はじめての仮想通貨
TOP 新着一覧 チャート 学習-運用
CoinPostで今最も読まれています

FBIがビットコイン身代金を回収 米パイプラインのサイバー攻撃事件を振り返る

画像はShutterstockのライセンス許諾により使用

FBIの手法は

アメリカのコロニアル・パイプラインがランサムウェアで攻撃を受けた事件で、FBIは身代金の85%にあたる63.7ビットコイン(BTC)を回収することに成功したとの報道が先週の仮想通貨市場で大きな話題を呼んだ。

理由は、回収方法について、ビットコインの秘密鍵が解析されたのではないか、という一部の声が上がったことなどにある。秘密鍵が解析されたとなれば、ビットコインの価値そのものに影響する事例であるが、本稿では背景も含めて状況を改めて説明する。

事件の概要

5月7日、アメリカ最大規模の石油パイプラインを運営するコロニアル・パイプライン社はランサムウェアによる攻撃を受け、パイプラインの稼働を一時的に停止した。この攻撃は 「DarkSide」というチームが提供するサービスを使って行われた。サービスはRaaS(Ransonware as a Service)であり、サイバー攻撃の一手法であるランサムウェアによる攻撃手法を提供している。

コロニアル・パイプラインが操業を一時停止したことで、アメリカ東海岸の燃料供給には大きな影響が出た。バイデン政権が同月9日に声明を出すなど圧力が高まった結果、FBIと DarkSideは翌日の10日にそれぞれ発表を行った。以下がDarkSideの犯行声明だ。

我々には政治的立場はない、(中略) あくまでお金を稼ぐための手段であり、社会秩序に問題をもたらしたいわけではない。

その後、5月18日に発表されたEllipticのレポートによると、DarkSideによる被害は、これまで計47件。それから得た身代金は9,000万ドル(約100億円)に達していた。身代金の一部、一定の比率がサービス開発者の懐に入る仕組みで、荒稼ぎしたものと見られる。他のランサムウェアの攻撃者と同様、「暗号化されたファイルの復号」と「盗んだデータの削除」の二つの恐喝を行うことで知られている。

ビットコイン秘密鍵が解析された可能性は?

FBI捜査官の宣誓供述書によれば、回収したビットコインが保管されているアドレスについて、秘密鍵はカリフォルニア州のFBIが保持している。一方、ビットコインの秘密鍵やトランザクションをFBIが解析したという記述は一切ない。

FBIの捜査官がブロックチェーン上でトランザクションを追跡し、最終的にビットコインが保管されているアドレスを特定し、『何らかの方法』で、資金にアクセスするための秘密鍵を入手できたということのようだが、この詳細については情報は公開されていない。

この宣誓書を受けて、秘密鍵をカリフォルニア州のFBIが保持しているという点から、同州に本社を持つコインベース社が協力したのではないか、という見方も一時強まったが、同社CSOフィリップマーティン氏はこれをツイッター上で否定。「昔ながらの警察のやり方で、サーバー自体を見つけて押収したのではないか」と一連のスレッドで発言している。

支払われたビットコインの追跡

75BTCの身代金の関連トランザクションは、アドレスbc1q7eqww9dmm9p48hx5yz5gcvmncu65w43wfytpsfから支払われていた。 トランザクションを見ると、末尾wg45のアドレスへ63.74BTC、9zwtで終わるアドレスへ11.24BTCが、それぞれ転送されていた。前者が攻撃者の取り分、後者が開発者の取り分とみられる。

これらのアドレスはセキュリティリサーチャーにも追跡されており、ツイッターでも開示されている。なお、ブロックチェーン上のデータを分析する手法としては、GCPのBigqueryなど、データ分析に特化したインフラが多用される傾向にあるようだ。

また、AbuseDatabaseで資金が保管されているアドレスの説明を見ると、FBIが関与している旨が記録されていた。

Darksideの開発者は手数料として身代金の10-25%を受け取っていたとされているが、実際に転送されたビットコインの送金先アドレスを追跡した結果、少なくとも手数料だけでこれまで、100BTC以上を稼いでいたことがわかった。

価値としては数百万ドル、日本円で数億円にのぼる金額になっている。

DarkSide サービスの停止

DarkSideは単なるサービスであり、そのサービスの利用者がコロニアル・パイプラインを攻撃したという構図であった。直後の5月14日、DarkSideはサーバー・インフラストラクチャ・管理パネルなどへのアクセスを失ったため、サービスを停止するとコミュニティで報告した。

