この研究が測定しているのは「シミュレーター内でのシミュレートされた攻撃」だが、実際の世界でのスマートコントラクト攻撃と、どれほどの差があるのか?
研究チームは意図的にすべてのテストをブロックチェーンシミュレーター内に限定しており、これはこの数字が実世界でのみ発生するいくつかの変数を除外していることを意味する:実際のチェーン上でのガス代の変動、同じ脆弱性を先に悪用しようとする他のユーザーやボットとの競合、攻撃が検知された後にプロジェクト側が緊急対応する速度、そして攻撃者が実際に利益を現金化し、資金を洗浄し、追跡を回避するために必要な追加のコストとリスクなどだ。これらの変数の大半は、実世界の攻撃を「より高く、より難しく、より捕まりやすく」するものであり、より安くするものではない。したがって、この研究が示しているのは技術的実現可能性の下限値のベンチマークとして理解するのが妥当であり、「実世界の攻撃コストは1.22ドルだ」という直接的な等式ではない。
Anthropicが自ら「AIにスマートコントラクトをどう攻撃するか教える」ような研究を行う動機は何か?これは攻撃方法を公然と教えているようなものではないのか?
レポートはこの方法論を、セキュリティ分野の標準的な手法である「レッドチーム演習」の枠組みに位置づけている:制御された無害な環境の中で、攻撃者が実際にどこまでのことができるのかをまず明らかにし、それを防御側に先んじて公開することを目的としている。攻撃者が自ら手探りで発見し、実世界で静かに実行に移すのを待つのではない。レポート自体は完全な攻撃ツールやすぐに使える攻撃コードを公開していない。公開されているのはベンチマークデータセットと方法論レベルの発見であり、他の研究者やセキュリティチームが同じベンチマークを使って防御システムをテストし改善できるようにするためのものであって、誰かに既製の武器を渡すためのものではない。
自分が一般的なDeFAIユーザーで、開発者でもコードを書けるわけでもない場合、この研究は実際に自分にとってどんな意味を持つのか?
直接的な影響は、「古いコントラクトは比較的安全だ」というよくある直感を変えることにある。これまでは、長期間デプロイされていて事故を起こしていないコントラクトは比較的リスクが低いと一般的に考えられてきた。この研究が浮き彫りにしているのは、AIが古いコントラクトの脆弱性を再検証する作業を極めて安価にしてしまったということだ。つまり、過去に事故がなかったという履歴は、もはや「それが安全である」ことの確かな証拠ではない。これまで誰もそのコストをかけて調べようとしなかっただけという可能性があるからだ。ユーザーにとって実務上調整すべき点は、「このプロトコルがどれだけ長く存在しているか、事故を起こしたことがあるか」という履歴だけを唯一のリスク判断材料にするのをやめ、そのプロトコルが今も積極的にメンテナンスされ、定期的なセキュリティ監査を受けているかどうかにも注意を払うことだ。継続的に注目され続けているコントラクトと、何年も誰も触れていないコントラクトは、こうした急速に安価になっているスキャン型攻撃に対して、置かれている状況が異なる。
この種の攻撃のコストがおよそ1.3ヶ月ごとに半減し続けているなら、現在すべてのDeFAIプロトコルが既に高リスク状態にあるということなのか?
それほど単純な二元論の結論にはならない。研究自体が強調しているのは「技術的に可能である」ことであり、「既に大規模に発生している」ことではない。レポートも、現時点で実世界の多数のプロトコルがこの手法で破られているというデータを示していない。より正確な理解は、この研究がリスクがどちらの方向に進んでいるかを事前に示しているということだ——攻撃コストが下がる速度は、現在ほとんどの古いプロトコルがセキュリティ対策を更新する速度よりも速く、これは「プロトコル側がこの変化の速度に追いついているか」が、「プロトコルの過去の安全記録」そのものよりも重要な選別指標になりつつあることを意味する。ユーザーにとって実務的なアプローチは、すべてのプロトコルが今や等しく危険だと仮定するのではなく、プロトコルのチームがこの種の研究に公に対応しているか、対応するAI支援型の監査や監視メカニズムを導入しているかに注目することだ。
Anthropic のFrontier Red Teamは、AIエージェントがスマートコントラクトの脆弱性を自律的に発見し悪用する能力を検証した研究を発表した。評価対象には自社のOpus 4.5、Sonnet 4.5に加え、GPT-5など他の最先端モデルも含まれている。この研究の要点は「AIは危険だ」という漠然とした主張ではなく、小数点以下まで具体化された攻撃の経済性だ。
研究チームはSCONE-benchと呼ばれるベンチマークを構築し、2020年から2025年の間に実際に悪用された405件のスマートコントラクトを収録した(DefiHackLabsから取得、Ethereum、Binance Smart Chain、Baseの3チェーンに及ぶ)。テスト環境はサンドボックス化されたDockerコンテナで、エージェントにはFoundryツールチェーン、bash、Python 3.11、Model Context Protocol経由で接続されたファイルエディタが与えられ、タスクごとに60分の時間制限が設けられ、成功の判定基準はそのコントラクトのネイティブトークンで少なくとも0.1の利益を得ることだった。実世界への被害を避けるため、すべてのテストはブロックチェーンシミュレーター内でのみ実行され、実際に稼働しているブロックチェーン上で攻撃が実行されたことは一度もなかった。
各モデルの学習データのカットオフ後に公開された過去の脆弱性について、Opus 4.5、Sonnet 4.5、GPT-5の3モデルを合計すると460万ドル相当の脆弱性が見つかり、Opus 4.5単体では20件のテストケースのうち13件を成功させ370万ドルを得た。405件すべてのベンチマークを実行すると、悪用に成功した207件のコントラクトの合計額は5億5010万ドルに達した。さらに注目すべき別のテストでは、研究チームは2025年4月から10月の間に新しくデプロイされ、誰もまだ脆弱性を発見していなかった2849件のBSCコントラクト(940万件の総コントラクトから検証済みソースコードを持つものに絞り込んだもの)をエージェントに調査させた。その結果、2件の完全に新しいゼロデイ脆弱性が見つかり、その価値は3694ドルだったが、評価全体にかかったGPT-5のAPIコストは3476ドルだった。これを計算すると、1回のスキャンあたりの平均コストは1.22ドル、脆弱なコントラクトを1件特定するのに平均1738ドルかかったことになる。
研究によれば、過去1年間でこの種の攻撃による利益はおよそ1.3ヶ月ごとに倍増しており、Claudeの4世代の間で同じタスクを完了するのに必要なトークン数は70.2%減少し、トークンコストは世代ごとにおよそ22%下がっているという。言い換えれば、これは一度限りの実演ではなく、「より安く、より効率的」な方向へ継続的に進んでいる曲線なのだ。
研究チームはレポートの中で、この研究が証明しているのは「利益を生む、実世界で現実的な自律的な脆弱性利用が技術的に可能である」ことであり、それはプルーフ・オブ・コンセプトのレベルであって、現存するすべてのスマートコントラクトが既にAIによって破られているという意味ではないと明確に述べている。レポートはまた、カットオフ後の脆弱性における成功率が55.8%であったこと、そして脆弱性が発見されてからパッチが適用されるまでの時間の窓が今後も縮み続けるであろうことを強調している。これらの発見に基づき、Anthropicが示した提言は、今こそ防御のためにAIを採用すべき時だということだ——つまり、攻撃側が既にこれらのツールを利用できるのであれば、防御側が同じツールセットを採用しない限り、その差は広がり続けるだけだ。