top of page

AIがWeb3セキュリティをアクセス制御の危機へと変えている

OneSafeは8月30日、Google Newsで厳しい警告を発した。人工知能によってWeb3への攻撃は容易かつ高速になり、見抜くことも難しくなっているという。記事は悪意あるソフトウェア、フィッシング、侵害された秘密鍵、リスクの高い開発ワークフローを指摘している。中心的な懸念は妥当だが、いくつかの裏付けとなる主張には、独立して検証するための十分な詳細が欠けている。

この隔たりが重要なのは、デジタル資産では一般的なセキュリティ上のミスが取り消し不能な金融事案につながるためだ。もっともらしいメッセージによって、シードフレーズを明かしたり、悪意あるトランザクションを承認したりする可能性がある。感染した開発用マシンは、デプロイ認証情報、署名鍵、特権アクセスを露出させかねない。その結果を覆せる銀行は、たいてい存在しない。

したがって真の対立は、AIと従来型サイバーセキュリティの間にあるわけではない。加速する自動化と、より緩やかで可視性の高い人間の活動を前提に設計されたセキュリティ制御との間にある。OneSafeのAIセキュリティに関する報道はこの圧力を捉えており、連邦データと独立系の調査は、測定可能なリスクが実際にどこにあるかを示している。

OneSafeのGoogle Newsでの警告が実際に変えたこと

OneSafeは悪意あるAIに対する幅広い懸念をWeb3のワークフローに関する警告へと転換したが、新たな侵害を立証したり、新たに発見された脆弱性を開示したりしたわけではない。

セキュリティ警告は、AIが攻撃者にとってのスキル障壁を下げていると主張する。開発者はAIの設定ファイルを精査し、クリーンなバックアップを維持し、セキュリティ意識を高める必要があるとしている。また、認証情報、ブラウザデータ、ウォレット情報、その他の秘密情報を収集するよう設計された悪意あるプログラムであるインフォスティーラーにも焦点を当てている。

これは製品発表、セキュリティアドバイザリ、インシデント報告ではなく、論説的な問題提起である。OneSafeは新たに侵害されたプロトコルを特定していない。防御側が感染を発見するために利用できる技術的指標も公開していない。また、Web3攻撃のうちどれほどにAIが関与したかも定量化していない。

それでもGoogle Newsへの掲載は、この主張により広い意味を与える。創業者や開発者に対し、具体的な運用上の問いを突きつけるからだ。AIコーディングツールの出力は、同僚が書いたコードと同じ程度に信頼すべきなのか。

最も安全な答えは、ノーである。生成コード、ダウンロードした拡張機能、設定ファイル、シェルコマンド、エージェントへの指示は、いずれもレビューを必要とする。この原則は、AIシステム自体が悪意を持っていない場合にも当てはまる。攻撃者がモデルを操作していなくても、モデルは安全でないコードを生成し得る。

OneSafeはまた、Numa Lunahと特定された人物に関するマルウェア感染事案らしきものについても説明している。記事によれば、AIツールとのやり取りが、再起動後も持続する感染につながったという。しかし記事には、フォレンジックレポート、マルウェアサンプル、インシデントの時系列、元の証言へのリンクがない。

この欠落により、読者は実際に何が起きたのかを判断できない。感染経路は、偽造アプリケーション、悪意ある依存関係、コピーされたコマンド、侵害された設定のいずれかだった可能性がある。経路ごとに必要な防御は異なる。

記事は同様に、出典リンクや十分な識別情報を示さないまま、Calleという開発者の警告を引用している。根底にある見解にはもっともらしさがあるが、この帰属を検証済みの証拠と同等に扱うべきではない。

この区別はセキュリティ報道において不可欠だ。信頼できる懸念が、ただちに文書化されたインシデントになるわけではない。読者はOneSafeの一般的な警告と、独立して確立された攻撃データを分けて考えるべきである。

