はじめての仮想通貨
TOP 新着一覧 チャート 学習-運用
CoinPostで今最も読まれています

続発する仮想通貨不正流出事件の裏側、取引所のセキュリティ担当が本音を語る

画像はShutterstockのライセンス許諾により使用

ビットバンクのセキュリティ責任者が見る取引所セキュリティの現状
国内取引所で発生した30億円相当の不正流出事件について、bitbankセキュリティ責任者が有識者の東氏と配信で対談。「安定度が高いのはビットコイン、面白い仕組みはリップル」などと言及した。

セキュリティの専門家が語る「取引所セキュリティ」の裏話

「仮想通貨」というワードを聞くと次に「セキュリティ」のことが頭をよぎるのは、先週ビットポイントの不正流出事件が発生したからだけではないだろう。過去、マウントゴックス事件を皮切りに、今回の事件を含め直近2年間では大きなハッキング事件が国内で発生している。

しかしながら、仮想通貨の理解にはその技術的理解を含むがゆえに、不正流出事件の発生要因や再発防止に関して、たとえ普段から仮想通貨に慣れ親しんでいる人であっても正しく理解している人は少ない。

今回事件を受けて、bitbankのCBO兼FLOC/ブロックチェーン大学校の校長を務める、ジョナサン・アンダーウッド氏と東氏(@Coin_and_Peace)の対談動画が、仮想通貨系の人気YouTubeチャンネル「ビットコイナー反省会」で公開された。アンダーウッド氏は同取引所でセキュリティに関する責任者を務めている仮想通貨(取引所)セキュリティの専門家だ。

今回の事件は、ビットポイントが保有するホットウォレットから計30億円相当の複数種類の仮想通貨が不正流出した。具体的な攻撃手法は公開されていないが、被害額を全額補償する旨の発表を行っている。

実は正しく理解されていないホット/コールドウォレット

一般的にホットウォレットコールドウォレットは正しく理解されていないことが多い。取引所側もコールドウォレットに顧客資産を保管しているという記述をしていても具体的にどのように保管しているのかはブラックボックスだ。

これに対してアンダーウッド氏は、ホットウォレットを「インターネットに常時接続されている場所に秘密鍵が保管されているウォレット」と定義する。通常秘密鍵を知っていれば、そのウォレットにアクセス可能であるが、その鍵(実際には文字列)がインターネットに常時接続された環境下で保管されているということを意味する。

反対にコールドウォレットは、「一度もインターネットに接続されたことのない場所に秘密鍵が保管されているウォレット」だ。同氏曰く、「一度も」という点が重要で、インターネットに接続されていないデスクトップ上であっても、過去に1回でも接続したことがあればそれはコールドウォレットとは呼ばない。

「コールドウォレットだから安全」というわけではない

では、コールドウォレットは絶対安全なのだろうか。同氏は100%安全ではないと指摘する。

そして、「デジタルセキュリティ」と「物理セキュリティ」の2つのセキュリティを考える必要性に言及する。「物理セキュリティ」とはウォレット自体やその秘密鍵を物理的に紛失するリスクや管理者が死亡したり会社がテロリストに狙われるリスクに関するものだ。

今年初めにカナダの取引所でCEOの死亡(諸説あるが)によって取引所ウォレットにアクセスができなくなったケースが報告されている。犯罪で狙われるリスクは特に取引所関係者であれば高いのは想像に難くない。実際に同氏の所属するBitbankでは秘密鍵を所持する人物同士は飛行機を別々に乗るなどといったリスクヘッジを行なっている。

不正流出事件の対策

様々なリスクがある中で、各社が対策に取り組んでいくわけだが、今後もこのようなハッキング(不正流出)事件は起こり得る。ただ、過去の事例の分析とリスク軽減に努める対策が必要だと話す。

対談内ではハッキングが起こるメカニズムとして、ソーシャルハッキングの例を挙げている。これはミートアップなどのイベントで親しくなった内部の人間へのウイルスファイルの送信やフィッシングメールを使った成りすましによるウイルスファイルの送信によって秘密鍵が盗み出されるという事例だ。

このようなハッキングは常に新しい手口が現れてくるのが一般的で、今後も新しい手口が現れてくる可能性は十分に考えられる。さらにハッカー達は新しい手口で複数の取引所に対して攻撃を行うことが多く、今回の事件はたまたまビットポイントが標的になった可能性もあると指摘する。

