承認のハッキングとエクスプロイト
2020 以降、$355M 以上が盗まれています。
dappでトークンを承認するとき、あなたはそのコントラクトに資金へのアクセスを託していることになります。そのコントラクトがエクスプロイトの被害に遭うと、攻撃者はあなたの承認を悪用して、承認した資産をすべて盗むことができます。以下のエクスプロイトは、まさにそれが実際に起きた事例です。自分が影響を受けているかどうか確認してください。
マルチチェーンエクスプロイトチェッカー
Revoke Premiumを使えば、すべてのネットワークにおける既知のエクスプロイトに対して、一度にアドレスを照合できます。
Magic Eden / Limit Break Hack
2024年にMagic Edenが使用していたNFT取引プロトコル、Limit BreakのPayment Processorのユーザーから、少なくとも280万ドルが盗まれています。欠陥により、攻撃者はこのプロトコルを承認したあらゆるウォレットに代わって操作でき、NFTやWETHなどのトークンを奪うことができます。複数のチェーンで攻撃が続いている一方、ホワイトハットによる救出で2万3000点を超えるNFTが安全な場所に移されました。いずれかのチェーンでPayment Processor V2またはV3を承認したことがある方は、承認を取り消してください。
Lien Finance Hack
2026年7月24日、2020年に登場し、現在は放置されているEthereum上のDeFiプロトコルLien Financeの流動性提供者から、約54万2000ドル相当のUSDCが盗まれました。同プロトコルのコントラクトは稼働したままで、修正も施されていませんでした。攻撃者は偽の債券を作成し、Lienの取引プールがそれを実際よりもはるかに高く評価したことを利用して、流動性提供者がプールに承認していたUSDCと交換しました。Lien Financeのプールへの承認がある方は、取り消してください。
BarnBridge Governance Attack
2023年にサービスを終了したEthereum上のDeFiプロトコルBarnBridgeのユーザーから、約77万7000ドル相当のUSDCが盗まれました。2026年7月15日、攻撃者は放棄されたプロジェクトのDAOの支配権を安価に手に入れ、SMART Yieldコントラクトの管理権限を自分に与える悪意のある提案を可決させたうえで、承認が残っていたウォレットからUSDCを抜き取りました。BarnBridgeを使ったことがある方は、BarnBridgeへの承認をすべて取り消してください。
Bitmor Hack
2026年5月25日、Base上のBitcoinに特化したDeFiプラットフォームBitmorのユーザーから約7000ドルが盗まれました。攻撃者は、ユーザーのために定期的にBitcoinを購入するBitmorのDCA機能の管理者ウォレットを乗っ取り、取引に使われていたUniswapのルーターを悪意のあるコントラクトに差し替えました。そのコントラクトが、DCAプランを有効にしていたユーザーから承認済みのUSDCを抜き取りました。BitmorのDCAコントラクトを承認したことがある方は、その承認を取り消してください。
Ekubo Hack
Starknetで始まり、EthereumとArbitrumにも展開したDEXであるEkuboのユーザーから、142万ドル近くが盗まれました。Ekuboのガス代を抑えるよう最適化されたスワップルーターにバグがあり、攻撃者はルーターを承認したすべての人のトークン承認を使うことができました。流動性提供者とStarknetは影響を受けていません。ルーターは修正できないため、これらを承認した方は取り消してください。Ekuboは事後分析レポートと被害者への払い戻し計画を公開しました。
CoW Swap DNS Hijack
2026年4月14日、攻撃者はドメインレジストラと.fiレジストリに対するソーシャルエンジニアリングによって、DEXアグリゲーターCoW Swapのcow.fiドメインを乗っ取りました。数時間にわたって訪問者は偽のサイトに誘導され、悪意のある承認や署名によって約120万ドルが抜き取られたほか、シードフレーズを盗もうとする試みも行われました。私たちが掲載している攻撃者のアドレスの一覧は完全ではない可能性があるため、2026年4月14日に行った承認はすべて確認してください。
GONDI Hack
2026年3月9日、NFTレンディングプロトコルGONDIのユーザーから約23万ドル相当のNFTが盗まれました。最近アップデートされたPurchase Bundlerコントラクトに欠陥があり、攻撃者はこれを承認したウォレットから、有効なローンでロックされているものを除いてNFTを奪うことができました。GONDIは影響を受けた機能を無効化し、ユーザーの損失を全額補償するための対応を進めています。Purchase Bundlerコントラクトを承認した方は取り消してください。
Aperture Finance Hack
