Home>Blog>A $36M Hack Just Proved Your Smart Money Labels Are Wrong
A $36M Hack Just Proved Your Smart Money Labels Are Wrong

A $36M Hack Just Proved Your Smart Money Labels Are Wrong

By @CoinMarketMan - 09-Jun-2026


3600万ドルのハッキングが証明した「スマートマネー」ラベルの誤り

2026年6月8日、攻撃者は単一のノートパソコンに保存されていた秘密鍵を侵害し、Humanity Protocolから3600万ドル以上を流出させた。Hトークンは数時間で約89%下落し、約0.73ドルから0.08ドル未満に暴落した。すべてのウォレット追跡ツールは、プロジェクトの資金管理用ウォレットを資金が空になる瞬間まで「スマートマネー」とフラグ付けしていた。

これがウォレットレベルのラベルの根本的な問題である。それらは過去を記述し、孤立した状態で記述する。6か月間にわたって数百万のトークンを蓄積したウォレットは、すでに秘密鍵を持つ攻撃者によって流出される寸前のウォレットと見分けがつかない。本記事では、Humanity Protocolの攻撃が個別ウォレット追跡の限界について何を明らかにしているか、2026年のDeFiハッキングパターンが「スマートマネー」の識別に異なるアプローチを要求する理由、そしてコホートレベルの分析がウォレットラベルが生み出す構造的な盲点をどのように解決するかを検証する。

Exploit Timeline

Humanity Protocolで何が起きたのか

Humanity Protocolは、Jump CryptoやKingsway Capitalを含む投資家から5000万ドルを調達し、報告された評価額11億ドルに到達した分散型アイデンティティプロジェクトである。このプロジェクトは、Worldcoinの虹彩スキャンに代わる人間証明の手段として、手のひらスキャン生体認証を使用している。

攻撃はスマートコントラクトのバグではなかった。攻撃者はEthereum上のGnosis Safeの6つの鍵のうち3つと、BNB Chain上の5つの鍵のうち3つを侵害した。これらはすべて同じデバイスに保存されていた。ProxyAdminの制御権を得た攻撃者は、Ethereumブリッジから約1億4100万のHトークンを流出させ、さらにBNB Chain上で無制限のミント機能を含む悪意のあるコントラクトアップグレードを通じて2億Hを追加で鋳造した。

ブロックチェーンセキュリティ企業CyversのCTO、Meir Dolevは率直に述べた:「運用セキュリティの失敗であり、スマートコントラクトのバグではない」。Hトークンは攻撃中に約70セントから5セントに下落した後、約20セントまでわずかに回復した。

オンチェーンアナリストのZachXBTは当初、この事件を「演出された可能性がある」と呼び、「アクティブなマーケットメーカーが退出するための都合の良い方法」を提供していると示唆した。彼は後に、鍵の侵害とマーケットメイキングの不規則性が無関係な出来事であると結論付けた後、この見方を撤回した。この曖昧さ自体が問題を示している:ウォレットのオンチェーン行動が正当な資金管理であろうと、侵害された鍵であろうと、計画的な退出であろうと同一に見える場合、過去のトランザクションに基づいて構築されたラベルは現在の意図について何も教えてくれない。

2026年:盗まれた鍵がスマートコントラクトのバグに取って代わった年

Humanity Protocolは異常事態ではない。これは2026年のDeFi攻撃の支配的なパターンに適合しており、最大の損失はコードの脆弱性ではなく、侵害された鍵と運用上の失敗から発生している。

4月だけで、DeFiプロトコルは約7億7000万ドルをハッキングで失った。4月は最悪の月で、12件の事件で約6億600万ドルが盗まれ、これはQ1全体の合計の3.7倍である。2つの攻撃が4月の被害の95%を占めた:

  • Drift Protocol(2億8500万ドル): 北朝鮮の国家主体が6か月をかけてSolanaベースのDEXの管理鍵にソーシャルエンジニアリングで侵入した。内部に入ると、彼らは価値のない担保をホワイトリストに登録し、資金を流出させた。コードは攻撃されなかった。
  • Kelp DAO(2億9200万ドル): 攻撃者はKelpの単一検証者ブリッジに供給するRPCインフラストラクチャを汚染し、20チェーンにわたって116,500 rsETHを解放するクロスチェーンメッセージを承認するように騙した。

