WebX完全ガイド
TOP 新着一覧 取引所 WebX
CoinPostで今最も読まれています

FBIがビットコイン身代金を回収 米パイプラインのサイバー攻撃事件を振り返る

画像はShutterstockのライセンス許諾により使用

FBIの手法は

アメリカのコロニアル・パイプラインがランサムウェアで攻撃を受けた事件で、FBIは身代金の85%にあたる63.7ビットコイン(BTC)を回収することに成功したとの報道が先週の仮想通貨市場で大きな話題を呼んだ。

理由は、回収方法について、ビットコインの秘密鍵が解析されたのではないか、という一部の声が上がったことなどにある。秘密鍵が解析されたとなれば、ビットコインの価値そのものに影響する事例であるが、本稿では背景も含めて状況を改めて説明する。

事件の概要

5月7日、アメリカ最大規模の石油パイプラインを運営するコロニアル・パイプライン社はランサムウェアによる攻撃を受け、パイプラインの稼働を一時的に停止した。この攻撃は 「DarkSide」というチームが提供するサービスを使って行われた。サービスはRaaS(Ransonware as a Service)であり、サイバー攻撃の一手法であるランサムウェアによる攻撃手法を提供している。

コロニアル・パイプラインが操業を一時停止したことで、アメリカ東海岸の燃料供給には大きな影響が出た。バイデン政権が同月9日に声明を出すなど圧力が高まった結果、FBIと DarkSideは翌日の10日にそれぞれ発表を行った。以下がDarkSideの犯行声明だ。

我々には政治的立場はない、(中略) あくまでお金を稼ぐための手段であり、社会秩序に問題をもたらしたいわけではない。

その後、5月18日に発表されたEllipticのレポートによると、DarkSideによる被害は、これまで計47件。それから得た身代金は9,000万ドル(約100億円)に達していた。身代金の一部、一定の比率がサービス開発者の懐に入る仕組みで、荒稼ぎしたものと見られる。他のランサムウェアの攻撃者と同様、「暗号化されたファイルの復号」と「盗んだデータの削除」の二つの恐喝を行うことで知られている。

ビットコイン秘密鍵が解析された可能性は?

FBI捜査官の宣誓供述書によれば、回収したビットコインが保管されているアドレスについて、秘密鍵はカリフォルニア州のFBIが保持している。一方、ビットコインの秘密鍵やトランザクションをFBIが解析したという記述は一切ない。

FBIの捜査官がブロックチェーン上でトランザクションを追跡し、最終的にビットコインが保管されているアドレスを特定し、『何らかの方法』で、資金にアクセスするための秘密鍵を入手できたということのようだが、この詳細については情報は公開されていない。

この宣誓書を受けて、秘密鍵をカリフォルニア州のFBIが保持しているという点から、同州に本社を持つコインベース社が協力したのではないか、という見方も一時強まったが、同社CSOフィリップマーティン氏はこれをツイッター上で否定。「昔ながらの警察のやり方で、サーバー自体を見つけて押収したのではないか」と一連のスレッドで発言している。

支払われたビットコインの追跡

75BTCの身代金の関連トランザクションは、アドレスbc1q7eqww9dmm9p48hx5yz5gcvmncu65w43wfytpsfから支払われていた。 トランザクションを見ると、末尾wg45のアドレスへ63.74BTC、9zwtで終わるアドレスへ11.24BTCが、それぞれ転送されていた。前者が攻撃者の取り分、後者が開発者の取り分とみられる。

これらのアドレスはセキュリティリサーチャーにも追跡されており、ツイッターでも開示されている。なお、ブロックチェーン上のデータを分析する手法としては、GCPのBigqueryなど、データ分析に特化したインフラが多用される傾向にあるようだ。

また、AbuseDatabaseで資金が保管されているアドレスの説明を見ると、FBIが関与している旨が記録されていた。

Darksideの開発者は手数料として身代金の10-25%を受け取っていたとされているが、実際に転送されたビットコインの送金先アドレスを追跡した結果、少なくとも手数料だけでこれまで、100BTC以上を稼いでいたことがわかった。