2026年1月25日、分散型取引所での流動性ポジションの管理を支援するAI搭載プラットフォーム、Aperture Financeのユーザーから、攻撃者によって約370万ドルが盗まれました。一部のコントラクトに欠陥があり、ユーザーが与えていたトークンの承認や、UniswapのLPポジション(NFT)の承認を誰でも使えてしまう状態になっていました。影響を受けたのはApertureのプラットフォームの一部だけなので、Aperture Financeを利用したことがある方は、自分が影響を受けているかを確認し、承認を取り消してください。
SwapNet Hack
2026年1月25日、取引アプリMatcha Metaに組み込まれていたDEXアグリゲーターであるSwapNetのユーザーから、約1340万ドルが盗まれました。欠陥により、攻撃者は、Matchaのデフォルト設定である1回限りの承認をオフにしたユーザーがSwapNetに直接与えていた承認を利用することができました。SwapNetはコントラクトを一時停止し、MatchaはSwapNetとこの設定を削除しました。SwapNetはコントラクトを再び有効にすることができるため、コントラクトを直接承認したことがある方は取り消してください。
Thirdweb Bridge Hack
thirdwebのBridgeコントラクトの旧バージョンを通じて、約3万4000ドル相当のUSDCが盗まれました。2025年4月10日、thirdwebは、ブリッジに与えられたトークン承認を誰でも利用できてしまう欠陥を発見して修正しましたが、同じコードの旧デプロイメントは稼働したまま残されていました。このコントラクトは、thirdwebが無効化するまでの2025年4月から12月にかけて、3回のトランザクションで資金を抜き取られました。どちらかのデプロイメントを承認したことがある方は、取り消してください。
402bridge Hack / Rug Pull
Coinbaseのx402規格を基盤とするBase上の決済プロトコル、402bridgeのユーザーから、悪意のある人物によって約2万1000ドル相当のUSDCが盗まれました。2025年10月28日、チームは管理者の秘密鍵が流出したと発表しました。これにより攻撃者はコントラクトを乗っ取り、承認を与えていたあらゆるウォレットからUSDCを引き出せるようになりました。チームからの情報発信が少なかったため、ラグプルだったのではないかという憶測も広がっています。402bridgeを承認したことがある方は、承認を取り消してください。
dTRINITY dLEND Hack
2025年9月28日、FraxtalとSonic上で、dTRINITYのレンディング製品であるdLENDを通じて、攻撃者に5万6000ドルが盗まれました。担保スワップ用のコントラクトに欠陥があり、ウォレットがこれらのコントラクトに与えた承認を誰でも使って、そのウォレットのdLENDへの預け入れを奪うことができました。dTRINITYによると、盗まれた資金はすべて自社のチームメンバーのものでした。スワップ機能はウェブサイトから削除されましたが、これらのコントラクトを承認した方は取り消してください。
Kame Aggregator Hack
2025年9月12日、Sei上のトークンスワップアグリゲーターKame Aggregatorのユーザーから130万ドル以上が盗まれました。スワップルーターに欠陥があり、攻撃者はルーターを承認したすべての人のトークンを使うことができました。主な攻撃者は20%の報奨金と引き換えに資金の大部分を返還し、ホワイトハットが2万2000ドルを回収したため、攻撃者の手元に残ったのは約36万ドルでした。Kameは全額の補償を提示しています。ルーターを承認した方は取り消してください。
Arcadia Finance Hack
2025年7月15日、Base上のDeFiプロトコルであるArcadia Financeのユーザーから約360万ドルが盗まれました。攻撃者は、流動性ポジションのリバランスや複利運用を行うオプションの自動化サービスにあった欠陥を悪用しました。これらの自動化機能は、ユーザーが自分のArcadia Accountに承認したトークンも引き出せたため、Arcadiaはすべてのユーザーに対し、そうしたトークンの承認を取り消し、有効になっている自動化機能をオフにするよう呼びかけました。
Bankroll Network Hack
2025年6月19日、EthereumとBNB Chain上の古いBankroll Networkのコントラクトへの承認が残っていたウォレットから、約3万5000ドルが盗まれました。コントラクトの配当管理の計算にバグがあり、攻撃者は承認を与えたあらゆるウォレットからトークンを引き出すことができました。プロジェクトは何年も前に放棄されていますが、コントラクトはまだ稼働しているため、Bankroll Networkを使ったことがある方は承認を取り消してください。
Moby Trade Hack
2025年1月8日、Arbitrum上のオプション取引プラットフォームであるMoby Tradeのユーザーが、約190万ドルを失いました。攻撃者は管理者用の鍵を盗み、Mobyのコントラクトを悪意のあるバージョンに置き換えて、プールから資金を抜き取るとともに、コントラクトを承認していたウォレットから直接トークンを奪いました。ホワイトハットが資金の一部を救出しましたが、コントラクトは今も攻撃者の管理下にあるため、Mobyを承認したことがある方は取り消してください。