そのようなハッキング事件の新規性、拡大可能性を鑑みると、事件後に取引所同士が即座に情報共有することが必要だと語る。現在はそのようなことが行われていないため、別の取引所が同じ手口で狙われるリスクや、独自に情報収集を行わなければいけないコストも発生する。そのような施策は被害を最小限に抑えるという観点で非常に重要だ。

取引所が取り組むべき3つの重要事項

では、各取引所レベルではどのようなことに取り組めばいいのだろうか。アンダーウッド氏は「取引所が最低限取り組むべき3つの対策」を挙げている。

  1. 入金アドレスはコールドウォレットのアドレスを利用する
  2. ホットウォレットの資産は自己資金で対応できる額に留める
  3. 顧客からの出金要請額とブロックチェーンに記載されている額が一致していることを毎回確認する

この上で、「自分がハッカーだったらどういう手口を思いつくか」という観点を持つことが重要だと語る。

さらに同氏は仮想通貨取引所のセキュリティを扱う専門家の観点から、仮想通貨の種類によってセキュリティの観点で特徴があると話す。

セキュリティ上、一番扱いやすいコインは?

アンダーウッド氏は、上記質問に対し、「セキュリティ面で、管理がラクなのはビットコイン(BTC)だ。」とも述べ、以下のような見解を語っている。ビットコインとその派生のBCHやモナコインの場合、問題発生時でも基本的にエンジニアが慌てることがないという。

例えば、運用するノードが不安定で応答していない時に、ただのクラッシュしただけなのか外部からの攻撃なのかという状況があった場合、ビットコイン(BTC)はほぼゼロだ。他の通貨ではわからない時がある。

例えば、イーサリアム(ETH)は、秘密鍵は大丈夫だとしてもdAppsゲームなどを運用する上で必要なインフラ面(パーツ)で不安な面があった。イーサリアム(ETH)はプロトコルレイヤーのマルチシグは存在せず、スマートコントラクトレベルでマルチシグ実装はできる。オープンソース、クローズドソースだから安全ということはない。

スマートコントラクトレイヤーでコールドウォレット制御は止めておこうという判断になった。意図的に通常マルチシグは使用せず、他の対策を施している。

セキュリティ的に面白いのはXRP

また、XRPのセキュリティ面について、「XRPのマルチシグは、同じアドレスのまま、裏で同じマルチシグの権限を持っている鍵を入れ替えることができる。」と言及。

新しい鍵に入れ替えないといけない場合に、アドレスを制御するために必要なマルチシグA,B,C,Dの鍵からE,F,G,Hに入れ替えるが、マルチシグで署名すればアドレスは替わらない。「裏の鍵を自由に入れ替えることが出来る」という機能は、他の通貨でも実装できたら嬉しい点だとしている。

さらに、以下のように続けた。

例えば、ビットコイン(BTC)では、公開鍵のマルチシグスクリプトをハッシュ化してそれがアドレスになる。安全性はあるが利便性にかける部分がある。

新技術「MAST(Merklized Abstract Syntax Tree)」などで、これを緩和できる可能性がある。

不正流出事件が起こりやすい日本特有の状況

冒頭でも述べたが、過去2年で3回もの不正流出事件が日本国内で発生している。そのような状況に対しては、日本人が日本語で情報収集を行う傾向にあるので目立つだけであるというバイアスがあるものの、日本特有の注意すべき点があると述べる。

日本は事業者として運営のライセンス取得が難しいのは事実だ。しかし一方でこれは、ライセンスの要項を満たすことが目的化したり、一度要項を満たした後はそのレベルを維持するという観点が欠落するケースが多いと話す。個人情報保護法のPマークを取得した企業がそれ自体が目的化し、その後個人情報の流出被害に遭うという例をあげる。