したがって、この話の最も強い形は見出しが示唆するほど広範ではない。AIは有害なコンテンツの量と信憑性を拡大している。Web3システムは、特に価値が高く、取り消し不能な標的を露出させている。この組み合わせにより、不十分なアイデンティティ、アクセス、トランザクション制御の代償が高まる。

この結論は精査に耐える。一方、記事にある例示的な詳細の一部は、まだ同じ水準を満たしていない。

AI Web3セキュリティがアクセス制御の問題になった理由

Web3における最も重大な損失は、AIモデルがブロックチェーン暗号を破ることではなく、盗まれた権限から始まるケースが増えている。

秘密鍵があれば、その保有者はブロックチェーンアドレスに対する操作を承認できる。シードフレーズはウォレット全体の制御を復元できる。管理者認証情報は、プロトコルのアップグレード、クラウドシステム、デプロイパイプライン、企業アカウントへのアクセスを提供し得る。

AIは、同僚になりすます、フィッシングメッセージを個別最適化する、盗まれたデータを検索するといった支援によって、暗号化を破らずとも攻撃者に役立つ。モデルは既存の犯罪手法を増幅する存在となる。

FBIの2025年の苦情データは、そのより広い環境を示している。Internet Crime Complaint Centerは2025年中に1,008,597件の苦情を受理した。サイバー犯罪に起因する報告損失は210億ドル近くに達した。

暗号資産に関する苦情は181,565件で、報告損失は110億ドルを超えた。これらの数字は複数の犯罪類型を含むため、AIを利用したWeb3ハッキングの測定値として扱うべきではない。ただし、標的となる金融規模を示している。

同じ報告書は、同センターの歴史上初めてAIに関するセクションを設けた。AI関連情報を含む苦情は22,364件、調整後損失は約8億9,300万ドルと記録された。AIとの関連が報告された投資関連の苦情は、6億3,200万ドルを超えた。

これらのカテゴリは概念的に重なり合うため、合算すべきではない。FBIのデータは苦情と報告損失を示すものであり、犯罪の完全な国勢調査ではない。また、AI関連の苦情に結び付いたすべての損失について、AIが原因だったことを証明するものでもない。

それでも、パターンは示唆に富む。FBIは、生成された経営幹部のメッセージ、音声クローン、偽造プロフィール、合成された推薦、個別化された会話を特定した。これらの手法は人間の判断と組織の手続きに照準を合わせる。

だからこそ、OneSafeのAIセキュリティに関する懸念はアクセス制御の議論に属する。説得力のあるメッセージ1件で送金が引き起こされるなら、システムは人があらゆる欺瞞を正しく見抜くことに依存している。AIは攻撃者に、その脆弱な依存関係を試す機会をより多く与える。

Web3は、認可が即座に金融上の力を持つことが多いため、この問題を先鋭化させる。侵害された企業メールアカウントは、不正な支払い要求を開始できる。侵害されたウォレットは、その支払いを直接実行できる。

スマートコントラクトはさらに一層の複雑さを加える。これはブロックチェーン上にデプロイされるプログラムで、資産を保有したり、金融ルールを執行したりできる。一部のコントラクトは特権アカウントによってアップグレードまたは停止できる。攻撃者がその特権を奪取すれば、監査済みのコントラクトコードもほとんど保護を提供できない可能性がある。

答えは単に従業員研修を増やすことではない。研修は重要だが、人はすべての合成音声、現実的なメッセージ、複製されたインターフェースを確実に見分けることはできない。組織には、何らかの欺瞞が成功することを前提とした制御が必要だ。

こうした制御には、ハードウェアに裏打ちされた署名、トランザクションシミュレーション、出金許可リスト、開発環境とトレジャリー環境の分離、複数人が関与する承認要件が含まれる。チームには、短期間で失効する認証情報と一元的な失効手順も必要である。

検索可能なナレッジベースは、検証済みの手順を利用可能な状態に保つことで、インシデントへの備えを支援できる。技術的な強制力を置き換えることはできないが、チームが信頼できる指示を迅速に必要とする際の混乱を減らせる。

