OBSERVATION NOTE / MDFOOB-HU
メジャー10チェーンのハッキング等による顧客損失率比較――累積損失とTVLから見る実運用リスク
主要10チェーンのDeFi・bridge・protocol exploit等による顧客資産損失を整理し、現在TVL比、歴史的損失、回収・補償の有無を比較します。
累積損失とTVLから見る実運用リスク
作成日:2026-08-16 JST
はじめに
ブロックチェーンの安全性を評価するとき、L1停止事故だけでなく、
そのチェーン上に預けられた顧客資産が、実際にどれだけ失われたか
という視点も重要である。
そこで今回は、メジャー10チェーンについて、
- DeFi protocol exploit
- bridge exploit
- smart contract vulnerability
- protocol-level hack
などによって失われた顧客資産を整理し、現在のDeFi TVLに対する比率を比較する。
対象チェーンは以下の10本とする。
- Bitcoin
- Ethereum
- BNB Smart Chain
- Solana
- XRP Ledger
- Cardano
- TRON
- Avalanche
- Polkadot
- Sui
ただし、単純に
累積損失 ÷ 現在TVL
を計算するだけでは、チェーン間の公平なsecurity comparisonにはならない。
理由は、現在TVLが過去のTVLより縮小しているチェーンでは分母が小さくなり、歴史的損失率が過大に見えるからである。
したがって本稿では、
- 累積gross loss
- 現在TVL
- 累積損失÷現在TVL
- 回収・補償
- 最近のTVL-adjusted loss rate
を分けて評価する。
1. 集計対象の定義
本稿では、チェーン上のprotocolへ預けた資産に対する実損リスクを評価するため、以下を対象に含める。
含めるもの
- DeFi protocol exploit
- AMM / DEX exploit
- lending protocol exploit
- bridge exploit
- protocol-owned contract exploit
- protocolのdesign flawに直接起因する資産流出
原則として除外するもの
- CEXの秘密鍵流出
- centralized custodianの破綻
- 個人walletの秘密鍵盗難
- phishing
- SIM swap
- 単純なrug pull
- そのチェーンを利用していただけのoff-chain fraud
例えばMt.Gox、DMM BitcoinなどはBitcoinを扱っていたが、
Bitcoin L1またはBitcoin DeFi protocolの脆弱性ではない
ため、本稿のBitcoin損失額には含めない。
2. なぜ「累積損失÷現在TVL」は厳密な事故率ではないのか
例えばSuiで過去に2億ドルを超える大規模exploitが起き、その後TVLが縮小した場合、
過去の損失 ÷ 現在の小さなTVL
となるため、数値は非常に大きくなる。
さらに、
- exploitが起きる
- ユーザーが資金を引き出す
- TVLが低下する
- 累積損失÷現在TVLが上昇する
という因果関係も発生する。
したがって、
累積損失/current TVL
は「長期stress ratio」と考える方が正確である。
より公平な評価には、
その年の損失 ÷ その年の平均TVL
を使う必要がある。
Immunefiもecosystem security比較でこの方法を採用している。
3. メジャー10チェーン比較
| Chain | 現在DeFi TVL | 確認できた累積損失 | 累積損失÷現在TVL | 主な損失形態 | データ信頼度 |
|---|---|---|---|---|---|
| XRP Ledger | 約$29.8M | 比較可能な重大DeFi累積値を確認できず | 算出不可 | 大規模native DeFi exploitは少ない | △ |
| Cardano | 約$65.2M | 統一scopeのprotocol-only累積値なし | 算出不可 | 巨大native DeFi exploitは未確認 | ○ |
| TRON | 約$4.79B | 統一scopeの累積値なし | 算出不可 | protocol/bridge事故は存在 | △ |
| Bitcoin | 約$3.42B | 統一scopeの累積値なし | 算出不可 | Bitcoin DeFi自体が比較的新しい | △ |
| Ethereum | 約$41.06B | 約$3.44B以上 | ≥8.4% | DeFi・bridge・protocol exploit | A |
| Solana | 約$4.80B | gross ≥$885M | ≥18.4% | Wormhole、Mango、Drift等 | A− |
| Avalanche | 約$414.9M | 少なくとも数千万ドル級 | 厳密値不可 | Vee、Platypus、Zabu等 | B− |
| BNB Smart Chain | 約$4.88B | 約$1.280B以上 | ≥26.2% | Token Hub、Venus、Qubit等 | A |