3つのケースすべてにおいて、ウォレット追跡ツールはプロジェクトの資金管理用ウォレットを高価値でアクティブな正当なウォレットとしてフラグ付けしていた。流出される直前まで。ラベルは技術的には正確だったが、実用的には無意味だった。なぜなら、それらはウォレットが保持しているものを測定したが、それがどれほど安全に運用されているか、またはその鍵がまだ元の所有者の制御下にあるかどうかは測定していなかったからである。

2026 Hack Pattern

ウォレットラベルが機能しない理由

ほとんどのウォレット追跡プラットフォームは、観察可能なオンチェーン履歴に基づいてラベルを割り当てる:トランザクション量、トークン保有量、過去のPnL、既知のプロトコルとのやり取り。6か月間1000万ドルを保有し、優良DeFiと取引したウォレットは「スマートマネー」または「クジラ」としてフラグ付けされる。何かが変わるまでラベルは残る。

これは2026年のハッキングパターンが露呈する3つの構造的な盲点を生み出す:

盲点1:ラベルは鍵の侵害を検出できない

攻撃者が秘密鍵を取得すると、ウォレットのオンチェーンフィンガープリントは同一のままである。「元の所有者が資金を移動した」と「盗まれた鍵を持つ攻撃者が資金を移動した」を区別するトランザクションは存在しない。Humanityの攻撃はプロジェクトに関連する17のウォレットを流出させた。これらのウォレットのどれも、流出が完了するまで異常には見えなかった。

盲点2:ラベルは過去のスナップショット

18か月間収益性があったウォレットは、運用セキュリティが劣化すれば一晩で壊滅的なエクスポージャーになる可能性がある。Drift Protocolの管理鍵は2億8500万ドルの流出の6か月前に侵害されていた。その期間全体にわたって、ウォレットはすべての追跡ツールに正常に見えた。過去の行動はセキュリティの保証ではない。

盲点3:ラベルは異なるタイプの「スマート」を混同する

プロトコルトークンで5000万ドルを保有する資金管理ウォレットは、アクティブなポジションから5000万ドルのPnLを生み出したトレーダーと同じ種類の「スマートマネー」ではない。彼らは残高の閾値を共有しているが、まったく異なるリスクプロファイルを占めている。ウォレットラベルはこの区別を平坦化する。Humanityのケースでは、プロジェクトのブリッジウォレットと攻撃者の新しいウォレットの両方が同時に大量のHトークンを移動していた。一方は盗難だった。もう一方は投げ売りだった。オンチェーンでは、同じタイプの活動に見えた。

コホート分析:ウォレットラベルよりも行動分類

個別のウォレットにラベルを付ける代わりに、継続的に更新される測定可能な基準に基づいて市場全体を行動セグメントに分類することである。これがコホート分析が行うことである。

HyperTrackerのAPIは、すべてのHyperliquidウォレットを16の行動コホートにセグメント化する:ポジションサイズに基づく8つ(Shrimp(0-250ドル)からLeviathan(500万ドル以上)まで)と、全期間の実現収益性に基づく8つ(Giga-Rekt(-100万ドル未満)からMoney Printer(+100万ドル以上)まで)。これらの分類は5分ごとに更新され、各セグメントにわたってポジショニングデータを集約する。

ウォレットラベリングとの根本的な違いは、コホート分類が静的な履歴スナップショットではなく、検証可能で継続的なメトリクスに基づいていることである。ウォレットは行動が変化するとコホート間を移動する。Leviathanウォレットが突然ポジション全体を清算してゼロになった場合、次の更新サイクル内にLeviathanコホートから脱落する。数週間または数か月間残る古いラベルはない。

コホートが鍵侵害問題をどう処理するか

コホート分析は鍵侵害を直接解決しない。なぜなら、分析レイヤーはオフチェーンのセキュリティ失敗を検出できないからである。しかし、コピートレーダーやシグナル消費者への下流の損害を2つの重要な方法で軽減する:

第一に、集約シグナルは個別のウォレットノイズを希釈する。Whaleコホート(50万ドル-100万ドルの永久契約エクイティを持つウォレット)の1つのウォレットが侵害されてポジションをダンプした場合、集約コホートシグナルは1つではなく数百のウォレットを反映しているため、わずかにしか変化しない。個別のウォレットではなくコホートレベルのポジショニングに従うコピートレーダーは、単一ウォレットの破綻から隔離される。

