はじめての仮想通貨
TOP 新着一覧 チャート 学習-運用 WebX
CoinPostで今最も読まれています

FBIがビットコイン身代金を回収 米パイプラインのサイバー攻撃事件を振り返る

画像はShutterstockのライセンス許諾により使用

FBIの手法は

アメリカのコロニアル・パイプラインがランサムウェアで攻撃を受けた事件で、FBIは身代金の85%にあたる63.7ビットコイン(BTC)を回収することに成功したとの報道が先週の仮想通貨市場で大きな話題を呼んだ。

理由は、回収方法について、ビットコインの秘密鍵が解析されたのではないか、という一部の声が上がったことなどにある。秘密鍵が解析されたとなれば、ビットコインの価値そのものに影響する事例であるが、本稿では背景も含めて状況を改めて説明する。

事件の概要

5月7日、アメリカ最大規模の石油パイプラインを運営するコロニアル・パイプライン社はランサムウェアによる攻撃を受け、パイプラインの稼働を一時的に停止した。この攻撃は 「DarkSide」というチームが提供するサービスを使って行われた。サービスはRaaS(Ransonware as a Service)であり、サイバー攻撃の一手法であるランサムウェアによる攻撃手法を提供している。

コロニアル・パイプラインが操業を一時停止したことで、アメリカ東海岸の燃料供給には大きな影響が出た。バイデン政権が同月9日に声明を出すなど圧力が高まった結果、FBIと DarkSideは翌日の10日にそれぞれ発表を行った。以下がDarkSideの犯行声明だ。

我々には政治的立場はない、(中略) あくまでお金を稼ぐための手段であり、社会秩序に問題をもたらしたいわけではない。

その後、5月18日に発表されたEllipticのレポートによると、DarkSideによる被害は、これまで計47件。それから得た身代金は9,000万ドル(約100億円)に達していた。身代金の一部、一定の比率がサービス開発者の懐に入る仕組みで、荒稼ぎしたものと見られる。他のランサムウェアの攻撃者と同様、「暗号化されたファイルの復号」と「盗んだデータの削除」の二つの恐喝を行うことで知られている。

ビットコイン秘密鍵が解析された可能性は?

FBI捜査官の宣誓供述書によれば、回収したビットコインが保管されているアドレスについて、秘密鍵はカリフォルニア州のFBIが保持している。一方、ビットコインの秘密鍵やトランザクションをFBIが解析したという記述は一切ない。

FBIの捜査官がブロックチェーン上でトランザクションを追跡し、最終的にビットコインが保管されているアドレスを特定し、『何らかの方法』で、資金にアクセスするための秘密鍵を入手できたということのようだが、この詳細については情報は公開されていない。

この宣誓書を受けて、秘密鍵をカリフォルニア州のFBIが保持しているという点から、同州に本社を持つコインベース社が協力したのではないか、という見方も一時強まったが、同社CSOフィリップマーティン氏はこれをツイッター上で否定。「昔ながらの警察のやり方で、サーバー自体を見つけて押収したのではないか」と一連のスレッドで発言している。

支払われたビットコインの追跡

75BTCの身代金の関連トランザクションは、アドレスbc1q7eqww9dmm9p48hx5yz5gcvmncu65w43wfytpsfから支払われていた。 トランザクションを見ると、末尾wg45のアドレスへ63.74BTC、9zwtで終わるアドレスへ11.24BTCが、それぞれ転送されていた。前者が攻撃者の取り分、後者が開発者の取り分とみられる。

これらのアドレスはセキュリティリサーチャーにも追跡されており、ツイッターでも開示されている。なお、ブロックチェーン上のデータを分析する手法としては、GCPのBigqueryなど、データ分析に特化したインフラが多用される傾向にあるようだ。

また、AbuseDatabaseで資金が保管されているアドレスの説明を見ると、FBIが関与している旨が記録されていた。

Darksideの開発者は手数料として身代金の10-25%を受け取っていたとされているが、実際に転送されたビットコインの送金先アドレスを追跡した結果、少なくとも手数料だけでこれまで、100BTC以上を稼いでいたことがわかった。

価値としては数百万ドル、日本円で数億円にのぼる金額になっている。

DarkSide サービスの停止

DarkSideは単なるサービスであり、そのサービスの利用者がコロニアル・パイプラインを攻撃したという構図であった。直後の5月14日、DarkSideはサーバー・インフラストラクチャ・管理パネルなどへのアクセスを失ったため、サービスを停止するとコミュニティで報告した。