価値としては数百万ドル、日本円で数億円にのぼる金額になっている。

DarkSide サービスの停止

DarkSideは単なるサービスであり、そのサービスの利用者がコロニアル・パイプラインを攻撃したという構図であった。直後の5月14日、DarkSideはサーバー・インフラストラクチャ・管理パネルなどへのアクセスを失ったため、サービスを停止するとコミュニティで報告した。

コミュニティへのメッセージによれば、ブログ、支払いサーバー、攻撃サーバーなどの環境にアクセスできなくなったとしている。また、支払いサーバーに残っていた資金が未知のアドレスに払い出された、という記述もある。おそらくこれが今回回収されたビットコインと推測されている。

アメリカ司法省の発表によると、おおよそ63.7BTCを回収できたと伝えている。これは当時の価値で370万ドルに相当する。複数回のトランザクションを追跡した結果、特定のアドレスに送金されており、回収は、アドレスに対応する秘密鍵によって行われた。

身代金として支払われた約75BTCの全量ではなかったものの、大半以上が回収できたことは望ましい結果だったと言える。

63.7BTCが回収されたのは、15%が開発者に払われたためで、サービスを利用して実際に恐喝を行った犯人から85%を回収できたということのようだ。

KrebsSecurityの取材によれば、サービスの利用者(アフィリエイターと呼ばれる)から、つまり攻撃者が持っていた秘密鍵を押収できたのではないか、という推測が紹介されている。

おそらく攻撃者は防弾ホスティング等ソフトウェアを使っていたものと思われるが、サーバーおよびインフラストラクチャへのアクセスがブロックされたという点から、不審な利用者ということで、FBIによって押さえられ、攻撃者が使っていた秘密鍵がそこに格納されていたため、回収できたのではないか、などの推論も成り立つと思われる。

犯人は見つかったか

DarkSideに関しては、ロシア語圏のエンジニアが開発およびサービス提供を行っているとみられる。FireEyeやVaronisといった会社がそれぞれ分析を行っているが、2020年にロシア語のフォーラムで宣伝されたり質疑が行われていること、マルウェア自体が、言語設定がロシア語の場合は攻撃をしない、といった動きが見られているためだ。

彼らは、病院、学校、非営利団体、政府などはターゲットから除くと宣言しており、また、独立国家共同体(CIS)諸国を対象にすることも禁じていた。

だが、intel471のブログ記事によれば、Avaddon、DarkSide、REvilといった有名なランサムウェア開発グループが使っていたミキシングサービス「BitMix」もサービスを停止していたことが確認されている。

これらの情報から、ランサムウェアの開発者がある程度の資金を稼ぎ、事件も大きく報道されたため、捜査機関に完全に辿られる前に撤退し、隠れようとしている可能性があるとも指摘されている。

また、5月14日にはアイルランドの医療サービスを担うヘルスサービス部門もランサムウェアの攻撃を受けた。4月にはバイデン政権下のタスクフォースでランサムウェアが取り上げられるなど、コロニアル・パイプライン以外にも多くの動きが起きている。今後も攻防は続きそうだ。

