Thirdweb Bridge Hack
あなたのアドレスが影響を受けていないかご確認ください。
thirdwebは、ブロックチェーンアプリを開発する開発者向けのツールを提供するプラットフォームです。その製品の1つであるBridgeは、チェーン間でトークンを移動したりスワップしたりするためのもので、開発者は自分のアプリに組み込むことができ、ユーザーはトークンの使用をこれに承認していました。2025年4月10日、thirdwebは、Bridgeコントラクトに与えられたトークン承認を外部の者が悪用できてしまう欠陥を発見しました。同社は影響を受けたコントラクトを一時停止し、同日中に修正を展開しましたが、同じコードの旧デプロイメントは停止されないまま、脆弱な状態で残っていました。
攻撃者はこの旧コントラクトを使い、2025年4月から12月にかけて3回のトランザクションで、Ethereum上で約3万4000ドル相当のUSDCを奪いました。2025年12月10日に不審な動きが報告された後、thirdwebはエクスプロイトを確認し、翌日にはサポートするすべてのチェーンで旧コントラクトを無効化しました。同社のインシデントレポートには、補償についての言及はありません。thirdwebによると、同社のツールはデフォルトで必要な金額だけを承認するため、主に影響を受けたのは、より大きな金額や無制限の承認を与えていたユーザーでした。
新しいBridgeコントラクトは2025年4月に修正され、旧コントラクトもその後無効化されましたが、ユーザーが両方のコントラクトに与えた承認は今も有効なままです。いずれかのチェーンでどちらかのBridgeコントラクトを承認したことがある方は、承認を取り消すのが最も安全です。承認を取り消すことでウォレットに残っている資産は守られますが、すでに奪われたトークンが戻ってくるわけではありません。
影響を受けたユーザーは、承認を取り消さない限りリスクにさらされ続けるため、以下の Revoke.cash エクスプロイトチェッカーを使用して、ご自身が安全であることを確認することをお勧めします。
次回は自動的に取り消しましょう
Revoke Ultimateは承認を24時間体制で監視し、今回のようなエクスプロイトが確認された場合には、あなたが眠っている間でも自動的に承認を取り消します。
自動取り消しの仕組みを見る →