コミュニティへのメッセージによれば、ブログ、支払いサーバー、攻撃サーバーなどの環境にアクセスできなくなったとしている。また、支払いサーバーに残っていた資金が未知のアドレスに払い出された、という記述もある。おそらくこれが今回回収されたビットコインと推測されている。

アメリカ司法省の発表によると、おおよそ63.7BTCを回収できたと伝えている。これは当時の価値で370万ドルに相当する。複数回のトランザクションを追跡した結果、特定のアドレスに送金されており、回収は、アドレスに対応する秘密鍵によって行われた。

身代金として支払われた約75BTCの全量ではなかったものの、大半以上が回収できたことは望ましい結果だったと言える。

63.7BTCが回収されたのは、15%が開発者に払われたためで、サービスを利用して実際に恐喝を行った犯人から85%を回収できたということのようだ。

KrebsSecurityの取材によれば、サービスの利用者(アフィリエイターと呼ばれる)から、つまり攻撃者が持っていた秘密鍵を押収できたのではないか、という推測が紹介されている。

おそらく攻撃者は防弾ホスティング等ソフトウェアを使っていたものと思われるが、サーバーおよびインフラストラクチャへのアクセスがブロックされたという点から、不審な利用者ということで、FBIによって押さえられ、攻撃者が使っていた秘密鍵がそこに格納されていたため、回収できたのではないか、などの推論も成り立つと思われる。

犯人は見つかったか

DarkSideに関しては、ロシア語圏のエンジニアが開発およびサービス提供を行っているとみられる。FireEyeやVaronisといった会社がそれぞれ分析を行っているが、2020年にロシア語のフォーラムで宣伝されたり質疑が行われていること、マルウェア自体が、言語設定がロシア語の場合は攻撃をしない、といった動きが見られているためだ。

彼らは、病院、学校、非営利団体、政府などはターゲットから除くと宣言しており、また、独立国家共同体(CIS)諸国を対象にすることも禁じていた。

だが、intel471のブログ記事によれば、Avaddon、DarkSide、REvilといった有名なランサムウェア開発グループが使っていたミキシングサービス「BitMix」もサービスを停止していたことが確認されている。

これらの情報から、ランサムウェアの開発者がある程度の資金を稼ぎ、事件も大きく報道されたため、捜査機関に完全に辿られる前に撤退し、隠れようとしている可能性があるとも指摘されている。

また、5月14日にはアイルランドの医療サービスを担うヘルスサービス部門もランサムウェアの攻撃を受けた。4月にはバイデン政権下のタスクフォースでランサムウェアが取り上げられるなど、コロニアル・パイプライン以外にも多くの動きが起きている。今後も攻防は続きそうだ。