| Sui | 約$402.8M | gross 約$223M以上 | ≥55.4% | Cetusが圧倒的 | A− |
| Polkadot | Relay Chain単体では不適切 | 統一値なし | 算出不可 | DeFiはparachainへ分散 | ― |
注意
>
数値が存在しないものを「0」と扱ってはいけない。 「比較可能なaggregateを確認できない」ことと「損失が存在しない」ことは別である。
4. Ethereum
EthereumはDeFi史上最大級のecosystemである。
現在のDeFi TVLは約$41.06B。
ImmunefiのBNB Chain比較レポートでは、Ethereumにおける2020年以降の総損失が約$3.6Bと整理され、そのうちfraud/rug pullが約4.4%とされている。
ここからhack/exploit部分を概算すると、
$3.6B × 95.6% ≒ $3.44B
となる。
したがって、
$3.44B ÷ $41.06B ≒ 8.4%
である。
ただしEthereumは、
- DeFiの歴史が長い
- protocol数が多い
- TVLが圧倒的
- bridgeが多い
- smart contract attack surfaceが巨大
という特徴を持つ。
したがって絶対損失額が大きいことだけで、現在のEthereum DeFiが他チェーンより危険とは言えない。
Immunefiが年平均TVLで補正した2025年のecosystem loss rateでは、Ethereumは約0.42%だった。
つまり、
歴史的累積損失は巨大だが、現在の単位TVLあたりsecurity performanceは大きく改善している
と評価するのが妥当である。
5. BNB Smart Chain
BNB Chainについては比較的まとまったデータが存在する。
Immunefiの調査では、2024年までに、
- 総損失:約$1.64B
- hack:約$1.280B
- fraud/rug pull:約$368M
- hack件数:約168件
とされている。
現在TVL約$4.88Bに対し、
$1.280B ÷ $4.88B ≒ 26.2%
となる。
しかもこれは2024年時点までの累計であるため、
26.2%は下限値
として扱うべきである。
主要事故
| Incident | 概算損失 |
|---|---|
| BSC Token Hub | 約$570M |
| Venus Protocol | 約$200M |
| Qubit Finance | 約$80M |
| Uranium Finance | 約$50M |
| 合計 | 約$900M |
BNB Chainのhistorical lossは、
多数の小規模hack
だけではなく、
少数の巨大tail-risk event
によって押し上げられている。
一方で2025年の年平均TVL補正後loss rateは約0.33%で、EthereumやSolanaより低い。
つまりBNB Chainも現在のsecurity performanceは改善している。
6. Solana
SolanaについてはHeliusによる比較的詳細なsecurity historyが存在する。
2020年から2025年第1四半期までの調査では、
- gross loss:約$600M
- recovery / reimbursement:約$469M
- net loss:約$131M
とされている。
これは重要である。
gross basisでは大きな損失だが、
約78%が回収・補償された
ことになる。
さらに2026年にはDrift関連の大規模損失が報告されており、gross basisで少なくとも約$285Mが追加される。
したがって、
$600M + $285M ≒ $885M
現在TVL約$4.80Bに対して、
$885M ÷ $4.80B ≒ 18.4%
となる。
ただしこれはgross extracted valueであり、
最終的に顧客が失ったnet lossではない。
Solanaの大きな特徴は、
historical exploit sizeは大きいが、recovery / reimbursement率も高い
ことにある。
したがって、gross lossだけでEthereumやBNBと比較するのは不十分である。
7. Sui
Suiは2023年Mainnet開始と歴史が短い。
現在TVLは約$402.8M。
2025年のCetus exploitでは約$223M規模の資産流出が発生した。
単純に現在TVLで割ると、
$223M ÷ $402.8M ≒ 55.4%
となる。
この数字だけを見ると非常に悪い。
しかし、
$223M全額が最終的な顧客損失として残ったわけではない
点に注意が必要である。
Sui Foundation等によるfreeze、recovery、compensationの対応が実施されている。
さらにSuiは運用歴が短いため、
一件の巨大incidentが生涯統計を極端に歪める
という問題がある。
したがって55.4%は、
historical gross exploit / current TVL stress ratio
であって、
「Suiに預けると55%失う」
という意味ではない。
8. Cardano
Cardanoの現在DeFi TVLは約$65M。
主要protocolには、
- Liqwid
- Minswap
- Indigo
