← 観測ノート一覧

OBSERVATION NOTE / MDFOOB-HU

メジャー10チェーンのハッキング等による顧客損失率比較――累積損失とTVLから見る実運用リスク

主要10チェーンのDeFi・bridge・protocol exploit等による顧客資産損失を整理し、現在TVL比、歴史的損失、回収・補償の有無を比較します。

累積損失とTVLから見る実運用リスク

作成日:2026-08-16 JST

はじめに

ブロックチェーンの安全性を評価するとき、L1停止事故だけでなく、

そのチェーン上に預けられた顧客資産が、実際にどれだけ失われたか

という視点も重要である。

そこで今回は、メジャー10チェーンについて、

  • DeFi protocol exploit
  • bridge exploit
  • smart contract vulnerability
  • protocol-level hack

などによって失われた顧客資産を整理し、現在のDeFi TVLに対する比率を比較する。

対象チェーンは以下の10本とする。

  • Bitcoin
  • Ethereum
  • BNB Smart Chain
  • Solana
  • XRP Ledger
  • Cardano
  • TRON
  • Avalanche
  • Polkadot
  • Sui

ただし、単純に

累積損失 ÷ 現在TVL

を計算するだけでは、チェーン間の公平なsecurity comparisonにはならない。

理由は、現在TVLが過去のTVLより縮小しているチェーンでは分母が小さくなり、歴史的損失率が過大に見えるからである。

したがって本稿では、

  1. 累積gross loss
  2. 現在TVL
  3. 累積損失÷現在TVL
  4. 回収・補償
  5. 最近のTVL-adjusted loss rate

を分けて評価する。


1. 集計対象の定義

本稿では、チェーン上のprotocolへ預けた資産に対する実損リスクを評価するため、以下を対象に含める。

含めるもの

  • DeFi protocol exploit
  • AMM / DEX exploit
  • lending protocol exploit
  • bridge exploit
  • protocol-owned contract exploit
  • protocolのdesign flawに直接起因する資産流出

原則として除外するもの

  • CEXの秘密鍵流出
  • centralized custodianの破綻
  • 個人walletの秘密鍵盗難
  • phishing
  • SIM swap
  • 単純なrug pull
  • そのチェーンを利用していただけのoff-chain fraud

例えばMt.Gox、DMM BitcoinなどはBitcoinを扱っていたが、

Bitcoin L1またはBitcoin DeFi protocolの脆弱性ではない

ため、本稿のBitcoin損失額には含めない。


2. なぜ「累積損失÷現在TVL」は厳密な事故率ではないのか

例えばSuiで過去に2億ドルを超える大規模exploitが起き、その後TVLが縮小した場合、

過去の損失 ÷ 現在の小さなTVL

となるため、数値は非常に大きくなる。

さらに、

  1. exploitが起きる
  2. ユーザーが資金を引き出す
  3. TVLが低下する
  4. 累積損失÷現在TVLが上昇する

という因果関係も発生する。

したがって、

累積損失/current TVL

は「長期stress ratio」と考える方が正確である。

より公平な評価には、

その年の損失 ÷ その年の平均TVL

を使う必要がある。

Immunefiもecosystem security比較でこの方法を採用している。


3. メジャー10チェーン比較

Chain現在DeFi TVL確認できた累積損失累積損失÷現在TVL主な損失形態データ信頼度
XRP Ledger約$29.8M比較可能な重大DeFi累積値を確認できず算出不可大規模native DeFi exploitは少ない△
Cardano約$65.2M統一scopeのprotocol-only累積値なし算出不可巨大native DeFi exploitは未確認○
TRON約$4.79B統一scopeの累積値なし算出不可protocol/bridge事故は存在△
Bitcoin約$3.42B統一scopeの累積値なし算出不可Bitcoin DeFi自体が比較的新しい△
Ethereum約$41.06B約$3.44B以上≥8.4%DeFi・bridge・protocol exploitA
Solana約$4.80Bgross ≥$885M≥18.4%Wormhole、Mango、Drift等A−
Avalanche約$414.9M少なくとも数千万ドル級厳密値不可Vee、Platypus、Zabu等B−
BNB Smart Chain約$4.88B約$1.280B以上≥26.2%Token Hub、Venus、Qubit等A
Sui約$402.8Mgross 約$223M以上≥55.4%Cetusが圧倒的A−
PolkadotRelay Chain単体では不適切統一値なし算出不可DeFiはparachainへ分散―
注意