Orange Finance Hack
Arbitrum上のDeFiボールトプロトコルであるOrange Financeのユーザーから、84万ドル以上が盗まれました。同プロトコルの管理用マルチシグは1つの署名だけで操作できる設定になっていたため、漏えいした鍵1つで、攻撃者はOrangeのボールトコントラクトを乗っ取り、そのコードを置き換えることができました。攻撃者はボールトを空にしたうえ、ボールトを承認していたウォレットからもトークンを奪いました。Orange Financeのボールトを承認したことがある方は、取り消してください。
Fisclend Rug Pull
ApeChain、World Chain、Sonic上でわずか数か月しか稼働しなかったレンディングプロトコルFisclendのユーザーから、約60万ドルが盗まれました。2025年1月3日、チームは無価値な独自トークンFISを担保にユーザーの預け入れ資金を借り出す形で、ラグプルを行いました。その後、チームは今も管理下にある複数のマーケットコントラクトを、トークンの承認を悪用できるバックドア入りのバージョンにアップグレードしました。Fisclendのコントラクトを承認した方は取り消してください。
Radiant Capital Hack
2024年10月、クロスチェーンのレンディングプロトコルであるRadiant Capitalから、約6000万ドルが盗まれました。北朝鮮とつながりのあるハッカーが開発者のデバイスにマルウェアを仕込み、開発者をだましてArbitrumとBNB Chain上のレンディングプールの管理権を渡す署名をさせたのです。ハッカーの悪意のあるコードはプールを空にし、プールを承認していたウォレットからもトークンを奪い始めました。このコードは今もウォレットから資金を抜き取り続けているため、いずれかのチェーンでRadiantを承認したことがある方は取り消してください。
2024 LI.FI Hack
2024年7月16日、クロスチェーンブリッジ兼DEXアグリゲーターであるLI.FIのユーザーから、約1160万ドルが盗まれました。LI.FIのコントラクトに新たに追加された部品により、攻撃者は、LI.FIに無制限の承認を与えていたウォレットのトークン承認を利用できる状態になっていました。LI.FIは数時間以内にすべてのチェーンで脆弱な部品を削除したため、残っている承認がこのバグによって悪用されることはもうありません。
Magpie Hack
2024年4月23日、クロスチェーンDEXアグリゲーターのMagpie(現在の名称はFly)のユーザーから、約13万ドルが盗まれました。ルーターコントラクトの欠陥により、攻撃者は送金命令を偽装して安全チェックをすり抜け、ルーターを承認していたウォレットからトークンを奪いました。Magpieはルーターを停止し、影響を受けたユーザーに補償しました。これらの古いルーターへの承認がまだ残っている方は、取り消してください。
Rico Credit System Hack
2024年4月20日、Arbitrum上のステーブルコインプロトコルであるRico Credit Systemとそのユーザーから、約4万5000ドルが盗まれました。メインコントラクトの欠陥により、攻撃者はプロトコル自体が保有していた資金を抜き取っただけでなく、コントラクトを承認していたウォレットからもトークンを移動させることができました。チームは攻撃の後、ウェブサイトを停止しました。Ricoのコントラクトを承認したことがある方は、取り消してください。
Merkle Trade Hack
無期限先物取引所のMerkle Tradeが2024年4月18日にEVMチェーン向けの新機能「Swap & Deposit」をリリースした後、ユーザーから約2万ドルが盗まれました。この機能のコントラクトでは、ユーザーが承認したトークンを誰でも移動できてしまいました。Merkle Tradeは以前のコントラクトに戻し、全額補償を約束しましたが、新しいコントラクトは一時停止できないため、この機能を使ったことがある方は承認を取り消してください。
Dolomite Hack
2024年3月20日、DeFiの取引所兼レンディングプロトコルであるDolomiteの旧バージョンのユーザーから、180万ドル以上が盗まれました。攻撃者は、Ethereum上ですでに使われなくなっていた2019年のコントラクトの欠陥を悪用し、そのコントラクトへの承認が残っていたウォレットから資金を抜き取りました。Dolomiteは1時間以内にコントラクトを停止し、攻撃者から資金の90%を回収したうえで、残りの18万ドルをトレジャリーから補填しました。
ParaSwap Hack
2024年3月20日、ParaSwap(現Velora)の新しいスワップコントラクトAugustus V6に欠陥が見つかった後、ユーザーが約32万4000ドルを失いました。この欠陥により、コントラクトを承認したウォレットから誰でもトークンを奪うことができました。ParaSwapとホワイトハットが危険にさらされた資金の大部分を救出し、ParaSwap DAOの助成金によって影響を受けたユーザーに返金が行われました。欠陥のあるコントラクトは今も複数のチェーン上に存在するため、Augustus V6を承認したことがある方は取り消してください。
