402bridge Hack / Rug Pull
あなたのアドレスが影響を受けていないかご確認ください。
402bridgeは、x402を基盤としたBase上の決済プロトコルでした。x402はCoinbaseが策定した規格で、アプリやAIエージェントがステーブルコインでオンラインサービスの代金を支払えるようにするものです。402bridgeを利用するには、402bridgeのコントラクトに自分のUSDCを使用する承認を与える必要があり、このコントラクトでは、管理者が承認済みのあらゆるウォレットからUSDCを移動できるようになっていました。2025年10月27日、コントラクトの公開から約13時間後に、管理者の秘密鍵が悪意のある第三者の手に渡りました。攻撃者はコントラクトを乗っ取り、承認されたUSDCを抜き取り始めました。
約30分のうちにおよそ1万8000ドル相当のUSDCが奪われ、その後も数週間にわたって少額の流出が続き、被害総額は約2万1000ドルに達しました。攻撃者は盗んだUSDCをETHに交換し、Arbitrumへ移しました。2025年10月28日、402bridgeは、サービスからコントラクトを呼び出せるように鍵をサーバー上に保管していたことが流出の原因だったと説明しました。あわせて、チームのウォレットもいくつか侵害されたこと、この件を法執行機関に届け出たことも明らかにしました。その後、402bridgeのウェブサイトはオフラインになりました。
事件後、チームがほとんど情報を公開しなかったため、コミュニティの一部では外部からのハッキングではなくラグプルではないかと疑う声が上がりました。SlowMistの創設者であるYu Xian氏は、典型的なラグプルとは見ていないとしながらも、内部関係者の関与は否定できないと述べました。攻撃者はコントラクトを乗っ取り、数週間にわたってウォレットから資金を抜き取り続けたため、このコントラクトへのUSDCの承認は今も危険です。Base上で402bridgeを使ったことがある方は、現在ウォレットにUSDCがなくても、その承認を取り消してください。
影響を受けたユーザーは、承認を取り消さない限りリスクにさらされ続けるため、以下の Revoke.cash エクスプロイトチェッカーを使用して、ご自身が安全であることを確認することをお勧めします。
次回は自動的に取り消しましょう
Revoke Ultimateは承認を24時間体制で監視し、今回のようなエクスプロイトが確認された場合には、あなたが眠っている間でも自動的に承認を取り消します。
自動取り消しの仕組みを見る →