したがってAI Web3セキュリティとは、すべての偽物を見抜くことよりも、成功した偽物がウォレットを空にしたり、本番システムを変更したりするほどの権限を得られないようにすることだ。

自動化は攻撃者を助けるが、Web3が依然として影響力を与えている

AIは攻撃の速度と見せ方を向上させる一方、Web3の集中した認証情報と取り消し不能なトランザクションが、その影響を決定する。

「AIを利用した攻撃」という表現は、説明以上のものを隠しかねない。生成されたフィッシング文面、合成動画、自動化された脆弱性探索、悪意あるコード生成、敵対的な入力によって操作されたエージェントを指す場合がある。これらの仕組みは互いに代替可能ではない。

現時点で最も明確な接点はフィッシングである。言語モデルは多言語で文法的に正しいメッセージを作成し、受信者の役割に適応できる。攻撃者はその文面を、公開プロフィール、侵害されたデータベース、盗まれたメールからの情報と組み合わせられる。

暗号資産コミュニティもDiscord、Telegram、X、その他のオープンチャンネルに大きく依存している。サポート対応、トークンの告知、ガバナンスに関する議論、求人の案内は、なりすまし業者と同じインターフェースを通じて届くことがある。

Check PointはInferno Drainerの調査で、このパターンを記録した。研究者らは、正規のWeb3サイトからDiscordへユーザーを誘導し、偽造されたCollab.Landボットとフィッシングページを提示するキャンペーンを発見した。

被害者はウォレットへの接続と、悪意あるトランザクションへの署名を促された。この手法は、特殊なAI機能ではなく、馴染みのある認証プロセスを悪用したものだ。Check Pointは、Inferno Drainerが6カ月間で30,000超のウォレットに影響を与え、少なくとも900万ドルの損失を生じさせたと推定している。

このサービスは、短命なコントラクト、暗号化されたオンチェーン設定、ローテーションするアドレス、プロキシインフラも利用していた。これらの仕組みにより、検知と遮断はより困難になった。新しいモデルを必要とせずとも、自動化と再利用可能な犯罪インフラが攻撃を拡大できることを示している。

インフォスティーラーは別の経路を生み出す。感染したマシンからブラウザCookie、保存済みパスワード、トークン、ファイル、ウォレット関連データを収集する。攻撃者は偽造アプリケーション、悪意ある広告、ソフトウェアクラック、汚染されたリポジトリ、偽の採用面接を通じて配布できる。

AIはこうしたキャンペーンをより説得力のあるものにできる。個別に最適化した採用メッセージを書いたり、現実的な文書を生成したり、模倣サイトの作成を支援したりできる。しかし、悪意ある添付ファイル、パッケージ、コマンドは依然として、説得が実行へと変わる地点である。

この境界は防御にとって重要だ。コンテンツ分類器は疑わしい文言を検知できるかもしれないが、ユーザーが未署名バイナリを実行することを防ぐことはできない。同様に、スマートコントラクト監査で開発者のラップトップからマルウェアを除去することはできない。

HackenはH1セキュリティレポートで、より広い変化を報告した。同社は2025年上半期のWeb3損失を31億ドルと集計した。そのうち18億3,000万ドルはアクセス制御のエクスプロイト、6億ドルはフィッシングとソーシャルエンジニアリング、約2億6,300万ドルはスマートコントラクトのバグによるものとしている。

これらの数値は政府による国勢調査ではなく、セキュリティベンダー独自の手法に基づくものだ。それでも、重要な比較を裏付けている。この期間において、アクセスの失敗と人間への操作は、コントラクトのバグをはるかに上回る報告損失を生じさせた。

Hackenはまた、主に安全でないアプリケーションプログラミングインターフェースと脆弱な推論設定に関わるAI関連エクスプロイトが1,025パーセント増加したと報告した。公開サマリーには完全な事象リストや分母が示されていないため、この主張は慎重に解釈する必要がある。