Unizen Hack
クロスチェーンDEXアグリゲーターであるUnizenを承認していたウォレットから約360万ドルが抜き取られ、そのうち約320万ドルが攻撃者の手に残りました。2024年3月8日のコントラクトのアップグレードによって、誰でもそれらのウォレットからトークンを移動できる欠陥が生まれました。Unizenは約11時間後にアップグレードを元に戻したため、欠陥は修正済みです。また、同社はCEOからの個人的な無利子融資を活用して、影響を受けたユーザーに補償しました。
Seneca Hack
攻撃者は、EthereumとArbitrum上のステーブルコインプロトコルであるSenecaを承認していたウォレットから、約640万ドルを抜き取りました。Senecaが20%の報奨金を提示した後、攻撃者は約80%を返還し、約130万ドルを手元に残しました。SenecaのChamberコントラクトの欠陥により、ユーザーがChamberに承認したトークンを誰でも使うことができました。これらのコントラクトはアップグレードも一時停止もできないため、残っている承認は今も悪用される可能性があり、取り消す必要があります。
Concentric Hack
Arbitrum上の流動性管理プロトコルConcentricのユーザーから、170万ドル以上が盗まれました。攻撃者はチームメンバーをだましてマルウェアをインストールさせ、プロトコルの管理者ウォレットの鍵を盗んで、Concentricのボールトコントラクトのコードを書き換えました。攻撃者はボールトの資金を抜き取った後、新しいコードを使って、承認を与えていたウォレットからトークンを奪いました。Concentricのボールトを承認した方は取り消してください。
Socket Hack
2024年1月16日、Bungee Exchangeを支えるクロスチェーンブリッジ技術であるSocketにトークン承認を与えていたウォレットから、約330万ドルが盗まれました。3日前に追加された欠陥のある機能により、攻撃者はこれらのウォレットから資金を抜き取ることができました。Socketは約15分以内にこの機能を停止したため、この欠陥はもう悪用できません。攻撃者は後に1,032 ETHを返還し、約100万ドルを手元に残しましたが、Socketが残りの分を影響を受けたユーザーに補償しました。
Liquid Crypto Hack
2024年1月10日、マルチチェーン対応の流動性プロトコルであるLiquid Crypto(LQDX)のユーザーから、約2000ドルが盗まれました。同プロトコルのザップコントラクトでは、それを承認したあらゆるウォレットに代わって誰でも入金を行うことができ、そのウォレットのトークンを所有者の同意なしにLiquid Cryptoのプールへ移動させることができました。Liquid Cryptoは新しいコントラクトをデプロイしましたが、古いザップはそのまま残されているため、それらへの承認はすべて取り消してください。
Floor Protocol Hack
2023年12月17日、NFTフラクショナル化(分割)プラットフォームFloor Protocolのユーザーから、Bored ApesやPudgy Penguinsを中心に約160万ドル相当のNFTが盗まれました。ヘルパーコントラクトの1つに欠陥があり、攻撃者はユーザーがプロトコルに承認していたNFTを奪うことができました。チームは数時間以内にコントラクトを修正し、10倍以上に膨らんでいた可能性のある損失を食い止めたため、この問題は解決済みです。
NFT Trader Hack
ピアツーピアのプラットフォームであるNFT Traderの古いコントラクトにあったバグにより、同サービスのユーザーから、主にBored ApesとMutant Apesからなる300万ドル近くのNFTが盗まれました。Yuga LabsとBoring Security DAOが報奨金の交渉を行った結果、Apeの大半は返還されましたが、攻撃者は11万3000枚を超えるApeCoinと一部のNFTを含む、約60万ドル相当を手元に残しました。NFT Traderの古いコントラクトを承認したことがある方は、取り消してください。
Ledger Connect Kit Hack
2023年12月14日、SushiSwapやRevoke.cashなど多くの暗号資産ウェブサイトのユーザーから約61万ドルが盗まれ、そのうち約2万7000ドルはTetherによって凍結されました。攻撃者は、これらのサイトがLedgerウォレットに対応するために使っていたコードライブラリLedger Connect Kitに、ウォレットから資金を抜き取るコードを紛れ込ませました。Ledgerは被害を受けたユーザーへの補償を約束しました。掲載されているアドレスの一部は汎用的なドレイナー(資金抜き取りツール)のインフラなので、一致しても必ずしも被害を受けたとは限りません。
Unibot Hack
