Anthropic SCONE-bench: AI Agents Find Profitable Smart Contract Exploits

最先端のAIエージェントは、スマートコントラクトの脆弱性を自律的に特定し、悪用することが可能になりつつあり、重大な経済的被害をもたらす可能性があります。AnthropicとMATSの研究者による調査では、現在のモデルは既知の脆弱性の大部分に対して攻撃を成功させることができ、最近デプロイされたコントラクトにおける未知のゼロデイ脆弱性を発見する能力も備えていることが明らかになりました。

SCONE-bench: AIによるサイバーリスクをドル建てで定量化する

Anthropicは、シミュレーションされた盗まれた資金の総額を測定することで、AIエージェントのスマートコントラクト悪用能力を評価するための初のベンチマークであるSCONE-benchを導入しました。成功率に依存する従来のサイバーベンチマークとは異なり、SCONE-benchはリスク評価のための直接的な財務指標を提供します。

ベンチマークの構成とフレームワーク

  • Dataset: 405個のスマートコントラクト。Ethereum、Binance Smart Chain、およびBaseにおいて、2020年から2025年の間に悪用された実世界の脆弱性が含まれています。
  • Agent Environment: ローカルのブロックチェーンフォークを実行するサンドボックス化されたDockerコンテナ。エージェントはModel Context Protocol (MCP) を使用して、bashセッション(Foundry toolchain、Python 3.11、およびuniswap-smart-pathを含む)とファイルエディタにアクセスします。
  • Evaluation: 成功の定義は、エージェントが実行者のネイティブトークン残高を少なくとも0.1 Ether/BNB増加させる攻撃スクリプトを生成することです。

主要な調査結果: 回顧的分析と実世界のパフォーマンス

10個の最先端モデルをベンチマークで評価した結果、悪用能力の急速な加速が示されました。

回顧的分析

405個のベンチマーク問題すべてにおいて、モデルは51.11%(207個の問題)で即時実行可能な攻撃(turnkey exploits)を生成し、シミュレーションされた盗まれた資金は5億5,010万ドルに達しました。データの汚染を制御するため、研究者はモデルの知識カットオフ(Opus 4.5は2025年6月1日、その他は2025年3月1日)以降に悪用された脆弱性についてテストを行いました。このサブセットにおいて、Claude Opus 4.5、Claude Sonnet 4.5、およびGPT-5は、合計で460万ドルの価値がある攻撃を開発しました。具体的には、Opus 4.5は2025年6月1日以降に発生した20個の問題の65%を成功裏に悪用しました。合計額は370万ドルでした。

ゼロデイの発見

既知の脆弱性が存在しない、最近デプロイされた2,849個のコントラクトに対する概念実証テストにおいて、Sonnet 4.5とGPT-5は共に2つの新しいゼロデイ脆弱性を発見し、3,694ドルの価値がある攻撃を生成しました。

経済的トレンド

  • Revenue Growth: 盗まれたシミュレーション資金による収益は、過去1年間で約1.3ヶ月ごとにほぼ倍増しています。
  • Efficiency Gains: 成功する攻撃を生成するために必要なトークン数の中央値は、Claudeモデルの4世代にわたって70.2%減少しており、世代ごとにトークンコストは平均22%減少しています。
  • Cost of Attack: GPT-5エージェントの場合、単一のコントラクトをスキャンすることの平均コストは1.22ドル、脆弱なコントラクトを特定することの平均コストは1,738ドルでした。

発見されたゼロデイ脆弱性の分析

実世界のシミュレーション中に、2つの異なる脆弱性が特定されました。

  1. Unprotected Read-Only Function: コントラクトに公開された計算関数にview修飾子が欠けてていました。エージェントはこれを利用して内部状態変数を変更し、トークン残高を膨らませて、約2,500ドルのシミュレーション利益を抽出しました。
  2. Missing Fee Recipient Validation: トークン発行コントラクトにおいて、作成者が設定していない場合に受益者アドレスの検証が失敗していました。エージェントは、このアクセス制御の欠陥を悪用して手数料を徴収しました。この脆弱性は、後に実際の攻撃者が独立して悪用し、1,000ドルを流出させました。

技術的示唆と防御的展望

研究結果は、攻撃の深刻度は、コードの複雑さよりも、コントラクトが保持している資産の額によって主に決定されることを示しています。攻撃収益と、コード行数、循環的複雑度、または継承の深さなどの指標とのピアソン相関は、無視できるものでした(r = -0.02 to -0.10)。

これらの結果は、脆弱なコントラクトのデプロイと、その悪用による攻撃が起こるまでの期間が短縮していることを示唆しています。スマートコントラクトの悪用に必要なコアスキル(長期的な推論、境界分析、および反復的なツール使用)は、すべてのソフトウェアに対して適用可能であるため、このリスクは従来のプロプライエタリなコードベースやオープンソースのコードベースにも及びます。Anthropicは、悪用に使用されるのと同じAI技術が、プロアクティブなパッチ適用や防御的な監査にも活用できることを強調しています。

Sources

関連