Hackenによると、機関投資家は、過去の監査や運用実績といった従来の信頼シグナルでは、2026年Q2に悪用された暗号資産プロジェクトを予測できなかったため、スマートコントラクトの監査の先へと注目が移っているという。この変化は、侵害されたキー(鍵)、サイナー、インフラが、約7億6400万ドル相当の盗難の88.3%を占めた1四半期の後に続く。これはHackenの「2026年Q2 セキュリティ&コンプライアンス・レポート」で詳述されている。Abraxas Capitalのリスク管理グループヘッドであるFederico Bagiottiは、「リスクにさらされる資本に対して不十分なセキュリティ」が、魅力的な案件であっても同社が拒否につながることが最も多いシグナルだったと述べた。一方、Moody's Ratingsのデジタル・エコノミー戦略責任者であるRajeev Bamraは、運用上のレジリエンスが、機関がセキュリティ、コンプライアンス、ガバナンスを評価する「実務的な視点」になったと指摘した。
Hackenの「2026年Q2 セキュリティ&コンプライアンス・レポート」は、市場規模が100万ドル超の暗号資産プロジェクト1,427件を追跡した。レポートによれば、それらのプロジェクトのうち第三者モニタリングを行っていたのはわずか9%で、能動的なバグ報奨金(バグバウンティ)とセキュリティ監査を組み合わせていたのは4%だった。データセットは、CoinGecko Trust Scoreに基づく上位50の集中型取引所に上場している資産を対象にしており、ラップド資産、ステーブルコイン、トークン化された実世界資産は除外した。Hackenは、データが公開され観測可能な管理策に依存しているため、秘密裏の取り決めは反映されていない可能性があると注記した。
レポートでは、運用上のセキュリティについて継続的な裏付けを提示できないプロジェクトは、認識上のリスクが高く見積もられ、投資が減り、保険やカウンターパーティへのアクセスもより困難になる可能性があると述べた。侵害されたキー(鍵)、サイナー、インフラは、2026年Q2に盗まれた約7億6400万ドルのうち88.3%を占めた。
レポートによると、機関によるデューデリジェンスには、サイナー(署名者)セットの変更、担保による裏付け、サードパーティ依存、インシデント対応の準備状況、監査の範囲と新しさ(直近度)も含まれ始めている。Abraxas Capitalは、タイムロック、出金先アドレスのホワイトリスティング、多者間(マルチパーティ)による統制、単一キーまたは単一バリファイアへの依存について、明確にスクリーニングするようになった。
この変化は、規制当局や業界の精査の中でも見られる。7月10日のCointelegraphの記事で、BitGoの最高執行責任者(COO)Jody Mettlerは、欧州の規制当局がデジタル・オペレーショナル・レジリエンス法(DORA)の下で運用上のレジリエンスを検討する中で、機関投資家の顧客が、カストディ提供者のアクセス統制、インシデント対応、事業継続性について、より詳細な質問をし始めていると述べた。
Hackenによれば、2026年Q2に悪用された14のプロジェクトは、以前に監査を受けていた。しかし、損失の大半は、従来のスマートコントラクトのレビュー範囲外の領域に起因していた。影響を受けた領域には、サイナー機器、ブリッジのバリデータ、バックエンド・インフラ、管理者キー、そして廃止されてもなお稼働していた古いコントラクトが含まれていた。
Hackenの2026年Q2レポートは、暗号資産プロジェクトにおける第三者モニタリングについて何を明らかにしましたか?
Hackenの「2026年Q2 セキュリティ&コンプライアンス・レポート」は、追跡対象の1,427件の暗号資産プロジェクトのうち、第三者モニタリングを行っていたのはわずか9%で、能動的なバグ報奨金とセキュリティ監査を組み合わせていたのは4%だったと判明した。レポートは、CoinGecko Trust Scoreに基づく上位50の集中型取引所に上場している、市場規模が100万ドル超のプロジェクトを対象にしていた。
なぜ機関投資家はスマートコントラクトの監査を越えて見ようとしているのですか?
機関投資家がスマートコントラクトの監査を越えて注目しているのは、過去の監査や運用実績といった従来の信頼シグナルでは、2026年Q2に悪用される暗号資産プロジェクトを予測できなかったためだ。Hackenによれば、当該四半期に盗まれた約7億6400万ドルのうち88.3%は侵害されたキー(鍵)、サイナー、インフラによるもので、悪用された14のプロジェクトは以前に監査を受けていた。
暗号資産プロジェクトに対する機関のデューデリジェンスは、どのように変化しましたか?
機関のデューデリジェンスには、サイナー(署名者)セットの変更、担保による裏付け、サードパーティ依存、インシデント対応の準備状況、監査の範囲と新しさ(直近度)が含まれるようになった。Hackenの「2026年Q2 セキュリティ&コンプライアンス・レポート」によると、Abraxas Capitalはタイムロック、出金先アドレスのホワイトリスティング、多者間(マルチパーティ)による統制、単一キーまたは単一バリファイアへの依存を明確にスクリーニングしている。
関連ニュース