寄稿者:坪 和樹
クラウド業界で働くエンジニア、アイルランド在住。 MtGox や The DAO では被害を受けたが、ブロックチェーンのセキュリティに興味を持ち続けている。セキュリティカンファレンスでの講演、OWASP Japan の運営協力や Mini Hardening といったイベント立ち上げなど、コミュニティ活動も実績あり。
Google Newsでフォロー
CoinPost App DL
厳選・注目記事
注目・速報 市況・解説 動画解説 新着一覧
10/05 月曜日
21:35
メタプラネットが資本配分方針再改定、ビットコイン85〜90%・戦略投資10〜15%が目安
メタプラネットは5日、資本配分方針を再改定し、総資産の85〜90%程度をビットコイン、10〜15%程度を戦略投資枠に充てる目安を定めた。9月30日時点の保有量は44,000BTCのビットコインに達した。
21:25
ストラテジー、3週連続でビットコイン追加取得 848000BTCに到達
ビットコイン保有最大手ストラテジーは5日、10月1日から4日に334BTCのビットコインを取得したと明らかにした。購入は3週連続で、資金は普通株の売却純額1,570万ドルとUSD現金1,300万ドルだった。
18:20
ステーブルコインだけで暮らせるか 業界3氏が○×で回答
ステーブルコインだけで暮らせるか。AI・オンチェーン金融サミットで、SMBC・JPYC・Startaleの3氏が国際送金やトークン化預金、納税、日本円ステーブルコインの必要性を○×形式で議論した。
16:41
国内暗号資産の現物取引高、8月は7644億円 2カ月ぶり増加
日本暗号資産等取引業協会(JVCEA)が8月の取引統計を公表。国内の暗号資産(仮想通貨)現物取引高は7,644億円で前月比13.4%増、証拠金取引も19.0%増えた。銘柄別ではビットコインが6割を占め、利用者預託金は3.5兆円まで増えた。
16:10
金融審、成長資金と保険でWG設置 委員がオンチェーン金融に言及
金融庁は8月31日の金融審議会総会の議事録を公開した。成長企業への資金供給と保険制度の2テーマでWGを設置。委員からはブロックチェーンを基盤とするオンチェーン金融の制度整備を中長期で検討すべきとの意見が出た。
15:45
NOT A HOTEL、住宅事業に参入 NAC発行元グループが新会社設立
NOT A HOTELを展開するNOTAが新会社「NOT A HOUSE」を設立し、住宅「POD」の予約を始めた。価格は1棟6980万円から。グループは暗号資産NACを発行し、2024年にGMOコインでIEOを実施している。
14:58
平将明氏が語るオンチェーン金融、次の提言はアセットとウォレット
AIエージェントが自ら決済する時代に向け、日本はどう備えるのか。AI・オンチェーン金融サミットのクロージングで、平将明衆議院議員が自民党PT提言の狙いと国家戦略化の道筋、次の提言で扱うアセットとウォレットの論点を語った。
14:49
OKXとICEの合弁、SECに通知 トークン化米国株を24時間取引へ=報道
OKXとNYSE親会社ICEの合弁OKXICEが、トークン化した米国株を24時間取引する施設の開設をSECに通知した。9月導入のSECの「イノベーション免除」を活用し、60銘柄超から始める計画。保有者には配当や議決権も付与される。
14:00
英大手金融機関の幹部71%、トークン化が金融サービスを変革と予想 ロイズ調査
ロイズの第10回「金融機関センチメント調査」で、英国の大手金融機関幹部の71%がトークン化による金融サービスの変革を予想した。期待するメリットなどについても回答している。
13:46
AI関連の仮想通貨が9月に54%上昇、グレースケールが分析
グレースケールは、AI関連の仮想通貨が9月に54%上昇し、市場全体の24%を上回ったと報告した。AI関連市場を代表する銘柄としてNEAR、TAO、WLD、VVVを取り上げた。
13:20
金融大手UBS、トークン化やステーブルコインで求人
UBSがニューヨークにおけるデジタル資産分野の求人2件を公開した。ステーブルコインやトークン化商品のプロダクトマネージャーと流通担当を募集している。
13:10
DCPとPacific Meta、トークン化預金の事業化支援で連携
トークン化預金の事業化に向け、DCPとPacific Metaが連携する。金融機関の発行支援からブロックチェーン開発、事業会社のユースケース企画までを一体で担い、PoCから商用化に向けた案件を順次立ち上げる。
11:29
日立、暗号資産・ステーブルコイン向けAML監視サービス開始
日立製作所が暗号資産(仮想通貨)やステーブルコインの取引を対象とするAMLモニタリングサービスの提供を10月1日に開始した。取引前・取引後・トークン流通の3機能を備え、金融庁FinTech実証実験ハブの支援を受けた実証の成果を生かす。
10:30
S&P、DeFi融資ボールトのリスク評価手法を発表 市場規模は2年で6.7倍
S&Pグローバル・レーティングは4日、オンチェーン融資ボールトのリスク評価手法「ボールト・リスク評価(VRA)」を発表した。キュレーターやプロトコルなど6項目でリスクを分析し、個別評価は後日公表する。預かり資産は約100億ドルに拡大した。
09:50
日本政府、対露追加制裁 仮想通貨取引所ガランテックスなどが対象
日本はロシアへの追加制裁で、仮想通貨取引所ガランテックスなど33団体・9個人を資産凍結等の対象に指定した。「影の船団」への規制や、第三国4団体への輸出禁止も実施する。
今から始める仮想通貨特集
通貨データ
重要指標
一覧
新着指標
一覧