寄稿者:坪 和樹
クラウド業界で働くエンジニア、アイルランド在住。 MtGox や The DAO では被害を受けたが、ブロックチェーンのセキュリティに興味を持ち続けている。セキュリティカンファレンスでの講演、OWASP Japan の運営協力や Mini Hardening といったイベント立ち上げなど、コミュニティ活動も実績あり。
CoinPost App DL
厳選・注目記事
注目・速報 市況・解説 動画解説 新着一覧
11/18 火曜日
07:10
仮想通貨投資商品、先週の資金純流出額が2月以降最大規模
仮想通貨投資企業CoinSharesは、ETFなどのデジタル資産投資商品全体の先週における資金フローは約3,100億円超の純流出だったと報告。今回もビットコインとイーサリアムが流出を主導した。
06:55
ビットコインの25%下落は「浅い調整」と米投資銀行が分析、トム・リーはイーサリアムのスーパーサイクルを予測
投資銀行バーンスタインがビットコインの約25%下落は大幅な下落の始まりではなく短期的な調整だと分析した。ビットコインETFの機関投資家保有率は2024年末の20%から現在28%に上昇。
06:25
95%のビットコインが採掘済み、2140年に完全流通へ
ビットコインのマイニング済みコイン数が1,995万BTCを超え、固定上限2,100万BTCの95%に達した。残りの5%は極めてゆっくりと放出され、2140年頃に最後の端数が採掘される見込みだ。
06:00
ビットコインが今年の上昇分を帳消しに、新規投資家が14.8万BTC損切り 流動性悪化と日本債券ショックも影響か
ビットコインが約7カ月ぶりに9万3,000ドルを下回り、2025年の上昇分をすべて失った。新規投資家が14万8,000BTCを損切りし、流動性逼迫も下落要因となっている。
11/17 月曜日
20:08
暗号資産の金商法移行が本格化、分離課税実現へ最終局面=ブロックチェーン議連
金融庁が暗号資産を金商法に位置づけ、インサイダー取引規制を整備する方向を明示。業界団体は20%申告分離課税を要望。来年の通常国会での法整備を目指す。第31回ブロックチェーン推進議員連盟で議論。
17:41
IG証券、仮想通貨ETF CFD取引を終了へ 金融庁の新指針受け
IG証券が仮想通貨ETF CFD取引の終了を発表。金融庁が「望ましくない」との見解を示したことを受け、12月1日から新規建て停止、2026年1月末までに既存ポジションの決済が必要に。
16:43
ステーブルコイン取り付け発生ならECB金利再考も、オランダ中銀総裁が警告=FT報道
欧州中央銀行の政策委員がステーブルコインの取り付け騒ぎ発生時にはECBが金融政策見直しを迫られる可能性があると警告。米ドル建てステーブルコインの急拡大が欧州の金融主権に及ぼすリスクについて、ECB当局者や専門家の懸念が高まっている。
14:32
ハーバード大のビットコイン投資が急増 IBIT保有を前期比257%拡大
ハーバード大学がブラックロックのビットコイン現物ETF(IBIT)保有を257%増加し、685億円相当を保有していることが明らかになった。これによりIBITがポートフォリオ最大の銘柄となった。
12:15
金融庁、資金調達目的の暗号資産発行者への情報開示義務化へ=報道
金融庁は資金調達型暗号資産発行者に年1回の情報開示を義務化する方針。金融審議会では継続開示の必要性や頻度をめぐり議論が展開。ICO・IEOの構造的課題も指摘され、2026年の金商法改正案に盛り込まれる見通し。
11:40
デッドクロス形成のビットコイン、市場心理は「極度の恐怖(総悲観)」水準で推移
ビットコイン急落に伴いテクニカル指標は弱気のデッドクロスを形成している。FRB利下げ期待の後退を受け、投資家がリスク資産から安全資産へシフト。市場心理は「極度の恐怖(総悲観)」を示す水準まで悪化した。デリバティブ清算が連鎖しETF大規模償還につながったが、専門家は感謝祭後の回復を予測している。
11:30
「ビットコインは底値圏に達した」金融大手JPモルガンのアナリストらが見解
JPモルガンが、仮想通貨ビットコインの価格を生産コストの観点から分析。底値に到達したとの見解を示している。同社はビットコインの目標価格を17万ドルとしている。
10:45
カードン・キャピタル、888BTC取得完了 不動産とビットコインの融合プロジェクト
不動産投資大手カードン・キャピタルが「101 Mizner Boca Bitcoinプロジェクト」向けに888BTCの取得を完了。年内で3,000BTC超を購入し、不動産収益でビットコインを継続購入する独自の融合モデルを展開。マイクロストラテジー戦略を不動産に応用した新たな投資手法として注目を集める。
09:49
アーサー・ヘイズ、保有していたアルトコイン大量売却か 実際の価値提供が必要との意見も
著名仮想通貨アナリストのアーサー・ヘイズ氏がイーサリアムやエセナなどのアルトコインを大量売却している。専門家は4年サイクル論の終焉と実需の重要性を指摘している。
11/16 日曜日
16:22
金融庁、暗号資産105銘柄の「金融商品」扱いを検討 金商法適用へ=報道
金融庁は暗号資産に金融商品取引法を適用し、交換業者が取り扱う105銘柄に情報開示とインサイダー取引規制を導入する方針。税率は最大55%から株式と同じ20%への引き下げを検討。2026年の通常国会で改正案提出を目指す。
14:00
今週の主要仮想通貨材料まとめ、XRP現物ETFの米上場や世界初のZcash保有企業の91億円調達など
前週比で振り返る仮想通貨市場の最新動向。ビットコインやイーサリアム、XRP、ソラナ、ジーキャッシュといった主要銘柄の騰落率や注目材料を一挙紹介。市場トレンドと関連ニュースを詳しく解説する。
通貨データ
グローバル情報
一覧
プロジェクト
アナウンス
上場/ペア
重要指標
一覧
新着指標
一覧