月、米国財務省外国資産管理局(OFAC)は、北朝鮮政権の大量破壊兵器(WMD)および弾道ミサイル計画の資金を調達するために、2024 年だけで 8 億ドル近くを創出した不正な IT 雇用を組織したとして、北朝鮮に関連する 6 名の個人と 2 つの団体を制裁対象にしました。制裁対象の中には、ベトナムを拠点とする Quangvietdnbg International Services の CEO である Nguyen Quang Viet も含まれており、彼は 2023 年から 2025 年の間に約 250 万ドルを北朝鮮の関与者のために暗号資産に換金したとされています。

その規模は驚異的です。最近のイーサリアム財団(Ethereum Foundation)支援の調査では、現在 100 名の北朝鮮工作員が暗号資産企業に潜り込んでいることが特定されており、国連専門家パネルは、数千人の北朝鮮国民が世界中の企業でリモートワークをしていると長年推定しています。CNN の 2025 年 8 月の調査では、北朝鮮の工作員がほぼすべてのフォーチュン 500 企業のサプライチェーンに侵入していることが判明しました。これらは多くの場合、報酬と引き換えに自宅でノートパソコンを預かる「ファシリテーター」(通常は米国人)を通じて、工作員がログインするための米国 IP アドレスを提供させることで行われています。

戦術も受動的な雇用を超えて進化しています。Chainalysis の分析によると、北朝鮮の工作員は著名な Web3 や AI 企業の採用担当者になりすまし、説得力のある複数企業にまたがる「キャリアポータル」を構築し、そこから得たアクセス権を利用してマルウェアを導入したり、独自のデータを流出させたり、あるいは Drift のケースのように、数ヶ月後に実を結ぶ信頼できるビジネス関係を構築したりするようになっています。

検知は困難ですが不可能ではありません。SpyCloudNisos は、AI 生成のプロフィール写真、ビデオへの登場の拒否、暗号資産のみでの支払いの要求、IP ジオロケーションと一致しない居住地の主張、会社提供デバイスの使用拒否、誕生年・動物・色・神話に大きく依存するメールハンドルの命名規則といった、繰り返されるパターンを文書化しています。これらのシグナルは単独では決定的ではありませんが、これらを組み合わせることで、すべての DeFi 採用担当者が認識しておくべきプロファイルが形成されます。

監査、マルチシグ、 KYC が国家主導のインサイダーに対して無力な理由

Drift の事例が示す最も不都合な事実は、 DeFi セキュリティスタック全体が、今とは異なる脅威モデルを想定して設計されていたということです。

スマートコントラクト監査はコードを検査するものであり、コントリビューターを検査するものではありません。 Trail of Bits 、 OpenZeppelin 、 Quantstamp などによるクリーンな監査結果は、プロトコルのバイトコードが宣言通りに動作することを証明するに過ぎません。誰が管理者キーを保持しているのか、誰がアップグレード関数を呼び出せるのか、あるいはセキュリティ評議会のメンバーが署名を調整する Discord チャンネルに誰が潜んでいるのかについては、何も教えてくれません。 Drift のコントラクトが悪用されたのではありません。悪用されたのは「人」だったのです。

マルチシグガバナンスは、署名者が誠実であることを前提としています。 2/5 や 4/7 のマルチシグは、単一のキーの紛失や、単独の内部犯行からは保護してくれます。しかし、数週間にわたって事前に署名された「デュラブルノンス( durable nonce )」トランザクションの断片を、正当な複数の署名者に承認させるような、組織的なソーシャルエンジニアリング攻撃を防ぐことはできません。無制限の時間と信頼できるビジネス上の肩書きを持つ攻撃者にとって、署名の閾値を 5/9 に引き上げたとしても、その作業がわずかに難しくなるだけに過ぎません。

KYC (本人確認)やバックグラウンドチェックは、偽造された身分に対しては機能しません。 国家主導の工作員は、盗まれた米国の ID 、 AI 生成の顔写真、そして標準的な検証をパスするように洗浄された職歴を利用します。 2026 年 3 月の財務省による制裁では、これらのネットワークによる「コンプライアンスを遵守した取引所、ホスト型ウォレット、 DeFi サービス、クロスチェーンブリッジ」の利用が明確に指摘されました。これらは、業界の他のプレイヤーが安全だと信じ込んでいる KYC 済みのインフラそのものです。

匿名のコントリビューターは、問題が起きるまでは「バグ」ではなく「機能」です。 DeFi の文化は匿名性を称賛します。この分野で最も尊敬される開発者の多くは、別名で活動し、 GitHub のコミットや Discord のハンドルネームを通じて貢献し、同僚と直接会うことはありません。しかし、その文化は Drift のような脅威モデルとは相容れません。なぜなら、このモデルでは、攻撃者が 6 ヶ月もの時間をかけて信頼関係を構築することこそが、彼らの投資そのものだからです。