2023年10月31日、Telegramの取引ボットであるUnibotの新しいルーターコントラクトを承認していたウォレットから、約64万ドル相当のトークンが抜き取られました。欠陥により、誰でもこのルーターを使って、それらのウォレットからトークンを移動させることができました。Unibotは約9時間後にこのルーターでの取引を停止し、自社資金で影響を受けたユーザーに返金しましたが、ルーターは修正されずに放棄されたため、残っている承認は取り消してください。
Maestro Hack
2023年10月24日、Telegram上の自動取引ボットであるMaestroのユーザーから、50万ドル以上が盗まれました。Maestroのルーターコントラクトの新バージョンに欠陥があり、誰でもルーターを使って、それを承認したウォレットからトークンを移動させることができました。Maestroは30分以内にルーターをアップグレードして修正し、影響を受けたすべてのユーザーに全額を返金しました。ルーターは再び安全に使える状態になっているため、承認を取り消す必要はありません。
Galxe Frontend Hack
2023年10月6日、人気のWeb3コミュニティ構築プラットフォームGalxeのユーザーから27万ドル以上が盗まれました。攻撃者はGalxeのドメインレジストラをだましてドメインを引き渡させ、Galxeのウェブサイトを偽のコピーに向けて、訪問者に攻撃者へのトークンの承認を求めました。Galxeは後に被害を受けたユーザーに返金しました。その日にGalxeのウェブサイトで何かを承認した方は、その承認を確認して取り消してください。
CivTrade Hack
2023年7月8日、Uniswap V3で指値注文を行うためのCivFundのプラットフォームであるCivTradeのユーザーから、27万ドル以上が盗まれました。本来は制限されているべき機能を誰でも呼び出せたため、攻撃者はその日のうちに2回にわたって、ユーザーのウォレットから承認済みのトークンを引き出しました。CivFundはCivTradeのコントラクトを一時停止し、この製品が再開されることはありませんでした。CivTradeへの承認がある方は取り消してください。
Biswap v3 Migrator Hack
2023年6月30日、BNB Chain上の分散型取引所Biswapの流動性提供者から約86万5000ドルが盗まれました。Biswapがv2から新しいv3への流動性の移行を支援するためにリリースしたマイグレーターコントラクトに欠陥があり、攻撃者はユーザーの承認を悪用して流動性を盗むことができました。Biswapは2023年7月に被害を受けたユーザーに全額を補償しましたが、マイグレーターを承認したことがある方は、それでも承認を取り消してください。
Unagii Hack
2023年6月28日、DeFiの利回りプラットフォームであるUnagiiのユーザーから、約5万8000ドルが盗まれました。WETHボールト用の補助コントラクトが、誰に引き出しが許可されているかを確認していなかったため、誰でも他のユーザーのボールトのシェアを換金できてしまいました。チームは同じ欠陥を利用して危険にさらされていた約9万4000ドルの資金を救出し、影響を受けたユーザーに補償しました。このコントラクトは修正されていないため、使ったことがある方は承認を取り消してください。
Hashflow Hack
分散型取引所Hashflowがすでに使用を終了していた古いコントラクトを通じて、ユーザーから約4万ドルが盗まれました。これらのコントラクトでは、まだ承認が残っているウォレットから誰でもトークンを移動できました。2023年6月14日、まずホワイトハットハッカーが60万ドル以上を救出して所有者が取り戻せるようにしましたが、その後ブラックハットハッカーがさらに資金を奪いました。古いコントラクトは今も脆弱なため、救出された資金を請求する前に、それらへの承認を取り消してください。
Atlantis Loans Hack
2023年4月にチームが放棄した、BNB Chain上のレンディングプロトコルAtlantis Loansのユーザーから、250万ドル以上が盗まれました。2023年6月、攻撃者は悪意のあるガバナンス提案を可決させて複数のコントラクトにバックドアを仕込み、それを使って承認を与えていたウォレットからトークンを抜き取りました。1か月後には、Polygon版も同じ手口で攻撃されました。承認が残っている方は取り消してください。
SushiSwap Hack
2023年4月、SushiSwapのユーザーから330万ドル以上が抜き取られ、そのうち約170万ドルは最終的に攻撃者とその手口を真似たボットの手に残りました。SushiSwapのRouteProcessor2ルーターの欠陥により、誰でもこのルーターを使って、それを承認したあらゆるウォレットからトークンを引き出すことができました。このルーターは14のチェーンにデプロイされており、一時停止も修正もできないため、Sushiは新しいルーターに置き換えました。承認が残っている方は、取り消してください。
Harvest Keeper Rug Pull