>

数値が存在しないものを「0」と扱ってはいけない。 「比較可能なaggregateを確認できない」ことと「損失が存在しない」ことは別である。

4. Ethereum

EthereumはDeFi史上最大級のecosystemである。

現在のDeFi TVLは約$41.06B。

ImmunefiのBNB Chain比較レポートでは、Ethereumにおける2020年以降の総損失が約$3.6Bと整理され、そのうちfraud/rug pullが約4.4%とされている。

ここからhack/exploit部分を概算すると、

$3.6B × 95.6% ≒ $3.44B

となる。

したがって、

$3.44B ÷ $41.06B ≒ 8.4%

である。

ただしEthereumは、

  • DeFiの歴史が長い
  • protocol数が多い
  • TVLが圧倒的
  • bridgeが多い
  • smart contract attack surfaceが巨大

という特徴を持つ。

したがって絶対損失額が大きいことだけで、現在のEthereum DeFiが他チェーンより危険とは言えない。

Immunefiが年平均TVLで補正した2025年のecosystem loss rateでは、Ethereumは約0.42%だった。

つまり、

歴史的累積損失は巨大だが、現在の単位TVLあたりsecurity performanceは大きく改善している

と評価するのが妥当である。


5. BNB Smart Chain

BNB Chainについては比較的まとまったデータが存在する。

Immunefiの調査では、2024年までに、

  • 総損失:約$1.64B
  • hack:約$1.280B
  • fraud/rug pull:約$368M
  • hack件数:約168件

とされている。

現在TVL約$4.88Bに対し、

$1.280B ÷ $4.88B ≒ 26.2%

となる。

しかもこれは2024年時点までの累計であるため、

26.2%は下限値

として扱うべきである。

主要事故

Incident概算損失
BSC Token Hub約$570M
Venus Protocol約$200M
Qubit Finance約$80M
Uranium Finance約$50M
合計約$900M