高い成長率は、小さな母数から始まることがあります。また、研究者がより多くの事案をAI関連として分類するようになれば、分類基準も変化し得ます。この数字は注視すべきカテゴリーを示していますが、AIがWeb3の損失の主因になったことを証明するものではありません。

より妥当な結論は、AIが既存の攻撃対象領域を拡大するということです。そしてWeb3は、攻撃者にとって盗取価値の高い権限を提供します。

AIエージェントがデジタル資産へのより直接的な経路を生む

AIシステムが外部コンテンツを読み取り、人間が各アクションを確認せずに取引を承認できるようになると、リスクの構造は大きく変わります。

AIエージェントとは、モデルを使って複数のツールにまたがるアクションを選択・実行するソフトウェアです。Web3の環境では、こうしたアクションには市場データの読み取り、資産のスワップ、ガバナンス投票、コントラクトとのやり取り、資金移動などが含まれます。

この仕組みは脅威モデルを変えます。従来型のチャットボットは誤った助言をすることがあります。一方、ウォレットにアクセスできるエージェントは、誤った指示を取り消せない取引へと変換してしまう可能性があります。

プリンストン大学とイリノイ大学の研究者らは、この問題をagent attack studyで検討しました。研究は、エージェントが読む情報の中に悪意ある指示を埋め込む「コンテキスト操作」に焦点を当てています。

研究者らは、自律型Web3アプリケーションに用いられるフレームワークであるElizaOSに対して攻撃を検証しました。その結果、操作されたプロンプトや過去のやり取りの記録が、意図しない送金やプロトコル違反を引き起こし得ると報告しています。

これは、信頼できないコンテンツがモデルに本来のタスクを無視するよう指示するプロンプトインジェクションに似ています。違いは、運用上の結果にあります。操作されたエージェントは、悪い回答を出すだけではありません。接続されたツールやウォレットを使用できてしまいます。

この研究では、検証した環境においてプロンプトベースの防御策が不十分だったことも示されました。悪意ある情報が保存済みコンテキスト内に残り、後続のやり取りへ影響を及ぼす可能性があります。その持続性により、セッションをまたぐ連鎖的な障害が生じる可能性があります。

これらの知見を、すべてのエージェントやウォレット構成に一般化すべきではありません。この論文は特定のシステムと攻撃設計を検証したものです。本番環境では、権限制御や外部検証によって露出を抑えられる場合があります。

しかし、そのメカニズムは信頼に足り、重要です。エージェントは動作のために外部データを必要とすることが少なくありません。そのデータには、ソーシャル投稿、ガバナンス提案、トークンの説明、サポートメッセージ、分散型アプリケーションのインターフェースなどが含まれます。こうしたいずれの接点にも、敵対的な指示が含まれる可能性があります。

開発者は、モデルのコンテキストを信頼できない入力として扱うべきです。また、エージェントはいずれリクエストを誤解するか、操作された情報に遭遇するものだと想定すべきです。セキュリティは、モデルの推論プロセスの外側に置かなければなりません。

一つのアプローチは、能力の分離です。市場を監視するエージェントに、署名権限まで自動的に与える必要はありません。取引を準備するシステムは、別のサービスや担当者が確認できる未署名の提案を作成できます。

取引上限も、もう一つの境界となります。チームは、一定期間内に送金できる金額に上限を設け、承認済みコントラクトを制限し、任意の宛先アドレスを禁止できます。専用のポリシーエンジンなら、モデルに依存せずにこうしたルールを評価できます。

シミュレーションは、実行前に状況を把握する手段を追加します。取引が残高、承認、コントラクトの状態をどう変えるかを推定します。シミュレーションですべての悪意ある結果を特定できるわけではありませんが、予期しない送金や無制限のトークン権限を明らかにできる場合があります。

失効対応にも注意が必要です。チームには、認証情報を無効化し、鍵をローテーションし、自動化を停止し、侵害されたコンポーネントを隔離するための迅速な手段が求められます。エージェントが継続的に稼働する場合、複雑な停止手順そのものがセキュリティ脆弱性になります。