- Djed
- SundaeSwap
- WingRiders
などがある。
今回確認した範囲では、
Ethereumのbridge exploit群、 BNB ChainのToken Hub、 SolanaのMango / Drift、 SuiのCetus
に相当するような、Cardano native DeFi protocolの数億ドル級catastrophic exploitは確認できない。
したがって、
historical catastrophic lossという観点ではCardanoはかなり良好
と考えられる。
ただし、Cardano ecosystemについて開始以来の全protocol exploitを同一taxonomyで集計した高品質なaggregate databaseは確認できなかった。
したがって、
「Cardanoの累積損失率は0%」とは言えない。
正確には、
わからない。ただし確認できる巨大native DeFi exploitは非常に少ない。
である。
9. SecondFi / Yoroi問題をどう扱うか
Cardano関連でwallet generation vulnerabilityやwallet-side incidentが存在した場合、それをCardano DeFi TVLに対して割るのは統計的に不適切である。
なぜなら、
walletに保有されているADAはDefiLlama TVLに含まれない
からである。
つまり、
wallet theft ÷ DeFi TVL
は分子と分母の集合が一致していない。
そのため、本稿では主要比較から除外する。
これは非常に重要な集計上のルールである。
10. Avalanche
Avalancheでは、
- Vee Finance
- Zabu Finance
- Platypus Finance
- Stars Arena
などのexploitが知られている。
現在TVLは約$414.9M。
個別事故では数千万ドル級の被害が存在する。
しかし今回、Avalanche ecosystem全期間について同一scopeで集計した高信頼度aggregateを確認できなかった。
したがって、
少なくとも数千万ドル級の損失は存在するが、正確な累積損失率は未確認
とする。
推測によって数字を足し合わせることは避ける。
11. TRON
TRONの現在TVLは約$4.79Bと依然大きい。
しかしEthereum、BNB Chain、Solanaのような、
開始以来のprotocol exploit lossを同一taxonomyで集計したaggregate
を今回確認できなかった。
そのため損失率は、
わからない
とする。
「情報が見つからない」ことを「事故が少ない」と読み替えてはいけない。
12. XRP Ledger
XRP Ledgerの現在DeFi TVLは約$29.8M。
XRPL native DEXには長い歴史がある。
一方、今回確認した範囲ではEthereumやBNB Chainのような大規模native DeFi exploitの累積統計は確認できなかった。
したがって、
重大損失が相対的に少ない可能性は高いが、0%とは確認できない
という評価に留める。
13. Bitcoin
Bitcoin関連の巨大hackには、
- Mt.Gox
- Bitfinex
- DMM Bitcoin
などがある。
しかし、これらの多くは、
Bitcoin protocol vulnerabilityではなく、exchange / custody security failure
である。
したがってBitcoin DeFi ecosystemの損失率へ単純加算してはいけない。
Bitcoin DeFi自体もEthereum等に比べて後発であり、現在のTVLとBitcoin史全体のcustody lossを比較するのは不適切である。
14. Polkadot
Polkadotは構造上、単純なTVL比較が難しい。
DeFi activityは、
- Hydration
- Acala
- Moonbeam
- Bifrost
- その他parachain
へ分散している。
つまり、
Polkadot Relay ChainのTVL
だけではPolkadot ecosystem全体の預入資産を表現できない。
したがって、
Polkadot exploit loss ÷ Relay Chain TVL
という計算は意味を持たない。
Polkadotを公平に評価するには、
ecosystem-wide parachain TVL
を再構築する必要がある。
15. 最近のsecurity performance
より公平なのは、
年間exploit loss ÷ 年平均TVL
である。
Immunefiによる2025年のTVL-adjusted comparisonでは、
| Chain | 2025 exploit loss / 平均TVL |
|---|---|
| BNB Chain | 約0.33% |
| Ethereum | 約0.42% |
| Solana | 約0.42% |
となっている。
これは非常に興味深い。
生涯累積/current TVLでは、
- Ethereum:約8%以上
- Solana:約18%以上
- BNB Chain:約26%以上
と大きな差がある。
しかし直近1年では、
0.3〜0.4%前後へ収束