BNB Chainのhistorical lossは、

多数の小規模hack

だけではなく、

少数の巨大tail-risk event

によって押し上げられている。

一方で2025年の年平均TVL補正後loss rateは約0.33%で、EthereumやSolanaより低い。

つまりBNB Chainも現在のsecurity performanceは改善している。


6. Solana

SolanaについてはHeliusによる比較的詳細なsecurity historyが存在する。

2020年から2025年第1四半期までの調査では、

  • gross loss:約$600M
  • recovery / reimbursement:約$469M
  • net loss:約$131M

とされている。

これは重要である。

gross basisでは大きな損失だが、

約78%が回収・補償された

ことになる。

さらに2026年にはDrift関連の大規模損失が報告されており、gross basisで少なくとも約$285Mが追加される。

したがって、

$600M + $285M ≒ $885M

現在TVL約$4.80Bに対して、

$885M ÷ $4.80B ≒ 18.4%

となる。

ただしこれはgross extracted valueであり、

最終的に顧客が失ったnet lossではない。

Solanaの大きな特徴は、

historical exploit sizeは大きいが、recovery / reimbursement率も高い

ことにある。

したがって、gross lossだけでEthereumやBNBと比較するのは不十分である。


7. Sui

Suiは2023年Mainnet開始と歴史が短い。

現在TVLは約$402.8M。

2025年のCetus exploitでは約$223M規模の資産流出が発生した。

単純に現在TVLで割ると、

$223M ÷ $402.8M ≒ 55.4%

となる。

この数字だけを見ると非常に悪い。

しかし、

$223M全額が最終的な顧客損失として残ったわけではない

点に注意が必要である。

Sui Foundation等によるfreeze、recovery、compensationの対応が実施されている。

さらにSuiは運用歴が短いため、

一件の巨大incidentが生涯統計を極端に歪める

という問題がある。

したがって55.4%は、

historical gross exploit / current TVL stress ratio

であって、

「Suiに預けると55%失う」

という意味ではない。


8. Cardano

Cardanoの現在DeFi TVLは約$65M。

主要protocolには、

  • Liqwid
  • Minswap
  • Indigo
  • Djed
  • SundaeSwap
  • WingRiders

などがある。

今回確認した範囲では、

Ethereumのbridge exploit群、 BNB ChainのToken Hub、 SolanaのMango / Drift、 SuiのCetus

に相当するような、Cardano native DeFi protocolの数億ドル級catastrophic exploitは確認できない。

したがって、

historical catastrophic lossという観点ではCardanoはかなり良好

と考えられる。

ただし、Cardano ecosystemについて開始以来の全protocol exploitを同一taxonomyで集計した高品質なaggregate databaseは確認できなかった。

したがって、

「Cardanoの累積損失率は0%」とは言えない。

正確には、

わからない。ただし確認できる巨大native DeFi exploitは非常に少ない。

である。


9. SecondFi / Yoroi問題をどう扱うか

Cardano関連でwallet generation vulnerabilityやwallet-side incidentが存在した場合、それをCardano DeFi TVLに対して割るのは統計的に不適切である。