新しい脅威モデルにおける多層防御のあり方

Drift はこの物語の終わりではなく、ひな型に過ぎません。管理者キー、ガバナンスマルチシグ、あるいは多額のトレジャリーを保有するすべてのプロトコルが、今や同じ手法に対して脆弱です。事後分析から、いくつかの実践的な強化策が浮上しています。

署名者レベルの信頼ではなく、トランザクションレベルの意図検証。 BlockSec のトランザクションシミュレーション 、 Tenderly Defender 、 Wallet Guard などのツールは、署名者が承認する前に、既存のノンスにわたる潜在的な悪意のある影響を含め、トランザクションの完全な経済的効果を明らかにします。「このハッシュに署名する」というデフォルトの UX は廃止されなければなりません。

ガバナンスアクションに対する強力なタイムロック。 管理者キーの譲渡、コントラクトのアップグレード、トレジャリーの移動に 24 〜 72 時間のタイムロックを設けることで、コミュニティが異常な提案を検知する時間を確保できます。 Drift の管理権限の譲渡は、わずか 1 秒の間隔で 2 つのトランザクションによって行われました。 48 時間の遅延があれば、セキュリティ評議会が制御を失おうとしていることに気づくための 48 時間の猶予が生まれていたはずです。

運用の分離を伴うハードウェアセキュリティモジュール( HSM )。 HSM は、侵害された開発者のマシンから署名キーが抽出されるのを防ぎますが、デュラブルノンスの悪用を防ぐことはできません。 HSM と、ガバナンスロールにおいてデュラブルノンス下での署名を明示的に禁止するマルチパーティ計算( MPC )ワークフローを組み合わせる必要があります。

高い信頼が必要な役割に対する対面での確認。 北朝鮮( DPRK )の手口は、完全リモートの雇用に依存しています。管理者アクセス、監査権限、またはトレジャリーの責任を持つ者に対し、カンファレンスやオフィス、あるいは公証された対面会議への出席を義務付けることは、攻撃側の運用コストを劇的に引き上げます。( Drift の攻撃者はコントリビューターと直接会っていましたが、それはオンラインでの長い信頼構築の後のことであり、その面会をルーチンのビジネスコールのように感じさせるように仕組まれていました。対面での確認が機能するのは、それが「初期の信頼」のゲートとなる場合のみであり、すでに確立された関係を確認するだけでは不十分です。)

コントリビューターの評判システムとオンチェーン ID 証明。 Worldcoin の人間性証明( proof-of-personhood )、 Gitcoin Passport 、および同様のシステムは完璧ではありませんが、数年にわたるオンチェーン履歴、既知のコントリビューターからの証明、プロトコルをまたがる検証可能な活動を持つ偽の ID を捏造するコストを増大させます。

セキュリティ上重要な役割に対する公開採用の透明性。 誰が管理者キーを保持し、誰がセキュリティ評議会に属し、誰が監査アクセス権を持っているかを(たとえそれらの個人が匿名で活動していても)プロトコルが公に開示する規範は、コミュニティ全体の可視性を高めます。悪用が発生する 2 週間前に、 5 人のセキュリティ評議会に 1 人の新しいメンバーが密かに追加されているようなパターンこそ、将来の調査が注目すべき点です。

DeFi が先延ばしにできない運用の決算

Drift の事件は、 DeFi が 2022 年から先延ばしにしてきた教訓に対する 2 億 8,500 万ドルの授業料です。それは、プロトコルのセキュリティはコードのセキュリティと同じではない、ということです。コードは、監査、ファジング、形式検証、バグバウンティによって、相応の堅牢性を確保できます。しかし、人間(キーを保持し、アップグレードを承認し、ガバナンスを形成する開発者、署名者、コントリビューター、パートナー)を同じ方法で監査することはできません。

北朝鮮は気づいています。 2025 年に Bybit に悪意のある Safe{Wallet} の JavaScript ペイロードを送り込んだのと同じ体制が、 2026 年には洗練されたビジネス開発チームを Drift に送り込みました。次の攻撃は、これらとは異なる姿をしているでしょう。それは、次のターゲットがまだ疑うことを学んでいない、あらゆる「信頼のパターン」を模倣するはずです。

現在構築中のプロトコルにとって、現実的な問いは「 Lazarus によるゼロデイ脆弱性があるか」ではありません。「洗練された敵対者が 6 ヶ月かけて我々の友人になったとしたら、彼らはどれだけの資産を盗めるか」ということです。もしその正直な答えが「 TVL の大部分」であるならば、それこそが、次のデュラブルノンスの窓が開く前に塞ぐべきセキュリティ上の欠陥なのです。