2023年3月、AIを活用した取引プラットフォームをうたうHarvest Keeperが、自らのユーザーから93万ドル以上を奪いました。詐欺師たちは約71万ドルの預け入れ資金を持ち逃げしただけでなく、ユーザーが与えていた承認を使って、BNB Chain、Ethereum、Polygon上で約21万9000ドル相当のトークンを抜き取りました。プロジェクトは詐欺だったことが判明しているため、掲載されているアドレスを承認した方は取り消してください。
BSCex Hack
後にLaunchZoneへとリブランドした、BNB Chain上の分散型取引所BSCex SwapXのユーザーから、780万ドル以上が盗まれました。4つの古いコントラクトに欠陥があり、ユーザーがそれらに承認したトークンを誰でも使えてしまう状態でした。最初の流出は2023年2月27日に発生し、その後数週間のうちに他のコントラクトも攻撃され、小規模な流出は何年にもわたって続いています。これらのコントラクトへの承認がある方は取り消してください。
Revert Finance Hack
2023年2月18日、Uniswap V3の流動性管理ツールであるRevert Financeのユーザーから、約3万ドルが盗まれました。同社のV3Utilsコントラクトでは、スワップの指示を送る先のコントラクトを呼び出し元が選べたため、攻撃者はこれを使って、ユーザーがV3Utilsに与えたトークン承認を利用することができました。Revertは影響を受けたユーザーに補償しましたが、V3Utilsは一時停止も修正もできず、今も悪用可能な状態にあるため、承認したことがある方は取り消してください。
Dexible Hack
2023年2月17日、マルチチェーン対応のDEXアグリゲーターDexibleのユーザーから200万ドル以上が盗まれました。最新のコントラクトに欠陥があり、攻撃者はDexibleが取引を送る先を自由に選べたため、送り先をトークンコントラクトに指定して、ユーザーが承認していた資金を奪いました。資金が抜き取られたのはEthereumとArbitrumだけでしたが、Dexibleはコントラクトがデプロイされていた6つのチェーンすべてで承認を取り消すよう呼びかけました。
Rubic Hack
2022年12月25日、クロスチェーンDEXアグリゲーターのRubicのユーザーから、約150万ドルが盗まれました。RubicはUSDCトークンを信頼済みスワップルーターのリストに追加していたため、攻撃者はRubicのコントラクトを使って、それらを承認していたウォレットからUSDCを移動させることができました。Rubicはコントラクトを一時停止してユーザーに補償しましたが、コントラクトは修正されておらず、一時停止を解除すれば欠陥が再び悪用可能になります。これらのコントラクトを承認したことがある方は、取り消してください。
Polynomial Protocol Hack
2022年11月、Optimism上のデリバティブプラットフォームであるPolynomial Protocolのユーザーから、約7000ドル相当のUSDCが盗まれました。トークンのスワップと入金をワンステップで行う補助コントラクトがスワップの指示を確認していなかったため、攻撃者はそれを使って、ユーザーがこのコントラクトに与えた承認を利用することができました。Polynomialはウェブサイトからこのコントラクトを削除し、影響を受けたユーザーに補償しましたが、古いコントラクトを承認したことがある方は、それでも取り消してください。
Brahma Hack
2022年11月9日、DeFiボールトプロトコルBrahmaのユーザーから約9万ドル相当のUSDCが盗まれました。BrahmaのTopGearボールトへの入金に使われるZapperコントラクトが、与えられた指示を検証していなかったため、攻撃者はこのコントラクトを承認したあらゆるウォレットからUSDCを引き出させることができました。BrahmaのTopGear Zapperを承認したことがある方は、その承認を取り消してください。
BitKeep Swap Hack
BitKeep Wallet(現在の名称はBitget Wallet)のユーザーから、BNB ChainとPolygon上で約110万ドルが盗まれました。BitKeep Swapのコントラクトにある弱点を突かれ、攻撃者はユーザーが与えていた(多くの場合は無制限の)トークン承認を使って、ウォレットからそのトークンを抜き取りました。BitKeepはスワップサービスを停止し、被害を受けたユーザーに補償しました。古いBitKeep Swapのコントラクトへの承認がまだ残っている方は取り消してください。
Rabby Swap Hack
2022年10月11日、DeBankチームが開発したマルチチェーンウォレットであるRabbyのユーザーから、約20万ドルが盗まれました。Rabbyの新しいSwap機能を支えるコントラクトは、呼び出し元から与えられた指示を何でも実行してしまうため、攻撃者はこれを使って、コントラクトを承認していたウォレットからトークンを引き出しました。Rabbyは影響を受けたユーザーに補償しましたが、コントラクトは修正されないまま19のチェーン上に存在しているため、過去にRabby Swapを使ったことがある方は承認を取り消してください。
