DeFi 融資で APY(年率利回り)だけを比較して資産を預けるのは、車の速度メーターだけを見てエンジンの状態やブレーキの効きを無視するようなものだ。実際に元本を守るには、利用率の推移、価格オラクルの事故歴、TVL(預かり資産総額)の粘着性など、数字の裏側にあるリスク指標を検証する必要がある。
なぜ APY だけで資金を預けてはいけないのか

APY は融資プールの需要と供給で瞬間的に決まるスナップショットに過ぎない。数字が高い時ほど何らかの歪みが生じている可能性があり、高利回りには必ず対応するリスクが潜んでいる。
極端な例では、流動性が極度に枯渇したプールで一時的に APY が跳ね上がるケースがある。こうしたプールに資金を預けると、いざ引き出そうとした時に流動性が足りず、出金できない状態に陥る。さらに融資プロトコルが価格操作やオラクル(価格情報をブロックチェーンに伝える仕組み)の不具合で攻撃を受けると、預けた資産が担保ごと清算されたり、プロトコル自体が機能停止に追い込まれたりする。
利用率の急上昇が示す危険信号

利用率は、プールに預けられた資産のうち実際に借り出されている割合を指す。利用率が常に 90% を超えるようなプールは、高い APY を提示する一方で出金の自由度が極端に低い。
利用率が急上昇するタイミングは、特定のトークンが短期の投機対象になっている時に多い。価格が急騰すると借り手が殺到し、プールの資金が枯渇する。その後、価格が反落すると借り手は一斉に返済するか清算され、預け手は高金利の恩恵を受ける間もなく資金を引き出せなくなる。
健全なプールかどうかを見極めるには、利用率の履歴を最低でも数週間分は確認する。DeFi の分析プラットフォームを使えば、利用率の推移と APY の変動を重ねて表示できる。利用率が瞬間的に 100% 近くまで張り付く頻度が高いプールは、安定した運用先とは言えない。
価格オラクルの事故歴が最大の火種

DeFi 融資の崩壊事例の多くは、スマートコントラクトの脆弱性よりも価格オラクルに起因する。オラクルとは、外部の価格情報をブロックチェーン上のプロトコルに伝える役割を担う仕組みだ。Chainlink のような分散型オラクルネットワークや、特定の DEX(分散型取引所)のスポット価格を参照するオンチェーンオラクルなどが使われる。
過去には、流動性の薄い DEX ペアの価格をオラクルが参照していたために、攻撃者が一時的な価格操作で莫大な不正融資を引き出した事例がある。この種の攻撃はフラッシュローン(一取引内で借り入れと返済を完結させる仕組み)と組み合わされ、数秒でプロトコルの資金が流出する。
預け先を評価する際は、そのプロトコルがどのオラクルを採用しているかを必ず確認する。具体的には、参照している価格ソース、価格更新の頻度、異常値が発生した際の circuit breaker(安全停止機能)の有無を調べる。過去にオラクル絡みのインシデントがあったプロトコルは、改善が公表されていても、同じ設計思想が残っていないか注意が必要だ。
監査レポートに過信しない判断軸

セキュリティ監査はプロトコルの信用を測る要素のひとつだが、監査済みであることと安全であることは同義ではない。監査は特定の時点のコードベースに対する評価であり、その後のアップデートやパラメータ変更まではカバーしていない。有名監査法人のレポートが付いているにも関わらず、後日ハッキング被害に遭ったプロトコルは複数存在する。
監査レポートを読む際は、「重大な脆弱性」の指摘数だけでなく、監査範囲にプロトコルのコアロジック(特に清算ロジックとオラクル連携部分)が含まれているか、指摘事項への修正対応が適切に行われているかを確かめる。さらに、経済的インセンティブ設計の監査やフォーマルベリフィケーション(数学的検証)が実施されているかどうかも、深度のある判断材料になる。
TVL の粘着性で見る投機マネーの割合

TVL はプロトコルに預けられている総資産額を表す。ただし、単純な総額よりも重要なのは、その TVL がどれほど粘着性(突発的な引き出しに耐える性質)を持っているかだ。
報酬目当てで流入する「傭兵流動性」と呼ばれる短期資金は、利回りが少し下がるだけで一斉に引き上げられる。TVL の急増と急減を繰り返すプロトコルは、運用基盤が脆く、相場のちょっとした変動で連鎖的な出金停止や清算の連鎖を引き起こす。
粘着性を見るには、TVL の日次推移を最低でも 30 日分はさかのぼり、大きな外部イベント(市場全体の暴落や競合プロトコルのローンチなど)があった時点での変動幅を調べる。また、プロトコル独自トークンの報酬に依存している TVL は、そのトークンの価格下落とともに急速に縮小する点を常に織り込んでおく必要がある。
チーム情報の公開状況とその限界