コミュニティへのメッセージによれば、ブログ、支払いサーバー、攻撃サーバーなどの環境にアクセスできなくなったとしている。また、支払いサーバーに残っていた資金が未知のアドレスに払い出された、という記述もある。おそらくこれが今回回収されたビットコインと推測されている。

アメリカ司法省の発表によると、おおよそ63.7BTCを回収できたと伝えている。これは当時の価値で370万ドルに相当する。複数回のトランザクションを追跡した結果、特定のアドレスに送金されており、回収は、アドレスに対応する秘密鍵によって行われた。

身代金として支払われた約75BTCの全量ではなかったものの、大半以上が回収できたことは望ましい結果だったと言える。

63.7BTCが回収されたのは、15%が開発者に払われたためで、サービスを利用して実際に恐喝を行った犯人から85%を回収できたということのようだ。

KrebsSecurityの取材によれば、サービスの利用者(アフィリエイターと呼ばれる)から、つまり攻撃者が持っていた秘密鍵を押収できたのではないか、という推測が紹介されている。

おそらく攻撃者は防弾ホスティング等ソフトウェアを使っていたものと思われるが、サーバーおよびインフラストラクチャへのアクセスがブロックされたという点から、不審な利用者ということで、FBIによって押さえられ、攻撃者が使っていた秘密鍵がそこに格納されていたため、回収できたのではないか、などの推論も成り立つと思われる。

犯人は見つかったか

DarkSideに関しては、ロシア語圏のエンジニアが開発およびサービス提供を行っているとみられる。FireEyeやVaronisといった会社がそれぞれ分析を行っているが、2020年にロシア語のフォーラムで宣伝されたり質疑が行われていること、マルウェア自体が、言語設定がロシア語の場合は攻撃をしない、といった動きが見られているためだ。

彼らは、病院、学校、非営利団体、政府などはターゲットから除くと宣言しており、また、独立国家共同体(CIS)諸国を対象にすることも禁じていた。

だが、intel471のブログ記事によれば、Avaddon、DarkSide、REvilといった有名なランサムウェア開発グループが使っていたミキシングサービス「BitMix」もサービスを停止していたことが確認されている。

これらの情報から、ランサムウェアの開発者がある程度の資金を稼ぎ、事件も大きく報道されたため、捜査機関に完全に辿られる前に撤退し、隠れようとしている可能性があるとも指摘されている。

また、5月14日にはアイルランドの医療サービスを担うヘルスサービス部門もランサムウェアの攻撃を受けた。4月にはバイデン政権下のタスクフォースでランサムウェアが取り上げられるなど、コロニアル・パイプライン以外にも多くの動きが起きている。今後も攻防は続きそうだ。