Transit Swap Hack
2022年10月、EthereumとBNB Chain上のクロスチェーンDEXアグリゲーターであるTransit Swapのユーザーが、約500万ドルを失いました。欠陥により、ウォレットがTransit Swapに与えた承認を誰でも利用することができ、攻撃者は約2400万ドルを抜き取りましたが、その大部分は後に返還され、ユーザーに返金されました。コントラクトは修正されたのではなく停止されただけで、再び有効にされる可能性があるため、Transit Swapを承認したことがある方は取り消してください。
Celer Frontend Hack
2022年8月17日、CelerのcBridgeのユーザーから約24万ドルが盗まれました。ハッカーはcBridgeのウェブサイトの裏で動いているサーバーへのインターネット経路(BGP)を乗っ取り、訪問者に偽のサイトを表示して、ハッカーのコントラクトへの無制限のトークン承認を求めました。Celer自身のコントラクトは影響を受けておらず、Celerは被害を受けたユーザーに全額を補償すると約束しました。ハッカーのコントラクトを承認した方は取り消してください。
Curve Frontend Hack
2022年8月9日、分散型取引所Curveのユーザーから約61万ドルが盗まれました。ハッカーはcurve.fiのDNSレコードを乗っ取って訪問者をサイトのコピーに誘導し、悪意のあるコントラクトを承認させて、トークンを抜き取りました。Curve自体のスマートコントラクトは影響を受けていません。その日にcurve.fiでコントラクトを承認した方は、攻撃者のコントラクトへの承認を取り消してください。
PREMINT Frontend Hack
2022年7月17日、人気のNFT登録プラットフォームであるPREMINTのユーザーから、40万ドル以上に相当するNFTが盗まれました。ハッカーは公式ウェブサイトに悪意のあるコードを仕込み、偽のウォレット認証画面を表示させました。この画面で承認すると、実際にはハッカーのウォレットにユーザーのNFTを操作する権限を与えてしまう仕組みでした。PREMINTは影響を受けたユーザーに補償しましたが、多くの被害者には攻撃者のウォレットへの承認がまだ有効なまま残っているため、取り消す必要があります。
Quixotic Hack
2022年7月1日、Optimism上のNFTマーケットプレイスであるQuixoticのユーザーから、約15万ドル相当のトークンが盗まれました。取引コントラクトの欠陥により、攻撃者はコントラクトを承認したあらゆるウォレットを価値のないNFTの購入者として指定し、そのウォレットが承認していたトークンで代金を支払わせることができました。コントラクトは数時間以内に一時停止され、二度と再開できないため、このエクスプロイトはすでに終息しています。Quixoticは影響を受けたユーザーに返金しました。
Namecheap DNS Hijack
2022年6月、Convex、Ribbon、DeFi Saver、Allbridgeなど複数の人気dappのユーザーから、55万ドル以上が盗まれました。ハッカーはドメイン登録業者のNamecheapでこれらのウェブサイトのDNSレコードを乗っ取り、悪意のあるコードを仕込みました。このコードは、攻撃者のコントラクトに無制限の承認を与えるようユーザーに求めるもので、それらのコントラクトの多くは、各プロトコルの本物のコントラクトによく似たアドレスにありました。これらのコントラクトのいずれかを承認したことがある方は、取り消してください。
BasketDAO Hack
複数のトークンを1つのインデックストークンにまとめるDeFiプロトコルBasketDAOのユーザーから、約120万ドルが盗まれました。2つのコントラクトに欠陥があり、攻撃者はそれらを承認したあらゆるウォレットからトークンを奪うことができました。BasketDAOは2021年10月の別のエクスプロイトの後すでに終了に向かっており、後にPieDAOに吸収されました。流出は2024年まで続いたため、これらのコントラクトを承認したことがある方は取り消してください。
Auctus Hack
Ethereum上の分散型オプションプロトコルであるAuctusのユーザーから、75万ドル以上が盗まれました。古いベータ版コントラクトの1つであるACOWriterに欠陥があり、攻撃者はこれを承認したあらゆるウォレットからトークンを抜き取ることができました。主な盗難は2022年3月26日に発生し、その3日後にAuctusが問題を公表して承認の取り消しを呼びかけました。その後も模倣犯による小規模な流出が続きました。このコントラクトを承認したことがある方は、承認を取り消してください。
2022 LI.FI Hack
2022年3月20日、クロスチェーンブリッジ兼DEXアグリゲーターであるLI.FIのユーザーから、約60万ドルが盗まれました。新しいスワップ機能の欠陥により、攻撃者はLI.FIのコントラクトを使って、それを承認していたウォレットからトークンを移動させることができました。LI.FIは同日中に、許可リストに登録された取引所への呼び出しのみを認めるようコントラクトを修正し、影響を受けたユーザーに補償しました。このコントラクトに残っている承認が悪用されることは、もうありません。