なぜなら、

walletに保有されているADAはDefiLlama TVLに含まれない

からである。

つまり、

wallet theft ÷ DeFi TVL

は分子と分母の集合が一致していない。

そのため、本稿では主要比較から除外する。

これは非常に重要な集計上のルールである。


10. Avalanche

Avalancheでは、

  • Vee Finance
  • Zabu Finance
  • Platypus Finance
  • Stars Arena

などのexploitが知られている。

現在TVLは約$414.9M。

個別事故では数千万ドル級の被害が存在する。

しかし今回、Avalanche ecosystem全期間について同一scopeで集計した高信頼度aggregateを確認できなかった。

したがって、

少なくとも数千万ドル級の損失は存在するが、正確な累積損失率は未確認

とする。

推測によって数字を足し合わせることは避ける。


11. TRON

TRONの現在TVLは約$4.79Bと依然大きい。

しかしEthereum、BNB Chain、Solanaのような、

開始以来のprotocol exploit lossを同一taxonomyで集計したaggregate

を今回確認できなかった。

そのため損失率は、

わからない

とする。

「情報が見つからない」ことを「事故が少ない」と読み替えてはいけない。


12. XRP Ledger

XRP Ledgerの現在DeFi TVLは約$29.8M。

XRPL native DEXには長い歴史がある。

一方、今回確認した範囲ではEthereumやBNB Chainのような大規模native DeFi exploitの累積統計は確認できなかった。

したがって、

重大損失が相対的に少ない可能性は高いが、0%とは確認できない

という評価に留める。


13. Bitcoin

Bitcoin関連の巨大hackには、

  • Mt.Gox
  • Bitfinex
  • DMM Bitcoin

などがある。

しかし、これらの多くは、

Bitcoin protocol vulnerabilityではなく、exchange / custody security failure

である。

したがってBitcoin DeFi ecosystemの損失率へ単純加算してはいけない。

Bitcoin DeFi自体もEthereum等に比べて後発であり、現在のTVLとBitcoin史全体のcustody lossを比較するのは不適切である。


14. Polkadot

Polkadotは構造上、単純なTVL比較が難しい。

DeFi activityは、

  • Hydration
  • Acala
  • Moonbeam
  • Bifrost
  • その他parachain

へ分散している。

つまり、

Polkadot Relay ChainのTVL

だけではPolkadot ecosystem全体の預入資産を表現できない。

したがって、

Polkadot exploit loss ÷ Relay Chain TVL

という計算は意味を持たない。

Polkadotを公平に評価するには、

ecosystem-wide parachain TVL

を再構築する必要がある。


15. 最近のsecurity performance

より公平なのは、

年間exploit loss ÷ 年平均TVL

である。

Immunefiによる2025年のTVL-adjusted comparisonでは、

Chain2025 exploit loss / 平均TVL
BNB Chain約0.33%
Ethereum約0.42%
Solana約0.42%

となっている。

これは非常に興味深い。

生涯累積/current TVLでは、

  • Ethereum:約8%以上
  • Solana:約18%以上
  • BNB Chain:約26%以上

と大きな差がある。

しかし直近1年では、

0.3〜0.4%前後へ収束

している。

つまり主要DeFi ecosystemのsecurityは、長期的には明確に成熟している可能性が高い。


16. Gross lossとNet customer lossを分ける

今後の比較ではここが極めて重要になる。

例えば、

  • attackerが$100Mを抜く
  • $80Mがfreezeされる
  • $10Mがinsuranceで補償される
  • 最終顧客損失が$10M

だった場合、

gross exploit = $100M

だが、

net customer loss = $10M

である。

顧客保護の観点から重要なのは後者である。

Solanaではこの差が大きい。

したがって将来的には、

gross exploit ratio

と

net customer loss ratio

を分離すべきである。


17. 現時点での総合評価

ChainHistorical damage最近のsecurity trendRecovery / 補償暫定総合
Cardano★★★★★★★★★★データ不足A+候補
XRP Ledger★★★★★★★★★★データ不足A+候補
Ethereum★★★☆☆★★★★★★★★★☆A
TRON★★★★☆?★★★★☆不明A−?
Avalanche★★★★☆★★★★☆★★★☆☆B+
Solana★★☆☆☆★★★★★★★★★★B+→A−
BNB Chain★★☆☆☆★★★★★★★★☆☆B+
Sui★☆☆☆☆★★★☆☆★★★★☆B−
Bitcoin DeFiデータ不足――評価保留
Polkadot ecosystemデータ不足――評価保留
CardanoとXRPLの高評価は「損失0%が証明された」という意味ではない。

>

比較可能な巨大native DeFi exploitが相対的に少ない

>

という暫定評価である。

18. 前回のL1事故率と合わせると見えてくるもの

前回は、

L1 network / consensus accident

を比較した。

今回は、

customer asset loss

を比較した。

両方を組み合わせると、各チェーンの特徴がかなり明瞭になる。

Cardano

  • L1停止・consensus事故が少ない
  • 巨大DeFi exploitも少ない
  • ただしDeFi TVL自体はまだ小さい

Ethereum

  • L1は非常にresilient
  • historical DeFi損失は巨大
  • 直近のTVL-adjusted securityは改善

Solana

  • historical L1停止が多い
  • ecosystem hackも多かった
  • recovery / compensation率が高い
  • 直近security trendは大きく改善

BNB Chain

  • L1停止は相対的に少ない
  • historical customer lossは大きい
  • 直近loss rateは改善

Sui

  • L1停止事故がまだ目立つ
  • Cetusという巨大exploitが短い歴史に集中
  • 若いecosystemゆえ統計が一件に左右されやすい

19. 次世代指標:Chain Security Loss Index

最も公平な比較を行うには、

累積net customer loss ÷ 累積TVL exposure

を計算する必要がある。

概念的には、

Chain Security Loss Index = 累積net顧客損失 ÷ ∫TVL dt

である。

つまり、

そのチェーンがこれまで何ドル・年の資産を預かってきたか

に対して、

最終的に何ドル失われたか

を見る。

この方法なら、

  • Ethereumのような長寿命・巨大TVL ecosystem
  • Suiのような若いecosystem
  • CardanoのようにTVLが比較的小さいecosystem

を、より公平に比較できる。


20. 「100万円を1年間預けたら平均いくら失ったか」

Chain Security Loss Indexをさらに直感的にすれば、

100万円をそのチェーンのDeFiへ1年間預けた場合、歴史的に平均いくら失われたか

という保険の損害率に近い指標へ変換できる。

この指標は、

  • investor risk
  • institutional adoption
  • insurance premium
  • protocol security
  • chain-level ecosystem quality

