はじめての仮想通貨
TOP 新着一覧 チャート 学習 WebX
CoinPostで今最も読まれています

仮想通貨取引所「BiKi.com」の顧客口座乗っ取り 事例から見る対策手段【独自考察】

画像はShutterstockのライセンス許諾により使用

海外仮想通貨取引所Biki.comのハッキング被害を考察
3月26日に起こったシンガポール取引所「BiKi」のハッキング被害について、現職エンジニアでCoinPost所属ライターの坪 和樹が独自分析を行い、海外取引所利用ユーザーの対策手段を解説。

海外仮想通貨取引所「BiKi.com」へのハッキング被害

ここ数日海外で、仮想通貨取引所の被害が相次いで発生している。3月25日にはシンガポールの大手取引所「DragonEX」(CMC上取引高31位)がハッキング被害を受けたことを明らかにした。

出典:BiKi.com

今回も、CoinPostの所属ライターの坪 和樹が、シンガポールに本拠地を置くBiKi.comが3月26日に受けた攻撃について、公式の公式発表の解説と併せて考察を行った。

被害の流れ

BiKi.comにおけるアカウント盗難に関する第一報は「3/26 03:37」に出され、その後「11:21」には詳細が明らかになっている。

最初のアナウンスの段階で、一部ユーザーのアカウントが乗っ取られたことが分かっていた。いわゆる取引所の秘密鍵が狙われたケースではなく、ユーザーの顧客口座が狙われたケースだ。

その後、「携帯電話の確認コードだけでなく多要素認証を組み込んでください」と強調する記述が見受けられることからも、携帯電話の確認コード、つまりSMS周りで乗っ取りが行われていたことが推察できる。

出典:BiKi.com

この時点で原因については特定できており、恐らく数時間かけて、被害範囲の確認やセキュリティの再チェックなどを行ったのであろう。その後に発表された内容も、これを裏付けるものとなっており、サードパーティのプロバイダ経由でアカウントが乗っ取られるに至ったと書かれている。

BIKI.com 自体はシンガポールに拠点を持つ取引所だが、グローバルに展開している取引所であり、アカウントの乗っ取り手法としては、 SIMスワップ、またSIMハイジャックと呼ばれる手口が考えられる。2018年からは、特にアメリカなどで活発化している手法の一つだ。

SIMハイジャックとは

簡単に言えば、標的が持っている携帯電話の番号を乗っ取るものだ。

これにより、攻撃者はパスワードリセットや資金の引き出しに必要なSMSコードを得ることができる。また、Gmail などのアカウントを乗っ取ることも難しくない。

手口自体は、そう複雑なものではない。携帯電話のSIMカードでサービスを提供するプロバイダ(日本であればDocomoなど)を騙し、標的のSIMカードを無効化させ、自分のカードをその番号で有効化させる。

このときの手口は、大きく分ければ二つだ。

ひとつは、標的の代わりにカスタマーサポートに連絡し、紛失などを装う方法(実店舗に行くという方法もあるかもしれない)

もうひとつは、プロバイダの社員やサポートの人間などに賄賂や金銭を渡し、SIMカードを乗っ取る方法だ。

システムに侵入して自分が操作するというのは技術的には不可能ではないかもしれないが、上述の手段と比べると難易度が高いため、可能性は低いだろう。

対策としてはシンプルで、「Google Authenticator」といった多要素認証を用いることだ。SMSやメールによる認証は、一見、多要素に見えるかもしれないが、セキュアではない。

今回のように、SMSやメールだけでパスワードリセットとログイン時の多要素認証が可能になっていると、簡単に乗っ取られてしまう危険性があるからだ。現在日本の通信プロバイダが騙されたなどの被害報告はあまり聞かないが、用心するに越したことはない。

出典:BiKi.com

Biki.comの報告に戻ると、Google Authenticator(グーグルの二段階認証)を利用するようアナウンスされている。 しかし、被害に遭ったアカウントは「37」と少なく、これは彼らのアラートシステムが早期に検出したためと思われる。

管理が行き届いていないな取引所だと検知できなかった可能性もあるし、セキュリティ対策、モニタリングなどはうまく運営できている、という見方もできそうだ。

この機会に、今一度、利用している取引所などのアカウントについて、再確認してみてはいかがだろうか。

坪 和樹

Twitter:https://twitter.com/TSB_KZK

Linkedin:https://www.linkedin.com/in/tsubo/

プロフィール:AWSで働くエンジニア、アイルランド在住。MtGoxやThe DAO では被害を受けたが、ブロックチェーンのセキュリティに興味を持ち続けている。セキュリティカンファレンスでの講演、OWASP Japanの運営協力やMini Hardeningといったイベント立ち上げなど、コミュニティ活動も実績あり。