BlockEden.xyz は、 Sui 、 Aptos 、 Solana 、 Ethereum 、および 25 以上のチェーン向けにプロダクショングレードの RPC およびインデクサーインフラを運営しています。当社は、ハードウェアで保護されたキー管理、マルチパーティの運用管理、および Drift 以降の脅威環境向けに設計されたコントリビューター検証ポリシーを採用しています。当社のインフラサービスの詳細 を確認し、 2026 年に DeFi が実際に直面する敵対者に対して強化された基盤の上で構築を開始してください。

参照資料

Solana の 2 月:6,500 億ドルの衝撃 ―― 非 EVM チェーンがいかにして世界で最も活発なステーブルコイン・レールになったか

· 約 17 分
Dora Noda
Software Engineer

2026 年 2 月、Solana は 28 日間で 6,500 億ドルのステーブルコインを動かしました。Ethereum は約 5,510 億ドルでした。デジタルドルの歴史上初めて、地球上で最も活発なブロックチェーンが EVM を実行していなかったのです。

Allium のデータから引用され、Grayscale のリサーチチームによって拡散されたこの数字は、わずか 4 ヶ月前の 2025 年 10 月に記録されたこれまでのステーブルコインの月間記録を 2 倍以上に塗り替えました。これにより、単月のクロスチェーン・ステーブルコインの総取引量は 1.8 兆ドル近くまで押し上げられました。そして、この業界が 2 年間先送りにしてきた問いを突きつけました。ステーブルコインがトレーディングの担保としてではなく、決済製品として機能するとき、それらは実際にどこに存在すべきなのでしょうか?

Solana の 99% の賭け:2028 年までに人間がブロックチェーンに触れなくなると財団が考える理由

· 約 17 分
Dora Noda
Software Engineer

2 年後、Solana における人間のユーザーは、単なる「端数(丸め誤差)」になるかもしれません。

これは比喩ではありません。これは Solana Foundation の最高製品責任者(CPO)である Vibhu Norby 氏による明確な予測です。同氏は 2026 年 3 月、業界の関係者に対し、「2 年以内に、すべてのオンチェーン・トランザクションの 99.99% は、エージェント、ボット、そして LLM(大規模言語モデル)ベースのウォレットや取引製品によって動かされるようになるでしょう」と語りました。別のインタビューでは、この範囲を「すべてのトランザクションの 95 〜 99%」がユーザーの代わりに動作する LLM から発生すると、わずかに広げて表現しています。いずれにせよ、メッセージは同じです。ウォレットのポップアップで人間が「トランザクションに署名(Sign Transaction)」をクリックする時代は終わりを迎えつつあり、Solana はその次に訪れる時代に向けて構築を進めています。

これは、主要なレイヤー 1(L1)が公式に記録した中で、最もアグレッシブな「エージェンティック・インターネット(Agentic Internet)」のビジョンです。これに対し Ethereum は、エージェントのアイデンティティのための ERC-8004 や、トラストレスなエージェント・コマースのための ERC-8183 といった規格をリリースすることで対応してきました。一方、Solana の対応は、スループットを向上させ、ウェブサイトのルートに skill.txt を配置することでした。これにより、AI エージェントがそれを読み取り、自力でウォレットを作成する方法を理解できるようにしたのです。これら 2 つのアプローチは、単なるマーケティング上のライバル関係以上の、より深い何かを明らかにしています。それは、「エージェンティック」なブロックチェーンが何を最適化すべきかという、真の哲学的決別を示しているのです。

Solana DePIN の 2.9M ドルの転換点:Lyft と T-Mobile が暗号資産ハードウェアを「趣味」として扱うのをやめた理由

· 約 14 分
Dora Noda
Software Engineer

2026 年 3 月、暗号資産の主要な見出しの多くが見落としていた静かな節目が訪れました。Solana の分散型物理インフラストラクチャ(DePIN)コホート — Helium、Hivemapper、Render、UpRock、NATIX、XNET、そして Geodnet — が、年初来最高となる月間 290 万ドルの収益を共同で計上したのです。この数字は絶対的な観点からは小さいものですが、それが象徴する意味は極めて甚大です。

初めて、これらの小切手を切っている顧客は、暗号資産ネイティブの投機家やイールドファーマーではありません。Lyft、T-Mobile、AT&T、Telefónica、そして Volkswagen です。トークンでインセンティブ化されたハードウェアネットワークは、雰囲気(バイブス)ではなく、容量、鮮度、価格といった実力に基づいて、既存の通信やマッピングの既存企業との競争を開始しました。

これこそが転換点です。これが実際に何を意味するのかを詳しく見ていきましょう。