分散型金融(DeFi)プロトコルのBalancerが壊滅的な攻撃を受け、1億ドルを超えるデジタル資産が盗まれた。2025年に発生したDeFi侵害としては最大級となる。
2025年11月に報告されたこの攻撃は、BalancerのV2 Composable Stable Poolsに潜んでいた巧妙な丸め誤差の脆弱性を悪用し、数千件のトランザクションで小さな利益を繰り返し積み重ねることで、攻撃者が資金を流出させることを可能にした。
丸め誤差攻撃の内幕
攻撃者は、Balancerの内部スワップ計算ロジック、具体的にはbatchSwap関数に存在する、切り捨て処理の不備を悪用した。
各トランザクションのトークンスワップでは、丸め処理によってごく小さな差分が生じるが、複数のプールで短時間に連続して実行されると、その不均衡が積み重なり、数百万ドルの損失に膨らんだ。
簡単に言えば、この攻撃によってハッカーは、計算時に本来なら破棄されるはずのトークンの端数を抜き取ることができた。
時間の経過とともに、こうした小さな差分が積み重なり、多額の盗難につながった。
これは、IT映画の古典的名作『Office Space』で、銀行取引の丸め処理を悪用しようとした場面を思い出させる。
ブロックチェーンのフォレンジック調査によると、攻撃はEthereum、Polygon、Baseなど複数のチェーンにまたがり、osETH、WETH、およびwstETHトークンに関連するボールトが標的となった。
ブロックチェーンセキュリティ企業Decurityによるさらなる調査で、manageUserBalance関数のアクセス制御に不備があり、攻撃の一因となったことが明らかになった。
また、validateUserBalanceOpプロセスの論理的欠陥により、メッセージ送信者を適切に検証できず、UserBalanceOpKind.WITHDRAW_INTERNAL操作を通じた不正な引き出しを許していた。
これにより攻撃者は、Balancerの中核ボールトから資金を直接吸い上げる経路を得た。
2021年以降、複数の独立監査を受けていたにもかかわらず、この特定の経済ロジックの脆弱性は見逃された。これは、従来のコード監査ではロジックベースの攻撃や、複数の操作を連鎖させた攻撃を見落とす可能性があるという、DeFiに根強く残る問題を浮き彫りにしている。
攻撃の範囲と被害
被害総額は1億ドルを超えると推定されており、盗まれた資産は現在、複数のウォレットに集約されている。これを受け、分散型ミキサーやクロスチェーンブリッジを通じたマネーロンダリングの可能性が懸念されている。
影響を受けたのはV2 Composable Stable Poolsのみで、V3やその他のBalancerのバージョンは引き続き稼働しており、安全性も保たれている。
それでも、Balancerを基盤に構築されたフォークプロジェクト、たとえばBeets Financeでは、300万ドルを超える二次的な被害が報告された。
侵害を受けて、Balancerは影響を受けたプールを直ちに停止し、ブロックチェーン分析企業とともに、盗まれた資産を追跡するフォレンジック調査を開始した。
チームは、影響を受けたユーザーには通知済みであり、新しいプロトコルのバージョンでは脆弱性は検出されていないと確認した。
攻撃後数時間のうちに、フィッシングキャンペーンも発生した。
Balancerの代表者を装った偽アカウントが、偽の「ホワイトハット報奨金」プログラムを持ちかけ、ハッカーは盗んだ資金の20%を手元に残し、残りを返還すればよいと主張した。
こうした詐欺は、DeFiコミュニティーのパニックにつけ込み、被害者を二次的な窃盗スキームへ誘い込もうとしたものだ。
今回の攻撃から得られる3つの教訓
今回のBalancer攻撃は、分散型システムでは小さなコード上の見落としでさえ、壊滅的な金銭的損失につながり得ることを改めて示した。
ClearPhishによると、この事件はDeFiの開発者と投資家に共通する3つの重要な教訓を示している。
- 監査だけでは不十分:コードレビューにとどまらず、リアルタイムの監視とオンチェーンの異常検知を導入する。
- ロジック攻撃が増加:攻撃者は現在、コードのバグだけでなく、丸め処理やスリッページなど、巧妙な数学的欠陥を狙っている。
- 人も重要:侵害の後にはフィッシングや詐欺が続くため、明確なコミュニケーションと警戒意識が重要になる。
適応型保護の構築
これは2021年以降で3件目となる大規模なセキュリティインシデントであり、DeFiエコシステムが抱える構造的な課題を浮き彫りにしている。
コンポーザブルなアーキテクチャはイノベーションと相互運用性を可能にする一方、複雑な依存関係の連鎖も生み出すため、1つのロジック上の欠陥が複数のプロトコルに波及する可能性がある。
今回の事件は、現在のスマートコントラクト監査手法の限界もさらに明らかにした。
静的解析ツールは構文やメモリの脆弱性の検出には有効だが、攻撃者が悪用するまさにその仕組みである、複数のトランザクションや複数のプールにまたがる挙動をシミュレーションできないことが多い。
今後、DeFiプロジェクトは次のような動的な防御戦略に投資する必要がある。
- 自動整合性チェックによって、プール残高とスワップ結果を検証する。
- 経済シミュレーションテストを実施し、デプロイ前に現実の攻撃シナリオをモデル化する。
- オンチェーン監視ツールを導入し、異常なトランザクションを自動的に検知して凍結できるようにする。
- ユーザー保護対策として、詐欺への警告機能や、フィッシング対策となる検証済みのコミュニケーションチャネルを統合する。
今回のBalancer攻撃は、分散型金融にとって厳しい現実を突きつけている。十分な監査を受け、実戦で検証されたプロトコルでさえ、悪用可能な弱点を抱えている可能性がある。
DeFiが成熟を続ける中、そのセキュリティモデルも、静的な防止策から適応型の継続的な保護へと進化しなければならない。