▶️本日の速報をチェック

CoinPostの関連記事

仮想通貨取引所DragonEXハッキング事件|現職エンジニアが攻撃手法を独自考察
25日に発覚した海外大手取引所DragonExの仮想通貨ハッキング事件について、現職エンジニアでCoinPost所属ライターの坪 和樹が、独自分析を行った。
海外仮想通貨取引所2社にハッキング被害 ビットコインやイーサリアム、XRP(リップル)等が19種類が流出
「DragonEX(ドラゴンEX)」と「BiKi.com」が、ハッキング被害を受けたことをユーザーに報告した。BTCやETHの他、数多くのアルトコインも流出被害にあったことがわかっている。なお、DragonEXは出来高基準で世界31位の取引所となる。
CoinPost App DL
厳選・注目記事
注目・速報 市況・解説 動画解説 新着一覧
01/07 水曜日
17:11
中国人民銀行、2026年に仮想通貨取引監視強化へ
中国人民銀行が1月5日から6日に開催した2026年工作会議で、仮想通貨取引の監視強化を重点業務として明記。2025年に詐欺・ギャンブル関連の資金管理と仮想通貨監督を強化したことを総括し、2026年も引き続き違法犯罪活動の取り締まりを継続すると表明した。
17:00
Binance Japan、TAO(ビットテンソル)国内初取扱いへ|仮想通貨AI銘柄の特徴と将来性
Binance JapanがBittensor(TAO)の国内初取扱いを開始。Bitcoin同型の供給設計を持つ分散型AIインフラ銘柄の特徴、将来性、リスクを解説。グレースケールのETF申請動向も紹介。
16:38
イーサリアム現物ETF、約178億円の純流入で3日連続プラス
イーサリアム現物ETFが1月6日に約176億円の純流入を記録し、3日連続のプラス。ブラックロックETHAが約307億円で主導。ビットコインETFは同日流出に転じた。
15:50
東証上場の北紡、ビットコイン累計保有量14.14BTCに 
東証スタンダード上場の北紡が暗号資産(仮想通貨)ビットコインの12月の購入状況を発表。2.6BTCを約3,654万円で取得し、累計保有量は14.14BTC(約2.3億円)に到達した。保有BTCの半分はSBIデジタルファイナンスのレンディングで運用中。
15:43
著名投資家ダリオ氏、2026年中間選挙で政策転換リスクに警鐘
ヘッジファンド大手ブリッジウォーター創業者のレイ・ダリオ氏が、2026年米中間選挙で共和党が下院を失う可能性を警告。政策の極端な揺れ動きを指摘し、仮想通貨業界でも政策転換への懸念が高まっている。
14:30
ビットコイン供給量3分の1が将来の量子攻撃に脆弱か、コインベース研究責任者が警告
コインベースのドゥオン研究責任者は、ビットコイン供給量の約32.7%が量子技術による攻撃に脆弱と警告した。米国およびEU当局は、2035年末までに重要インフラを対量子暗号に移行するよう推奨している。
13:45
米地域銀行、ジーニアス法改正を要求 取引所経由の利回りに懸念
米地域銀行団体が上院にジーニアス法改正を要請。コインベースなど取引所経由のステーブルコイン利回り提供を「抜け穴」と批判し、最大6.6兆ドルの預金流出と地域融資への悪影響を警告。仮想通貨業界は「預金流出の証拠なし」と反論。
13:35
リップル社長、IPO計画なしと再度明言
リップルのモニカ・ロング社長がブルームバーグのインタビューでIPOの計画がないと明言。昨年11月に企業価値400億ドルで5億ドルを調達しており、上場せずに成長資金を確保できる立場にあると説明した。
13:05
イーサリアムL2の永久先物取引所Lighter、トークン化株式を24時間提供へ 
イーサリアム上の分散型取引所Lighterがトークン化株式の永久先物市場を24時間提供開始。BitMEXも同様のサービスを発表。仮想通貨担保で米国株などに投資可能である。
12:55
仮想通貨の国際的税務報告基準『CARF』、日本で施行開始
2026年1月1日、暗号資産取引情報を各国税務当局間で共有する国際基準「CARF」が日本で施行。国内取引所の全ユーザーに税務上の居住地国の届出が義務化される。
11:22
ハイパーリキッド、2025年ユーザー数4倍増 取引高も倍増
分散型取引所ハイパーリキッドが2025年業績を発表。ユーザー数が30万人から140万人へ4倍増、24時間取引高は320億ドルに達した。外部資金調達なしで成長を実現し、全手数料をコミュニティに還元。HyperEVM導入など技術面でも大幅進展。
09:50
ソラナ、2025年のアプリ収益3700億円 過去最高を記録
仮想通貨ソラナが2025年の実績を発表した。アプリ収益3,700億円で前年比46%増となり、DEX取引高、ステーブルコイン供給量なども大幅成長している。詳細データで振り返る。
09:20
イーサリアム、ステーキングの退出待ちがゼロに
仮想通貨イーサリアムのネットワークは、6日にステーキングの退出待ちの数量がゼロになった。背景には財務企業やETFによるステーキング需要の増加があるとの指摘が上がった。
08:30
40億円超盗難の仮想通貨ウォレットへの攻撃者、イーサリアムの資金洗浄を継続
PeckShieldは、秘密鍵を悪用して約43億円を盗んだとする攻撃者の最新動向をXに投稿。5億円相当の仮想通貨イーサリアムを資金洗浄したことなどを報告した。
07:20
米MSCI、仮想通貨保有企業の指数除外案を見送り ストラテジー社などが残留へ
米MSCIがストラテジー社をはじめとする総資産の50%以上を仮想通貨で保有する企業の指数除外案を2月の見直しでは実施しないと発表した。
通貨データ
グローバル情報
一覧
プロジェクト
アナウンス
上場/ペア
重要指標
一覧
新着指標
一覧