Bible Network Crypto DeFi Onchain RWA AI Agent Stablecoin CryptoTax DeFAI Chain SAFU AGI Claude Me Claude Skill Claude Design Claude Cowork
独立メディア
いかなるプロジェクトとも無提携
DeFi × AI融合の深層分析:Agentの自動化戦略・プロジェクト解剖・リスク識別
defai-bible.com
最新
DeFAIエージェントの実行速度が速いほど、他者の提款機になりやすい——AI対AIのMEV攻防  ·  あなたのDeFAIエージェントは本当にオンチェーンで取引しているのか、それとも見栄えのいいダッシュボードを見せているだけなのか?自分で確認できる3つの方法  ·  ERC-8004とは何か:AIエージェントのオンチェーンIDと、それでも検証できない信頼の問題  ·  x402プロトコルとは何か:AIエージェント同士が人の承認なしに自動決済する仕組みと、その裏に潜むリスク  ·  32万ドルの取引が3600万ドルの清算を引き起こした:PT-reUSDが教える隠れたレバレッジ・スタッキングの見抜き方  ·  MetaMask Agent Wallet正式リリース:Guard ModeとBeast Modeで、エージェントは実際どこまで動けるのか
用語解説 · 事件分析

White-Hat Recovery

ホワイトハットによる資産回収
事件分析 intermediate

30秒バージョン · 忙しい方へ
セキュリティインシデント発生後、独立したセキュリティ研究者(ホワイトハットハッカー)または攻撃者自身が、被害を受けたプロジェクトへの資産の一部または全部の返還を主体的に支援または交渉するプロセス。通常は公開での呼びかけ、報奨金交渉、または同じ脆弱性を利用して残りの資産を先んじて安全なアドレスに移動させることを含む。
詳しく読む +

このコンテンツは現在日本語に翻訳中です。

01 · これは何?

What is White-Hat Recovery, and how does it actually happen?

White-hat recovery covers a few different scenarios: the first is an independent security researcher, after an attack, racing to use the same exploit before a malicious attacker can act further, moving whatever remaining vulnerable assets haven't been stolen yet to a safe address for safekeeping, then returning them to the project; the second is the project team or community members directly negotiating publicly with the attacker, offering that if the attacker voluntarily returns the majority of assets, the team won't pursue prosecution or will offer a bounty in exchange (this kind of bounty negotiation is sometimes called a "white-hat agreement" in the industry); the third is the attacker voluntarily choosing to return some or all of the assets themselves, possibly out of guilt, fear of being traced and prosecuted, or simply judging that the risk of being publicly identified outweighs the benefit of keeping the assets.

While these three scenarios play out differently, they share a common trait: all of them happen after assets have already been moved on-chain — this is a post-hoc remediation mechanism, not something that can prevent a loss from happening in the first place.

02 · なぜ存在する?

Why does a mechanism like White-Hat Recovery exist at all, and is there anything comparable in traditional finance?

Once crypto assets have been moved through an on-chain transaction, a mechanism like a traditional bank freezing an account usually doesn't exist or is hard to directly apply — no centralized institution can unilaterally freeze the assets held at an on-chain address. This decentralized characteristic is one of crypto's core value propositions, but it also means that once assets are in an attacker's hands, forcibly recovering them through traditional legal or financial mechanisms is far harder than in a traditional financial fraud case.

The emergence of white-hat recovery is, in some sense, a practice the industry itself developed to partially fill that structural gap — using the blockchain's own transparency (anyone can see exactly where assets got moved) and negotiation Leverage (the attacker's real choice is between "return part of the assets and walk away clean" versus "keep everything but keep carrying the risk of being traced and prosecuted") to create a middle ground between "completely unrecoverable" and "traditional legal enforcement."

03 · 意思決定にどう影響する?

ホワイトハットによる資産回収は実際どのように機能し、報奨金交渉には通常どんな詳細が伴いますか?

報奨金交渉を例にとると、プロジェクト側は通常まずオンチェーンのメッセージ(攻撃者が資産を保有しているアドレスにメッセージ付きのゼロ金額の取引を送るなど)やコミュニティの公開チャネルを通じて、攻撃者に交渉の意思があることを伝え、具体的な条件を提示する:例えば攻撃者が資産の90%を返還し、残りの10%を「ホワイトハット報奨金」として攻撃者が保持できるようにし、その交換条件としてプロジェクト側は法的責任を追及せず、(まだ身元が公開されていない場合は)攻撃者の身元も公開しないことを約束する。この報奨金の割合は固定されておらず、事件ごとに一桁台の割合から3割近くまで、交渉プロセスにおける双方の相対的な交渉力によって様々な結果がある。

同じ脆弱性を利用して資産を先んじて移動させるホワイトハット救済のシナリオは、より技術的な操作に偏る——セキュリティ研究者は極めて短時間で(しばしば悪意ある攻撃者との実際の時間との競争になる)攻撃経路を分析し複製し、脆弱性がさらに悪用される前に、まだ盗まれていない資産を安全なアドレスに移動させる必要がある。この行動自体は法的・倫理的に曖昧な領域にある。なぜなら技術的には研究者も資産の所有者の明確な承認を得ずに資産を動かしているからであり、唯一の違いは意図である。

04 · どうすればいい?

ホワイトハットによる資産回収は一般ユーザーにどのような実際の影響を与えますか?この仕組みを全体のリスク評価にどう位置づければいいですか?