今後、取引所側、ユーザ側双方がセキュリティに対して正しい理解を行い、常に更新される情報を正確に追求していくことが重要だ。

CoinPostの関連記事

ビットポイントのハッキング事件、攻撃手法と考えられる3つの可能性
仮想通貨取引所ビットポイントのハッキング事件、攻撃手法と考えられる3つの可能性を分析。
ビットコイン(BTC)が100万円台を維持した理由 米公聴会における温度感の変化と今後の注目点
2日連続で行われた公聴会。上院の追及内容に対し、下院では仮想通貨市場に影響が及ばなかった理由を解説。今後の注目ポイントも併せて掲載。
厳選・注目記事
注目・速報 市況・解説 動画解説 新着一覧
06/05 木曜日
16:57
リミックスポイント、1000BTC以上の保有目標を発表
リミックスポイントは6月4日に32.81BTC(5億円相当)を追加購入し、保有量が713.5BTCに到達。新株予約権による資金調達で累計1,000BTC以上の取得を目指すと発表した。
15:24
バイナンス、4銘柄を監視対象に追加 価格急落
バイナンスがBIFI・FIS・KMD・MDTの4銘柄を新たに監視対象に追加。FIS・KMDは急落。監視タグの意味や取引制限も解説。
14:00
Consensys関連ウォレット、460億円相当イーサリアムを大量購入か=アーカム
オンチェーン分析によるとConsensys関連ウォレットが6月4日にGalaxy Digitalから約3.2億ドル相当のイーサリアムを購入。うち1.2億ドル分は既にステーキング運用開始。
13:35
米上院、FRB監督担当副議長にボウマン氏承認 仮想通貨業界歓迎
米上院が48対46でミシェル・ボウマンFRB理事の監督担当副議長就任を承認。ルミス上院議員は「仮想通貨にとって明るい未来の兆し」と評価、業界団体も支持を表明。
13:15
4回目半減期から1年経過 ビットコイン、市場成熟と基盤強化進む=レポート
ビットコインが4回目半減期から1年が経過した。フィデリティレポートによると価格上昇は過去サイクルより控えめだが、ドミナンスやハッシュレートなどの指標からその基盤は強化され、市場が成熟している兆候が見られる。
11:59
ビットコイン10万ドル台で調整、トランプ関税とウクライナ情勢が重石 週末の米雇用統計に注目
暗号資産(仮想通貨)市場はトランプ大統領の鉄鋼・アルミ関税やウクライナ情勢悪化で不安定な展開を見せる。金曜発表の米雇用統計がFRB政策を左右する重要指標として注目される中、10年超保有のクジラが利確売りを進める一方、機関投資家は積極的な押し目買いを展開している。
11:35
モスクワ取引所、ビットコイン先物の取引開始
ロシアのモスクワ証券取引所が仮想通貨ビットコインの先物取引を開始した。ロシアでは、中央銀行による規制緩和で仮想通貨商品提供が活発化している。
11:05
ETHの売却や運用などの財務管理方針、イーサリアム財団が発表
イーサリアム財団は、運営の財務管理方針を発表。仮想通貨イーサリアムの売却・運用に関する方針や運用の現状・計画についても説明している。
10:05
30%減少したビットコイン流動性、需要増が価格上昇の地ならしに=シグナム分析
シグナムの最新市場レポートで、仮想通貨ビットコインの流動性供給が30%減少と発表。ETF需要増加や政府の準備金検討により価格上昇の条件が整いつつあると分析している。
09:45
仮想通貨の現物保管義務化法案可決、カリフォルニア下院
カリフォルニア州下院が6月5日、取引所の休眠仮想通貨を3年後に現物のまま州管理下に移管するAB1052法案を可決。従来の現金化方式から大幅変更で投資家保護を強化。
08:45
ステーブルコイン大手Circle、IPO申し込み25倍超過
仮想通貨ステーブルコインUSDC発行企業Circleが25倍の応募倍率でIPO完了、当初予想を上回る11億ドルを調達。時価総額69億ドルでニューヨーク証券取引所に上場予定。
08:10
政府系ファンドと協議、イーサリアムの金融システム構築に向けた進展=ジョセフ・ルービン
イーサリアム共同創設者ジョセフ・ルービン氏が政府系ファンドとの協議を公表し、イーサリアムが新たなグローバル金融システムの基盤なる可能性について力説した。シャープリンクなど、イーサリアム財務戦略を採用する企業も増えつつある。
07:50
BTCを60/40ポートフォリオに追加する際の重要点、Bitwiseが解説
Bitwiseの最高投資責任者は、60/40ポートフォリオに仮想通貨ビットコインを加えた際のリターンを試算した結果を公開。その際の重要ポイントを解説した。
07:25
ビットコインの新規クジラが3カ月で60万BTC買い占め、古参は売却継続=アナリスト
Cryptoquantアナリストの分析によると新興ビットコインクジラが3月から6月にかけて60万BTCを積み増し。一方で1万BTC以上保有の大口は2017年から売却継続とWilly Woo氏が指摘。
06:40
米上場のK-POPメディア企業、「韓国のメタプラネット」目指し710億円規模のビットコイン戦略発表
ナスダック上場のK-POPメディア企業K Wave Mediaが最大5億ドルの株式売却でビットコイン企業準備金戦略を開始。日本のメタプラネットをモデルとした戦略で株価は2倍以上上昇。

通貨データ

グローバル情報
一覧
プロジェクト
アナウンス
上場/ペア
重要指標
一覧
新着指標
一覧