これは、AIがWeb3にもたらす最も具体的な影響です。モデルはコンテンツ生成から、運用上の権限を持つシステムへと移行しています。そこで生じるリスクは、確率的な意思決定と決定論的な金融取引の実行を組み合わせることに由来します。

Google Newsの物語には依然として証拠の空白がある

OneSafeは正当な危険性を指摘していますが、読者はすべての暗号資産の損失、フィッシングキャンペーン、マルウェア感染を一つのAI統計にまとめてしまわないよう注意すべきです。

Google Newsは記事を表示できますが、集約機能がその中のすべての主張を検証するわけではありません。検索上の可視性は見つけやすさを測るものであり、インシデント対応記録、技術分析、透明性の高いデータ収集の代わりにはなりません。

OneSafeの記事は、特にAI関連ファイルを精査し、クリーンなバックアップを維持するという助言など、妥当な推奨を示しています。しかし、最も印象的なマルウェア事例には、リンクされたフォレンジック報告がありません。読者は、関係するソフトウェア、感染経路、影響を受けたシステム、復旧プロセスを検証できません。

この欠落は、そこから得られる教訓を限定します。攻撃者が偽のAIアプリケーションを配布したのであれば、アプリケーション署名とダウンロードの検証が中心的な対策になります。生成コードが脆弱性を持ち込んだのであれば、コードレビューとテストがより重要です。悪意ある指示がコマンドを起動したのであれば、サンドボックス化と承認管理が優先事項になります。

用語も別の問題を生みます。「AIを組み込んだマルウェア」は、悪意あるプログラムの内部でモデルが動作していたことを示唆しかねません。多くの事案では、AIはメッセージの作成やコードの調整を通じ、より前の段階で攻撃者を支援します。被害者に到達するマルウェア自体は、既存の情報窃取型マルウェアと同様に振る舞う場合があります。

この違いは、調達とポリシーに影響します。企業は、開発者の認証情報を露出したまま、AIコンテンツ検知ツールを購入するかもしれません。従業員が未検証のツールをダウンロードし続ける一方で、承認済みアシスタントを禁止することもあり得ます。また、取引権限を制限せずに監視を拡大することもあります。

FBIの数字にも同様の慎重さが求められます。そのAIカテゴリーは、苦情として報告された情報に依存しています。同機関は、AIが説得力のある合成プロフィールや会話を可能にすると述べていますが、損失総額はWeb3プロトコルの技術的な悪用を切り分けていません。

暗号資産カテゴリーも、ブロックチェーンのハッキングより広範です。投資詐欺のほか、犯罪者がデジタル資産を通じて支払いを要求または移動させるその他の手口が含まれます。暗号資産は脆弱性そのものではなく、支払い手段となる場合があります。

ベンダーのレポートは異なる問いに答えます。ブロックチェーンセキュリティ企業は、オンチェーン上の損失を分析し、独自の分類体系で事案を分類できます。そのデータセットには、被害者が連邦当局へ報告しないプロトコル攻撃が含まれる可能性があります。

これらの情報源は、直接比較できなくても相互に補完し得ます。FBIは報告された詐欺の規模を示します。Check Pointは特定のウォレット枯渇化作戦を記録します。HackenはWeb3セクター全体の損失を分類します。学術研究者は、敵対的なコンテキストに対するエージェントの反応を検証します。

これらを総合すると、慎重な結論を支持できます。AIは、欺瞞をより安価に作成し、より容易に個別最適化できるようにします。自律型エージェントは新たな実行リスクも生み得ます。しかし、いずれの点もAIがWeb3損失の大半に責任を負うことを証明するものではありません。

この競争には、防御面もあります。セキュリティチームは、アラートの優先順位付け、コントラクトの分類、不審な取引の特定、行動上の異常の検知に機械学習を利用しています。開発者は、コードレビューやテスト生成にモデルを使用しています。