寄稿者:坪 和樹
クラウド業界で働くエンジニア、アイルランド在住。 MtGox や The DAO では被害を受けたが、ブロックチェーンのセキュリティに興味を持ち続けている。セキュリティカンファレンスでの講演、OWASP Japan の運営協力や Mini Hardening といったイベント立ち上げなど、コミュニティ活動も実績あり。
厳選・注目記事
注目・速報 市況・解説 動画解説 新着一覧
04/29 火曜日
13:01
テザー発行のゴールド担保型ステーブルコインXAUT、監査済み証明書を発行 時価総額1100億円超に
テザー社の金担保型ステーブルコインXAUTが約7.7トンの金に裏付けられ、時価総額1100億円に到達した。テザー社は金価格高騰の背景としてBRICS中銀による蓄積を挙げた。
12:45
需要高まる仮想通貨SUI(スイ)、DEX週次取引量が5400億円突破 トークンアンロック予定も
仮想通貨SUI(スイ)のDEXにおける週次取引量が過去最高の5400億円に到達した。グレースケールの投資信託など様々な好材料が価格上昇を後押ししている。
10:45
最大200兆ドル規模になる可能性、セイラー氏のBTC財務戦略が『ハイパービットコイン化』の先駆けに=アダム・バック氏見解
Blockstream創設者アダム・バック氏がストラテジー社などのビットコイン財務戦略がビットコイン主流化の先駆けになると意見した。一方で企業による寡占リスクを指摘する声もある。
10:12
米国初の事例か、アリゾナのビットコイン準備金法案が知事の署名待ち
アリゾナ州議会がビットコイン準備金に関する2法案を可決し、州財務官に資金の最大10%をデジタル資産に投資する権限を付与。知事の署名が焦点となる中、米国州政府による仮想通貨公式保有の前例となる可能性が注目されている。
04/28 月曜日
18:48
NERO Chain、Web3と日本のサムライ文化を融合した「NERO Samurai NFTコレクション」発表
NERO Chainが「NERO Samurai NFTコレクション」を発表した。サムライ文化と最先端Web3技術を融合し、5,000点のNFTを展開。CoinPost限定キャンペーンも開催中。
18:00
魅力的な報酬体系、コンテンツクリエイター支援プラットフォーム「Quaily」の強みを徹底解説
高度なAI(人工知能)を活用した豊富な機能で、クリエイターの生産性を向上させるQuaily。購読者5,000人で年間240万円もの収益期待値を見込める一方、利用料金は収益の10%とチャンネル取引手数料のみという料金体系で、持続可能なクリエイター活動をサポートする。
14:00
ステーブルコインの未来はオムニチェーン アジアの金融革命を加速させる相互運用性の必然|Four Pillars
ステーブルコインの総供給量は2025年2月に2250億ドルに到達し、前年比63%の急成長を遂げる中、相互運用性が次なる進化の鍵となっている。LayerZeroのOFT標準を採用したTether、PayPal、Ondoなどの先進事例を参考に、アジア市場は単なる発行にとどまらない相互運用性戦略の構築が不可欠な段階に。
13:51
デロイト「トークン化不動産市場は10年後までに4兆ドル規模に急成長し得る」
デロイトの最新レポートによると、ブロックチェーン技術を活用したトークン化不動産市場は年平均27%で成長し、2035年には575兆円規模に達する見込みだ。私募ファンド、証券化ローン、不動産開発の3領域での展開事例を紹介している。
13:40
コインチェック、X不正ログインによりサービス全停止の緊急対応
暗号資産取引所コインチェックが公式Xアカウントへの不正アクセスを受け、フィッシング被害防止のため全サービスを一時停止。再開時期は未定で、顧客に不審URLのクリック回避を呼びかけている。
12:10
米ProShares、XRP先物ETF3種を上場へ レバレッジ型とインバース型を提供
米ProSharesが新たに仮想通貨XRPの先物ETF3銘柄を上場予定だ。2倍レバレッジ型、ショート型などを提供する。現物ETF承認への期待も高まる中、市場への影響が注目される。
11:50
ビットコイン93000ドル台で高止まり、チャイナマネーなど相場転換の主要因は?
週明けのビットコイン市場は9万3000ドル台で高値維持。世界の流動性増加、金と仮想通貨の相関性、米中貿易戦争に伴う中国マネーのシフトがアルトコイン弱気相場からの転換要因に。専門家は市場の「デジタルゴールド」としての性質に注目される。
04/27 日曜日
14:00
今週の主要仮想通貨材料まとめ、米CMEのXRP先物提供やSOLの企業購入事例など
前週比で振り返る仮想通貨市場の最新動向。ビットコインやイーサリアム、XRP、ソラナなど主要銘柄の騰落率や注目材料を一挙紹介。市場トレンドと関連ニュースを詳しく解説する。
11:30
ビットコイン10万ドルも視野、貿易摩擦懸念緩和が支援材料に|bitbankアナリスト寄稿
bitbankアナリスト長谷川氏によるビットコイン週次レポート。ドル安進行と米中関係改善期待を背景にビットコインは200日線を突破し三役好天を形成した。今後の重要経済指標と共に注目される節目の10万ドル到達の可能性を解説。
11:00
週刊仮想通貨ニュース|金の最高値とBTC上昇の関係に高い関心
今週は、金の最高値更新と仮想通貨ビットコインの価格上昇の関係分析、ビットコイン価格とM2マネーサプライの相関関係、42,000BTC保有予定の21キャピタル設立に関するニュースが最も関心を集めた。
10:00
Sui(スイ)ブロックチェーンのDEX「Cetus AMM」の使い方、ウォレット準備から取引まで
Suiブロックチェーン上の主要DEX「Cetus AMM」の使い方を解説。OKJでのSUI購入からウォレット設定、Walrus(WAL)を想定した、トークンスワップの使い方まで初心者にもわかりやすく紹介します。

通貨データ

グローバル情報
一覧
プロジェクト
アナウンス
上場/ペア
重要指標
一覧
新着指標
一覧