過去にセキュリティインシデントを経験したことのあるDeFAI製品を評価している際、「ホワイトハット交渉を通じて一部の資産が回収された」といった記録を見たとしても、注目すべきなのは、これがそのプラットフォームの安全性がそれによってより信頼できるようになったことを意味するわけではないという点だ。ホワイトハットによる回収は、運と交渉力に大きく依存する事後的な救済メカニズムであり、プラットフォームの安全設計の一部ではない。回収に成功するかどうかは、攻撃者個人の選択や、事件が公になった後のコミュニティとメディアの注目度合いに大きく左右され、これらはユーザーもプラットフォーム側も事前にコントロールできない変数である。

より現実的な態度は、ホワイトハットによる資産回収の可能性を、「もし本当に起きれば、いくらかの追加の緩衝材になるかもしれない」という確率的な要因として扱うことであり、投入する金額の大きさを決める上での中心的な考慮事項に組み込むことではない。これは本シリーズで繰り返し強調してきた原則と一致する——ポジションサイズの判断基準は「このお金が完全に戻ってこなくても受け入れられる」という前提の上に築かれるべきであり、いかなる形の事後回収の可能性(法的手段であれホワイトハット交渉であれ)も、起きれば嬉しい予想外の出来事にすぎず、あなたのリスク計画の中で当然起きるものと想定すべき要素ではない。

具体例 +

2021年、約6億ドルの損失が発生したPoly Networkの事件では、事件が公になりコミュニティとオンチェーン分析からの継続的な圧力を受けた後、攻撃者は最終的に盗まれた資産の大部分を返還することを選んだ。その後のコミュニケーションで、動機の一部はプロトコル自体のセキュリティ上の脆弱性を浮き彫りにすることだったと述べている。この事件は、暗号資産業界でホワイトハットによる資産回収メカニズムを議論する際に最も頻繁に引用される事例の一つとなっている。

よくある誤解 +
✕ 誤解 1
× 誤解:ホワイトハットによる資産回収は、保険に似た正式で予測可能なセキュリティ保証メカニズムである、実際は:これは攻撃者個人の選択と交渉力に大きく依存する非公式な救済手段であり、成功するかどうかは事前に予測できず、明確な補償条項と確率計算に基づく保険のような正式なメカニズムとは全く異なる
✕ 誤解 2
× 誤解:あるプラットフォームが過去にホワイトハット交渉を通じて資産回収に成功したことは、そのプラットフォームの技術的な安全性に問題がないことを意味する、実際は:ホワイトハットによる回収の成功は、まさにこのプラットフォームがかつてセキュリティインシデントを起こし、資産が実際に移動されたことの証明であり、この事実自体が真剣に受け止めるべきリスク記録である。回収成功は単なる被害抑制の結果にすぎず、元の脆弱性が存在しなかったことを意味するわけではない
The Missing Link +
直接的な影響

The advantage is that, given crypto assets' structural lack of a traditional finance-style freezing mechanism, this offers a remediation possibility somewhere between completely unrecoverable and traditional legal enforcement, and some past incidents have genuinely recovered the majority of losses through this mechanism; the drawback is that it's highly unpredictable and can't be institutionally guaranteed — success depends on variables outside a user's control, like the attacker's personal motivation and the level of community pressure, and it shouldn't be treated as a default cushion in your risk assessment.

質問する
10文字以上入力してください
関連記事
「私たちには保険基金があります」——安心に聞こえるが、実際に詳細を確認するまでは
incident-db · 07月31日
ハッカーが6億ドルを盗んだのに、自ら返還した:Poly Network事件が教えてくれる3つのこと
incident-db · 07月25日
DeFAIエージェントが資産を失った場合、実際に取り戻せる確率はどれくらいか?
risk · 07月24日
関連トピック
あなたのウォレットにある2つの「USDC」は同じトークンではない:Native USDCとUSDC.eの違いを完全解説
Stablecoin Bible
同じチェーン上で、「USDC」と「USDC.e」は見た目も価格も同じに見える——だがCircleと直接ドルに交換できるのはそのうち一方だけだ。もう一方が換金できるかどうかは、あなたがおそらく聞いたこともないブリッジ次第だ。
#bridge-risk
スマートコントラクト監査報告書は「安全の証明」ではない:Scope・Severity・Findingsの読み方
SAFU Bible
監査報告書で最も危険なのは、見逃された脆弱性ではなく、Acknowledgedと記されたまま放置された脆弱性であることが多い。
#smart-contract-audit
監査は通過した、それでもハッキングされた:2026年上半期の4億4,400万ドルが業界に教えたこと
SAFU Bible
監査が証明するのはコードが正しく書かれていることであり、そのコードが信頼している外部世界が正しいことまでは証明できない——2026年上半期の4億4,400万ドルの教訓は、まさに後者で躓いた。
#smart-contract-audit
6,000万ドル、1回のハードフォーク、10年経っても繰り返される過ち:リエントランシー攻撃の全貌
SAFU Bible
リエントランシー攻撃による損失の割合は10年でほぼ20ポイントも下がったが、それは脆弱性が消えたことを意味しない——攻撃者の第一選択ではなくなっただけで、依然として新しいプロトコルがいつでも踏みうる古い地雷であり続けている。
#smart-contract-audit