している。
つまり主要DeFi ecosystemのsecurityは、長期的には明確に成熟している可能性が高い。
16. Gross lossとNet customer lossを分ける
今後の比較ではここが極めて重要になる。
例えば、
- attackerが$100Mを抜く
- $80Mがfreezeされる
- $10Mがinsuranceで補償される
- 最終顧客損失が$10M
だった場合、
gross exploit = $100M
だが、
net customer loss = $10M
である。
顧客保護の観点から重要なのは後者である。
Solanaではこの差が大きい。
したがって将来的には、
gross exploit ratio
と
net customer loss ratio
を分離すべきである。
17. 現時点での総合評価
| Chain | Historical damage | 最近のsecurity trend | Recovery / 補償 | 暫定総合 |
|---|---|---|---|---|
| Cardano | ★★★★★ | ★★★★★ | データ不足 | A+候補 |
| XRP Ledger | ★★★★★ | ★★★★★ | データ不足 | A+候補 |
| Ethereum | ★★★☆☆ | ★★★★★ | ★★★★☆ | A |
| TRON | ★★★★☆? | ★★★★☆ | 不明 | A−? |
| Avalanche | ★★★★☆ | ★★★★☆ | ★★★☆☆ | B+ |
| Solana | ★★☆☆☆ | ★★★★★ | ★★★★★ | B+→A− |
| BNB Chain | ★★☆☆☆ | ★★★★★ | ★★★☆☆ | B+ |
| Sui | ★☆☆☆☆ | ★★★☆☆ | ★★★★☆ | B− |
| Bitcoin DeFi | データ不足 | ― | ― | 評価保留 |
| Polkadot ecosystem | データ不足 | ― | ― | 評価保留 |
CardanoとXRPLの高評価は「損失0%が証明された」という意味ではない。
>
比較可能な巨大native DeFi exploitが相対的に少ない
>
という暫定評価である。
18. 前回のL1事故率と合わせると見えてくるもの
前回は、
L1 network / consensus accident
を比較した。
今回は、
customer asset loss
を比較した。
両方を組み合わせると、各チェーンの特徴がかなり明瞭になる。
Cardano
- L1停止・consensus事故が少ない
- 巨大DeFi exploitも少ない
- ただしDeFi TVL自体はまだ小さい
Ethereum
- L1は非常にresilient
- historical DeFi損失は巨大
- 直近のTVL-adjusted securityは改善
Solana
- historical L1停止が多い
- ecosystem hackも多かった
- recovery / compensation率が高い
- 直近security trendは大きく改善
BNB Chain
- L1停止は相対的に少ない
- historical customer lossは大きい
- 直近loss rateは改善
Sui
- L1停止事故がまだ目立つ
- Cetusという巨大exploitが短い歴史に集中
- 若いecosystemゆえ統計が一件に左右されやすい
19. 次世代指標:Chain Security Loss Index
最も公平な比較を行うには、
累積net customer loss ÷ 累積TVL exposure
を計算する必要がある。
概念的には、
Chain Security Loss Index = 累積net顧客損失 ÷ ∫TVL dt
である。
つまり、
そのチェーンがこれまで何ドル・年の資産を預かってきたか
に対して、
最終的に何ドル失われたか
を見る。
この方法なら、
- Ethereumのような長寿命・巨大TVL ecosystem
- Suiのような若いecosystem
- CardanoのようにTVLが比較的小さいecosystem
を、より公平に比較できる。
20. 「100万円を1年間預けたら平均いくら失ったか」
Chain Security Loss Indexをさらに直感的にすれば、
100万円をそのチェーンのDeFiへ1年間預けた場合、歴史的に平均いくら失われたか
という保険の損害率に近い指標へ変換できる。
この指標は、
- investor risk
- institutional adoption
- insurance premium
- protocol security
- chain-level ecosystem quality
を比較するうえで非常に有用になる可能性がある。
21. 5段階シナリオ分析
| Scenario | 2030年前後のDeFi security | 推定確率 | 意味 |
|---|---|---|---|
| S5 最良 | formal verification、runtime protection、insuranceが普及し年間net loss率0.05%未満へ | 15% | DeFiが金融インフラ級securityへ |