こうした活用は、人間が出力を検証する場合にはリスクを低減できます。チームがモデルの評価を安全性の証明として扱う場合には、誤った安心感を生むおそれがあります。

本質的な競争は、自動化と強制力ある制御の間にあります。攻撃者は探索と説得を自動化します。防御側は、封じ込め、最小権限、シミュレーション、監視、失効対応を自動化しなければなりません。

この見方は、一般化されたAIの脅威という表現ほど劇的ではありません。しかし、より実行可能です。

脅威が深刻化しているかを示す三つのシグナル

次の段階は、刺激的な見出しの数ではなく、検証済みのエージェント事案、アクセス制御に起因する損失、より強力な取引保護策によって測られるでしょう。

第一のシグナルは、操作されたAIエージェントによって直接引き起こされた損失が文書化されることです。有用な開示では、モデルに与えられた権限、敵対的な入力、実行されたアクション、失敗した制御策が特定されるはずです。

そのような事案は、AIが独自のWeb3脆弱性クラスを生み出すという主張を強めます。この証拠がなければ、多くの報告された攻撃は、AI支援による準備を伴う従来型の認証情報窃取やフィッシングにとどまるでしょう。

第二のシグナルは、侵害された鍵、権限、ソーシャルエンジニアリングに起因するWeb3損失の割合です。セキュリティレポートは、可能な限り明確な定義とイベント単位のデータを公表すべきです。

アクセス制御に関する損失が引き続き支配的であるなら、チームはアイデンティティ境界と署名アーキテクチャを優先すべきです。モデル固有の侵害が持続的に増加する場合には、エージェントの隔離とコンテキストフィルタリングへの投資を拡大する根拠となります。

第三のシグナルは、独立した取引ポリシーシステムの導入です。ウォレットプロバイダー、取引所、プロトコルチームは、資産が移動する前にシミュレーション、宛先制限、支出上限、または複数承認を要求できます。

広範な導入は、攻撃者の優位性を弱めます。従業員一人では要求されたアクションを承認できない場合、説得力のある合成メッセージの価値は下がります。認証情報が狭い操作にしか使えない場合、侵害されたエージェントの危険性も低下します。

OneSafeのGoogle Newsに関する警告は、危機が起きる前に開発者の行動へ注意を向けるという点で有用です。同時に、その証拠の空白は、セキュリティ上の主張には情報源、再現可能な詳細、慎重な分類が必要であることも示しています。

開発者は、コード、ブラウザセッション、デプロイ用シークレット、またはウォレットにアクセスできるすべてのサービスを見直すべきです。アクションを推奨することしかできないシステムと、実行できるシステムを特定すべきです。このマップは、承認済みAI製品のリストよりも多くのリスクを明らかにする場合があります。

エンタープライズの購買担当者は、エージェントがコンテキストをどのように保存し、ツールをどのように隔離し、権限をどのように失効させるかをベンダーに尋ねるべきです。また、取引ポリシーがモデルの外側で動作するかも確認すべきです。安全性に関するプロンプトは、アクセス制御システムではありません。

ナレッジワーカーは、緊急の金銭要求を別のチャネルで確認すべきです。音声、動画、見慣れた文体は、もはや信頼できる本人確認の証拠にはなりません。既知の連絡手段と確立された承認プロセスの方が、より大きな価値を持ちます。

このGoogle Newsの記事の後に問うべき重要な点は、AIがWeb3に属するかどうかではありません。各自動化システムが、一つの欺瞞的な入力を恒久的な損失へ変えてしまうほどの権限を持っているかどうかです。今すぐその境界を監査し、誰がアクションを停止できるのかを文書化し、攻撃者に試される前に停止経路をテストしてください。

 
 

無料で始めましょう

ローカルファーストのパーソナル知識管理付きAIアシスタント

より良いAI体験のために、

remio は現在、 Windows 10+ (x64)M-Chip Mac のみをサポートしています。

仕事のAIパートナー
remioでもっと仕事が進む

計画・作成・仕上げまで
すべてをひとつに

bottom of page