はじめての仮想通貨
TOP 新着一覧 チャート 取引所 WebX
CoinPostで今最も読まれています

仮想通貨取引所「BiKi.com」の顧客口座乗っ取り 事例から見る対策手段【独自考察】

画像はShutterstockのライセンス許諾により使用

海外仮想通貨取引所Biki.comのハッキング被害を考察
3月26日に起こったシンガポール取引所「BiKi」のハッキング被害について、現職エンジニアでCoinPost所属ライターの坪 和樹が独自分析を行い、海外取引所利用ユーザーの対策手段を解説。

海外仮想通貨取引所「BiKi.com」へのハッキング被害

ここ数日海外で、仮想通貨取引所の被害が相次いで発生している。3月25日にはシンガポールの大手取引所「DragonEX」(CMC上取引高31位)がハッキング被害を受けたことを明らかにした。

出典:BiKi.com

今回も、CoinPostの所属ライターの坪 和樹が、シンガポールに本拠地を置くBiKi.comが3月26日に受けた攻撃について、公式の公式発表の解説と併せて考察を行った。

被害の流れ

BiKi.comにおけるアカウント盗難に関する第一報は「3/26 03:37」に出され、その後「11:21」には詳細が明らかになっている。

最初のアナウンスの段階で、一部ユーザーのアカウントが乗っ取られたことが分かっていた。いわゆる取引所の秘密鍵が狙われたケースではなく、ユーザーの顧客口座が狙われたケースだ。

その後、「携帯電話の確認コードだけでなく多要素認証を組み込んでください」と強調する記述が見受けられることからも、携帯電話の確認コード、つまりSMS周りで乗っ取りが行われていたことが推察できる。

出典:BiKi.com

この時点で原因については特定できており、恐らく数時間かけて、被害範囲の確認やセキュリティの再チェックなどを行ったのであろう。その後に発表された内容も、これを裏付けるものとなっており、サードパーティのプロバイダ経由でアカウントが乗っ取られるに至ったと書かれている。

BIKI.com 自体はシンガポールに拠点を持つ取引所だが、グローバルに展開している取引所であり、アカウントの乗っ取り手法としては、 SIMスワップ、またSIMハイジャックと呼ばれる手口が考えられる。2018年からは、特にアメリカなどで活発化している手法の一つだ。

SIMハイジャックとは

簡単に言えば、標的が持っている携帯電話の番号を乗っ取るものだ。

これにより、攻撃者はパスワードリセットや資金の引き出しに必要なSMSコードを得ることができる。また、Gmail などのアカウントを乗っ取ることも難しくない。

手口自体は、そう複雑なものではない。携帯電話のSIMカードでサービスを提供するプロバイダ(日本であればDocomoなど)を騙し、標的のSIMカードを無効化させ、自分のカードをその番号で有効化させる。

このときの手口は、大きく分ければ二つだ。

ひとつは、標的の代わりにカスタマーサポートに連絡し、紛失などを装う方法(実店舗に行くという方法もあるかもしれない)

もうひとつは、プロバイダの社員やサポートの人間などに賄賂や金銭を渡し、SIMカードを乗っ取る方法だ。

システムに侵入して自分が操作するというのは技術的には不可能ではないかもしれないが、上述の手段と比べると難易度が高いため、可能性は低いだろう。

対策としてはシンプルで、「Google Authenticator」といった多要素認証を用いることだ。SMSやメールによる認証は、一見、多要素に見えるかもしれないが、セキュアではない。

今回のように、SMSやメールだけでパスワードリセットとログイン時の多要素認証が可能になっていると、簡単に乗っ取られてしまう危険性があるからだ。現在日本の通信プロバイダが騙されたなどの被害報告はあまり聞かないが、用心するに越したことはない。

出典:BiKi.com

Biki.comの報告に戻ると、Google Authenticator(グーグルの二段階認証)を利用するようアナウンスされている。 しかし、被害に遭ったアカウントは「37」と少なく、これは彼らのアラートシステムが早期に検出したためと思われる。

管理が行き届いていないな取引所だと検知できなかった可能性もあるし、セキュリティ対策、モニタリングなどはうまく運営できている、という見方もできそうだ。

この機会に、今一度、利用している取引所などのアカウントについて、再確認してみてはいかがだろうか。

坪 和樹

Twitter:https://twitter.com/TSB_KZK

Linkedin:https://www.linkedin.com/in/tsubo/

プロフィール:AWSで働くエンジニア、アイルランド在住。MtGoxやThe DAO では被害を受けたが、ブロックチェーンのセキュリティに興味を持ち続けている。セキュリティカンファレンスでの講演、OWASP Japanの運営協力やMini Hardeningといったイベント立ち上げなど、コミュニティ活動も実績あり。