2022 Multichain Hack
クロスチェーンのスワップルーターであるMultichain(旧Anyswap)のコントラクトのバグを悪用した攻撃者は、約300万ドルを手元に残しました。抜き取られた総額は約550万ドルで、その約半分はホワイトハットによる救出と交渉による返還で回収されました。脆弱なルーターはアップグレードできず、修正されることもないまま、Multichainは2023年に事業を停止しました。そのため、承認が残っているウォレットは今も資金を抜き取られ続けており、直近では2026年にも被害が出ています。これらのルーターを承認したことがある方は、取り消してください。
Sorbet Finance Hack
2021年12月、GelatoのG-UNI流動性プール向けアプリであるSorbet Financeのユーザーから、約74万4000ドルが盗まれました。ユーザーがSorbetを通じて承認していたルーターコントラクトの欠陥により、誰でもその承認を利用することができました。Gelatoは危険にさらされていた約2600万ドルの資金をエスクローに退避させましたが、一部のトランザクションでは攻撃者がGelatoのボットより先に動きました。その後、GELの保有者が投票で返金を可決しました。ルーターは修正できないため、残っている承認は取り消してください。
BadgerDAO Frontend Hack
2021年12月2日、Bitcoinで利回りを得るためのDeFiプラットフォームであるBadgerDAOのユーザーから、1億2000万ドル以上が盗まれました。ハッカーは公式ウェブサイトに悪意のあるコードを仕込み、ユーザーをだましてハッカーのウォレットに無制限のトークン承認を与えさせました。後に約900万ドルが回収されて返還され、最終的な被害額は約1億1100万ドルとなりました。これらの承認は取り消すまで危険なままなので、2021年後半にBadgerのウェブサイトを使った方は承認を取り消してください。
BasketDAO Peripheral Exploit
トークンのバスケットを作成するDeFiプロトコルBasketDAOのユーザーから、約34万3000ドルが盗まれました。DelayedBDIBurnerコントラクトに欠陥があり、攻撃者はこのコントラクトを承認したあらゆるウォレットからBDIトークンを移動させることができました。BasketDAOは遅延ミント・バーンのモジュールを無効化し、代わりにメインのBDIコントラクトを使うようユーザーに案内しました。DelayedBDIBurnerへの承認がまだ残っている方は取り消してください。
StableMagnet Rug Pull
2021年6月、BNB Chain上のステーブルコイン取引所であるStableMagnetから、その開発者自身によって2700万ドル以上が盗まれました。開発者はメインコントラクトにリンクされた未検証のコードにバックドアを隠し、流動性プールを空にするとともに、コントラクトを承認していたウォレットから資金を抜き取りました。その後、英国の警察が2人を逮捕し、約2200万ドルを押収しましたが、そのうち返還が確認されているのはごく一部です。承認が残っている方は、取り消してください。
Zapper Hack
使用が終了したZapperのPolygon Bridgeコントラクトを通じて、約36万7000ドルが盗まれました。このコントラクトでは、まだ残っているトークン承認を誰でも利用できました。Zapperは2021年6月13日にこの欠陥を知り、危険にさらされた資金を自ら救出しました。あるボットがこの救出をコピーしましたが、後に46万5000ドルを返還しました。一方、2つ目のボットは19か月にわたって密かに約36万7000ドルを奪いました。2026年になってもウォレットから資金が抜き取られていたため、ZapperのPolygon Bridgeを使ったことがある方は承認を取り消してください。
Furucombo Hack
2021年2月27日、複数のDeFiの操作を1つのトランザクションにまとめられるアプリFurucomboのユーザーから、1400万ドル以上が盗まれました。攻撃者は、信頼されている連携先の1つであるAaveの新バージョンだと偽って、Furucomboのメインコントラクトに自分の悪意のあるコードを実行させました。そのコードが、ユーザーがFurucomboに承認していたトークンを奪いました。このコントラクトへの承認がある方は取り消してください。
Bancor Hack
2020年6月、分散型取引所Bancorのユーザーから約13万5000ドルが奪われました。新たにデプロイされたBancorのコントラクトでは、承認を与えたウォレットから誰でもトークンを移動できる状態になっていました。Bancorのチームは先にこの欠陥を利用して、危険にさらされていた40万ドル以上の資金を安全な場所へ移しましたが、自動化されたフロントランニングボットがこの救出を模倣し、約13万5000ドルを奪いました。これらの古いコントラクトへの承認が残っている方は取り消してください。