| S4 | major chainでannual loss rate 0.1〜0.3%程度へ低下 | 35% | institutional adoption加速 |
| S3 基準 | 年0.3〜0.7%前後で安定、大型hackは散発 | 30% | 現在の改善傾向が継続 |
| S2 | cross-chain・AI agent・複雑DeFi化で新たなattack surface拡大 | 15% | TVL増加とともに絶対損失も増加 |
| S1 最悪 | systemic bridge / oracle / wallet infrastructure exploitが複数chainへ波及 | 5% | 複数ecosystem同時損失 |
最も可能性が高いのはS4〜S3と考える。
今後の競争軸は、
「hackされない」
だけでなく、
「hackされてもfreeze・recover・compensateできる」
方向へ移る可能性が高い。
22. CGTAの総括
今回の比較で重要なのは、
absolute hack loss
>
と
>
customer loss rate
>
は別物である
という点である。
Ethereumは歴史的損失額が最大級だが、それは最大級のTVLと最長級のDeFi historyを持つからでもある。
Solanaはhistorical gross lossが大きい一方、recovery率が高い。
BNB Chainは少数の巨大事件が累積損失率を押し上げた。
Suiは一件のCetus事件が若いecosystem全体の統計を大きく歪めている。
Cardanoは現時点では、
L1の運用事故が少なく、かつnative DeFiにおけるcatastrophic customer lossも相対的に少ない
という非常に興味深い位置にある。
ただしCardanoのDeFi TVLはまだEthereum、Solana、BNB、TRONよりかなり小さい。
つまり、
attack surfaceと預入資産量が増えた後も同じ低損失率を維持できるか
が次の重要な観測点になる。
Cardano DeFiが今後拡大するなら、
- formal verification
- isolated market
- oracle redundancy
- circuit breaker
- emergency governance
- insurance / safety module
- exploit recovery framework
が重要になる。
Fact Check / 留意事項
- 本稿はprotocol / DeFi / bridge exploitを中心に集計している。
- CEX・custody・個人wallet事故は原則除外した。
- 「現在TVL比」は正式な事故率ではなくhistorical stress ratioである。
- gross exploit額と最終net customer lossは分ける必要がある。
- Cardano、TRON、XRPL、Avalanche、Polkadot、Bitcoin DeFiについては同一taxonomyによる開始以来aggregateが十分確認できず、無理な推計を行っていない。
- 「データなし」は「損失なし」を意味しない。
- 2026-08-16時点のTVLは市場変動によって常時変化するため概算値。
- 将来の比較では、累積net customer loss ÷ 累積TVL exposureを使う方が望ましい。
Sources
Security / Loss data
- Immunefi
*The Ecosystem Vulnerability Scoreboard: 6 Years of DeFi Loss Data* https://immunefi.com/blog/research/the-ecosystem-vulnerability-scoreboard-6-years-of-defi-loss-data/
- Immunefi
*Hacking Deep Dive: BNB Chain Report* https://immunefi.com/blog/research/hacking-deep-dive-bnb-chain-report/
- Helius
*Solana Hacks: Complete History and Security Analysis* https://www.helius.dev/blog/solana-hacks
- TRM Labs
Crypto hack / exploit research https://www.trmlabs.com/
TVL
- DefiLlama
Ethereum https://defillama.com/chain/ethereum
- DefiLlama
BSC https://defillama.com/chain/bsc
- DefiLlama
Solana https://defillama.com/chain/solana
- DefiLlama
Cardano https://defillama.com/chain/cardano
- DefiLlama
Avalanche https://defillama.com/chain/avalanche
- DefiLlama
Global Hacks Database https://defillama.com/hacks
作成年月日:2026-08-16 JST