▶️本日の速報をチェック

CoinPostの関連記事

仮想通貨取引所DragonEXハッキング事件|現職エンジニアが攻撃手法を独自考察
25日に発覚した海外大手取引所DragonExの仮想通貨ハッキング事件について、現職エンジニアでCoinPost所属ライターの坪 和樹が、独自分析を行った。
海外仮想通貨取引所2社にハッキング被害 ビットコインやイーサリアム、XRP(リップル)等が19種類が流出
「DragonEX(ドラゴンEX)」と「BiKi.com」が、ハッキング被害を受けたことをユーザーに報告した。BTCやETHの他、数多くのアルトコインも流出被害にあったことがわかっている。なお、DragonEXは出来高基準で世界31位の取引所となる。
CoinPost App DL
厳選・注目記事
注目・速報 市況・解説 動画解説 新着一覧
04/30 木曜日
12:55
リミックスポイント、先週に続き約2.5億円分のビットコインを追加購入と発表
リミックスポイントは30日、約2.5億円のビットコイン追加購入を発表した。これにより総額5億円の購入計画を完了し、累計保有量は1491BTCに到達している。国内上場企業間で激化する保有量の拡大競争を牽引する動向として関心を集める。
11:45
米クラリティー法案が5月中旬に採決へ進展、ステーブルコイン利回りの懸念を解消か=報道
米上院のクラリティー法案について、ルミス議員は5月中旬の委員会採決に向けた進展を報告した。最大の障壁であった銀行業界の懸念が解消され成立への期待が再び高まっている。
11:45
XRP LedgerにZK証明が初実装 Boundlessが機関向けプライバシー金融インフラを展開
RISC Zero発のZK証明ネットワーク「Boundless」がXRP Ledgerとネイティブ統合。機密取引・KYCコンプライアンスをプロトコルレベルで両立するSmart Escrowを2026年Q2に展開予定。現在はテストネットで開発者ツールキットを公開中。
11:24
コインベース機関投資家調査、75%がビットコインを割安と評価
コインベースのQ2 2026機関投資家調査で75%がBTCを割安と評価。市場見通しは中立も、複数のオンチェーン指標が良好な技術的環境を示唆。
10:34
ビットコイン一時7.5万ドル割れ、FOMC利下げ期待後退とDeFiハッキング警戒が重荷に|仮想NISHI
仮想通貨ビットコインは30日、米連邦公開市場委員会(FOMC)の結果を受け一時7万5,000ドルを8日ぶりに下回った。今回のFOMCでは、3会合連続で政策金利が据え置かれた。市場予想通りであったが、声明文の緩和的な内容に対して反対票が複数入ったことで市場では当面の利下げ見送りが意識されている。
10:25
ビザ、ステーブルコイン決済網に5ブロックチェーン追加
ビザは、ステーブルコインの国際決済のパイロットプログラムで新たに5個のブロックチェーンに対応すると発表。マルチチェーンの決済機能を拡大して、選択肢を増加させる。
10:02
スウェットコイン、数百万ドル規模のハッキング被害阻止 迅速にユーザー資金復旧
NEARプロトコル上の仮想通貨プロジェクト・スウェットコイン(SWEAT)が大規模ハッキング被害を阻止。約5.6億円相当の資産が狙われたが、迅速対応で全ユーザー資金を復旧した。
10:00
スイ上のAftermath Finance、約1.8億円のエクスプロイトから全額補填へ
Suiチェーン上のDeFiプロトコル「Aftermath Finance」が手数料ロジックの欠陥を突かれ約114万ドルのエクスプロイト被害。Mysten LabsとSui財団の支援で全額補填が実現した。
09:34
米ホワイトハウス、アンソロピックのAIモデル「ミトス」の政府導入を準備
米トランプ政権が国防総省の制限を回避し、アンソロピック社の高度AI「ミトス」の政府導入を準備中。NSA(国家安全保障局)での実運用や財務省による金融機関との連携が進む一方、DeFi領域ではハッキングで巨額の流出が発生するなど、AIサイバー防御を巡る動きが急加速している。
08:25
大手仮想通貨取引所OKX、AIエージェント向け商取引プロトコル「APP」を発表
OKXはAIエージェント間の自律的な商取引を可能にするオープンスタンダード「APP」をローンチ。決済だけでなく、見積もり作成やエスクロー機能を含む全商取引サイクルを自動化する。
08:15
ストラテジー社のビットコイン購入は継続可能か、ビットワイズ幹部が分析
ビットワイズの最高投資責任者は、2026年2月以降の仮想通貨ビットコインの価格上昇はストラテジー社による購入が主因であるとの見方を示した。今後の購入継続見通しを分析している。
07:40
テザー、トゥエンティワン・キャピタルに合併提案 BTC上場企業へ
テザー・インベストメンツが29日、ビットコインDAT企業トゥエンティワン・キャピタルとストライク、エレクトロン・エナジーの合併を提案した。実現すればBTC保有・採掘・金融サービスを一体化した上場企業として、ストラテジーに次ぐ規模の企業が誕生か。
06:50
米メタ、クリエイターへUSDC支払い開始 ソラナとポリゴン基盤を採用
米メタがコロンビアとフィリピンのクリエイターを対象に、USDCによる報酬支払いを開始。ソラナおよびポリゴン基盤を採用し、決済プロバイダーとしてストライプを指名した。リブラの挫折から数年を経て、巨大SNSがステーブルコイン決済へ本格的に再参入。
06:27
米ブリッシュ、リップルプライム顧客にBTCオプション直接アクセス提供へ
機関投資家向け仮想通貨取引所ブリッシュが4月29日、リップルの機関向けプライムブローカー「リップル・プライム」との連携を拡充し、BTCオプション取引へのアクセスを提供すると発表した。RLUSDを担保に利用でき、追加KYC不要で即時取引が可能だ。
05:50
著名投資家チューダー・ジョーンズ、ビットコインを「最高のインフレヘッジ」と評価
著名マクロ投資家のポール・チューダー・ジョーンズ氏が、ビットコインの希少性を理由に金を上回るインフレヘッジ手段であると評価。ITバブルに酷似する現在の市場環境とAIベンダーファイナンスへの警戒感も示した。
今から始める仮想通貨特集
通貨データ
重要指標
一覧
新着指標
一覧