を比較するうえで非常に有用になる可能性がある。


21. 5段階シナリオ分析

Scenario2030年前後のDeFi security推定確率意味
S5 最良formal verification、runtime protection、insuranceが普及し年間net loss率0.05%未満へ15%DeFiが金融インフラ級securityへ
S4major chainでannual loss rate 0.1〜0.3%程度へ低下35%institutional adoption加速
S3 基準年0.3〜0.7%前後で安定、大型hackは散発30%現在の改善傾向が継続
S2cross-chain・AI agent・複雑DeFi化で新たなattack surface拡大15%TVL増加とともに絶対損失も増加
S1 最悪systemic bridge / oracle / wallet infrastructure exploitが複数chainへ波及5%複数ecosystem同時損失

最も可能性が高いのはS4〜S3と考える。

今後の競争軸は、

「hackされない」

だけでなく、

「hackされてもfreeze・recover・compensateできる」

方向へ移る可能性が高い。


22. CGTAの総括

今回の比較で重要なのは、

absolute hack loss

>

と

>

customer loss rate

>

は別物である

という点である。

Ethereumは歴史的損失額が最大級だが、それは最大級のTVLと最長級のDeFi historyを持つからでもある。

Solanaはhistorical gross lossが大きい一方、recovery率が高い。

BNB Chainは少数の巨大事件が累積損失率を押し上げた。

Suiは一件のCetus事件が若いecosystem全体の統計を大きく歪めている。

Cardanoは現時点では、

L1の運用事故が少なく、かつnative DeFiにおけるcatastrophic customer lossも相対的に少ない

という非常に興味深い位置にある。

ただしCardanoのDeFi TVLはまだEthereum、Solana、BNB、TRONよりかなり小さい。

つまり、

attack surfaceと預入資産量が増えた後も同じ低損失率を維持できるか

が次の重要な観測点になる。

Cardano DeFiが今後拡大するなら、

  • formal verification
  • isolated market
  • oracle redundancy
  • circuit breaker
  • emergency governance
  • insurance / safety module
  • exploit recovery framework

が重要になる。


Fact Check / 留意事項

  • 本稿はprotocol / DeFi / bridge exploitを中心に集計している。
  • CEX・custody・個人wallet事故は原則除外した。
  • 「現在TVL比」は正式な事故率ではなくhistorical stress ratioである。
  • gross exploit額と最終net customer lossは分ける必要がある。
  • Cardano、TRON、XRPL、Avalanche、Polkadot、Bitcoin DeFiについては同一taxonomyによる開始以来aggregateが十分確認できず、無理な推計を行っていない。
  • 「データなし」は「損失なし」を意味しない。
  • 2026-08-16時点のTVLは市場変動によって常時変化するため概算値。
  • 将来の比較では、累積net customer loss ÷ 累積TVL exposureを使う方が望ましい。

Sources

Security / Loss data

  1. Immunefi

*The Ecosystem Vulnerability Scoreboard: 6 Years of DeFi Loss Data* https://immunefi.com/blog/research/the-ecosystem-vulnerability-scoreboard-6-years-of-defi-loss-data/

  1. Immunefi

*Hacking Deep Dive: BNB Chain Report* https://immunefi.com/blog/research/hacking-deep-dive-bnb-chain-report/

  1. Helius

*Solana Hacks: Complete History and Security Analysis* https://www.helius.dev/blog/solana-hacks

  1. TRM Labs

Crypto hack / exploit research https://www.trmlabs.com/

TVL

  1. DefiLlama

Ethereum https://defillama.com/chain/ethereum

  1. DefiLlama

BSC https://defillama.com/chain/bsc

  1. DefiLlama

Solana https://defillama.com/chain/solana

  1. DefiLlama

Cardano https://defillama.com/chain/cardano

  1. DefiLlama

Avalanche https://defillama.com/chain/avalanche

  1. DefiLlama

Global Hacks Database https://defillama.com/hacks


作成年月日:2026-08-16 JST