運営チームが実名や顔写真を公開していることは、一定の信頼材料になる。しかし、実名公開されたチームが資金を持ち逃げした事例も過去に存在する。Doxxed(身元公開)であることは必要条件ではあっても十分条件ではない。
むしろ注目すべきは、チームが過去に手がけたプロジェクトの成否や、ガバナンスにおける意思決定の透明性だ。マルチシグ(複数の署名を必要とするセキュリティ手法)の構成メンバーが広く分散しているか、タイムロック(実行までの遅延機能)が設定されているかといった運用面の情報も、同じくらいの重みを持つ。
生存者バイアスを自覚しながらデータを読む

ここまで挙げたチェック項目には、構造的な欠陥がある。それは生存者バイアス、つまり現在生き残っているプロトコルだけを観察しているために、同じ条件を満たしながら消滅した事例を見落としてしまう問題だ。
このバイアスを完全に排除することは難しいが、対策はある。特定のプロトコルを調べる際は、同じ設計や同じオラクルを使っていたが閉鎖に追い込まれたプロジェクトがないかを探す。そして、当時の事後分析(post-mortem)レポートを読んでおくと、表面上は見えにくいリスクの芽を事前に察知できる確率が上がる。
よくある質問
APY は高くて利用率は低いプールは安全か
必ずしも安全とは限らない。利用率が低いのに APY が高い状態は、プロトコル独自トークンの報酬で利回りを底上げしているケースが多い。この場合、見かけの APY に占める報酬トークンの割合を確認し、そのトークンの価格変動リスクも計算に入れる必要がある。
オラクル攻撃は具体的にどうやって起きるのか
典型的な手口は、流動性の低い市場でスポット価格を瞬間的に歪め、歪んだ価格を基に過大な融資を引き出すものだ。攻撃者はフラッシュローンで大量の資金を一時的に調達し、DEX 上の価格を操作し、融資プロトコルから資産を引き出し、価格を元に戻して取引を終える。プロトコル側は不正な価格を検知できないまま、担保価値を過大評価した融資を実行してしまう。
古いプロトコルの方が新しいものより安全か
稼働期間の長さは一定の実績を示すが、コードベースが古くなり、最新の攻撃手法に対する防御が不十分な場合もある。新しいプロトコルでも設計段階から既知の攻撃パターンに対策を組み込んでいる場合は、相対的に堅牢と言える。重要なのは、最終的なアップデート日時とその内容を確認することだ。
預ける前に必ず確認すべき最小限の項目は何か
最低限、オラクルの仕組みと過去のインシデントの有無、利用率の履歴、コードの公開監査状況の 3 点は確認する。この 3 つに問題があるプロトコルに資金を預けるのは、非常にリスクが高い。
分散型プロトコルは中央集権型より安全か
分散化の度合いが高いほど、単一障害点は減る。一方で、ガバナンストークンが少数の大口保有者に集中しているプロトコルは、実質的に中央集権的な意思決定が行われるリスクがある。分散性はコードだけでなく、トークン保有の分布と意思決定構造まで含めて評価する必要がある。
この記事のポイント
- APY は瞬間的な数字に過ぎず、単独ではリスクを測れない
- 利用率の急上昇や高止まりは出金困難の前兆になる
- オラクルの設計と事故歴がプロトコル崩壊の最大の分岐点
- 監査は安全の保証ではなく、範囲と事後対応を見るべき材料
- 短期の報酬目当てで流入する TVL は突発的に抜ける
- 生存者バイアスを意識し、消滅した類似プロトコルから学ぶ

「エミリーズ・クリプト・インサイダー」のリサーチ担当として、暗号資産の現場で日々生まれる疑問や悩みを丹念に追いかける。
Reddit や海外フォーラムに寄せられる声を読み解き、「初心者がつまずきやすいポイント」「経験者でも見落としがちな落とし穴
」を一つずつ記事として整理している。
専門的な話を誰もが理解できる言葉に置き換えることに全力を注ぐ。情報の正確さと読みやすさの両立を信条としている。