第二に、コホートセグメント間の突然の乖離がそれ自体で目に見えるシグナルになる。プロジェクトトークンが崩壊した場合、売却が1つのセグメントに集中しているか(標的型攻撃と一致)、すべてのセグメントに分散しているか(有機的なパニックと一致)を確認できる。その区別は、トレーダーがイベントがシステミックリスクか孤立した事件かを評価するのに役立つ。

Cohort Vs Wallet Labels

トレーダーが実際に監視すべきもの

今年初めのDriftとKelp攻撃と組み合わせたHumanityの攻撃は、トレーダーが「スマートマネー」シグナルを評価する方法の実用的なシフトを示唆している。「どのウォレットがスマートか?」と尋ねる代わりに、より良い質問は「各行動セグメントは今何をしているか?」である。

コホートレベルのポジショニングシフトを監視

Hyperliquidでは、私たちのデータは上場されているすべての資産にわたる16のコホートのそれぞれの集約ポジショニングを示している。Money Printerコホート(全期間PnL +100万ドルのウォレット)が資産でネットロングにシフトし、Exit Liquidityコホート(全期間PnL -1万ドルから0ドルのウォレット)がショートのままである場合、その乖離は個別のウォレット移動よりも多くのシグナルを伝える。それは各セグメントのすべてのウォレットの集約行動を反映しており、単一ウォレットの操作や侵害に対して耐性がある。

残高スナップショットではなくセグメント移行を追跡

コホート分類は動的である。先週Whaleだったウォレットは、ポジションを閉じた場合、今日はDolphinかもしれない。時間の経過とともにウォレットがセグメント間をどのように移行するかを追跡することで、「スマートマネー」が実際にエクスポージャーを減らしているのか、単にリバランスしているのかが明らかになる。4月のハッキングウェーブ中、HyperTrackerのコホートメトリクスを使用している構築者は、イベントが見出しになる前に大きなセグメントがDeFiエクスポージャーから撤退しているかどうかを確認できた。

確信シグナルにオーダーフローを使用

ポジショニングを超えて、オーダーフローデータは大きなエントリーがストップロスとテイクプロフィットオーダーを伴うか、ヘッジされていない方向性のある賭けであるかを明らかにする。私たちのAPIはストップ/TP可視性と5分間のローリングオーダースナップショットを公開しており、構築者は各トレードの背後にある特定のウォレットを識別する必要なく、確信のあるエントリーと投機的なスイングを区別できる。

コホートインテリジェンスで構築

HyperTrackerのAPIは、5分ごとに更新される16の行動コホートの集約ポジショニングを提供する。鍵が侵害されたときに壊れるウォレットラベルへの依存をやめる。市場全体が何をしているかを反映するセグメントレベルのインテリジェンスで構築を始める。

無料ティアを探索

より大きな視点:ラベルよりもインテリジェンス

2026年のDeFiセキュリティ危機は、業界が「スマートマネー」について考える方法の構造的な欠陥を露呈した。ウォレットラベルは、過去の行動が将来の信頼性を予測するという前提に基づいて構築されている。鍵侵害、ソーシャルエンジニアリング、インサイダー攻撃はすべてその前提を壊す。

コホート分析はリスクを排除しない。しかし、それらはシグナルソースを個別のウォレット(侵害、操作、または誤識別される可能性がある)から行動セグメント(数百または数千のウォレットを統計的な全体像に集約する)にシフトする。その集約は本質的に単一障害点に対してより耐性がある。

トレーダーと構築者にとって、実用的な結論は明確である:スマートマネー戦略が特定のウォレットの追跡に依存している場合、Humanity Protocolの攻撃は、それらのウォレットが運用セキュリティと同じくらい信頼できるに過ぎないことを思い出させる。オンチェーンデータだけからそれを検証することはできない。検証できるのは、トレーダーの全セグメントがどのようにポジショニングされているか、そのポジショニングがどのように変化しているか、そして確信シグナル(オーダーフロー、ストップの配置、レバレッジ比率)が方向性バイアスをサポートしているかどうかである。

追跡しているウォレットはスマートかもしれない。また、侵害されているかもしれない。コホートデータは、市場を測定するのであって個人を測定するのではないため、どちらであるかは気にしない。