はじめての仮想通貨
TOP 新着一覧 チャート 取引所 WebX
CoinPostで今最も読まれています

FBIがビットコイン身代金を回収 米パイプラインのサイバー攻撃事件を振り返る

画像はShutterstockのライセンス許諾により使用

FBIの手法は

アメリカのコロニアル・パイプラインがランサムウェアで攻撃を受けた事件で、FBIは身代金の85%にあたる63.7ビットコイン(BTC)を回収することに成功したとの報道が先週の仮想通貨市場で大きな話題を呼んだ。

理由は、回収方法について、ビットコインの秘密鍵が解析されたのではないか、という一部の声が上がったことなどにある。秘密鍵が解析されたとなれば、ビットコインの価値そのものに影響する事例であるが、本稿では背景も含めて状況を改めて説明する。

事件の概要

5月7日、アメリカ最大規模の石油パイプラインを運営するコロニアル・パイプライン社はランサムウェアによる攻撃を受け、パイプラインの稼働を一時的に停止した。この攻撃は 「DarkSide」というチームが提供するサービスを使って行われた。サービスはRaaS(Ransonware as a Service)であり、サイバー攻撃の一手法であるランサムウェアによる攻撃手法を提供している。

コロニアル・パイプラインが操業を一時停止したことで、アメリカ東海岸の燃料供給には大きな影響が出た。バイデン政権が同月9日に声明を出すなど圧力が高まった結果、FBIと DarkSideは翌日の10日にそれぞれ発表を行った。以下がDarkSideの犯行声明だ。

我々には政治的立場はない、(中略) あくまでお金を稼ぐための手段であり、社会秩序に問題をもたらしたいわけではない。

その後、5月18日に発表されたEllipticのレポートによると、DarkSideによる被害は、これまで計47件。それから得た身代金は9,000万ドル(約100億円)に達していた。身代金の一部、一定の比率がサービス開発者の懐に入る仕組みで、荒稼ぎしたものと見られる。他のランサムウェアの攻撃者と同様、「暗号化されたファイルの復号」と「盗んだデータの削除」の二つの恐喝を行うことで知られている。

ビットコイン秘密鍵が解析された可能性は?

FBI捜査官の宣誓供述書によれば、回収したビットコインが保管されているアドレスについて、秘密鍵はカリフォルニア州のFBIが保持している。一方、ビットコインの秘密鍵やトランザクションをFBIが解析したという記述は一切ない。

FBIの捜査官がブロックチェーン上でトランザクションを追跡し、最終的にビットコインが保管されているアドレスを特定し、『何らかの方法』で、資金にアクセスするための秘密鍵を入手できたということのようだが、この詳細については情報は公開されていない。

この宣誓書を受けて、秘密鍵をカリフォルニア州のFBIが保持しているという点から、同州に本社を持つコインベース社が協力したのではないか、という見方も一時強まったが、同社CSOフィリップマーティン氏はこれをツイッター上で否定。「昔ながらの警察のやり方で、サーバー自体を見つけて押収したのではないか」と一連のスレッドで発言している。

支払われたビットコインの追跡

75BTCの身代金の関連トランザクションは、アドレスbc1q7eqww9dmm9p48hx5yz5gcvmncu65w43wfytpsfから支払われていた。 トランザクションを見ると、末尾wg45のアドレスへ63.74BTC、9zwtで終わるアドレスへ11.24BTCが、それぞれ転送されていた。前者が攻撃者の取り分、後者が開発者の取り分とみられる。

これらのアドレスはセキュリティリサーチャーにも追跡されており、ツイッターでも開示されている。なお、ブロックチェーン上のデータを分析する手法としては、GCPのBigqueryなど、データ分析に特化したインフラが多用される傾向にあるようだ。

また、AbuseDatabaseで資金が保管されているアドレスの説明を見ると、FBIが関与している旨が記録されていた。

Darksideの開発者は手数料として身代金の10-25%を受け取っていたとされているが、実際に転送されたビットコインの送金先アドレスを追跡した結果、少なくとも手数料だけでこれまで、100BTC以上を稼いでいたことがわかった。

価値としては数百万ドル、日本円で数億円にのぼる金額になっている。

DarkSide サービスの停止

DarkSideは単なるサービスであり、そのサービスの利用者がコロニアル・パイプラインを攻撃したという構図であった。直後の5月14日、DarkSideはサーバー・インフラストラクチャ・管理パネルなどへのアクセスを失ったため、サービスを停止するとコミュニティで報告した。

コミュニティへのメッセージによれば、ブログ、支払いサーバー、攻撃サーバーなどの環境にアクセスできなくなったとしている。また、支払いサーバーに残っていた資金が未知のアドレスに払い出された、という記述もある。おそらくこれが今回回収されたビットコインと推測されている。

アメリカ司法省の発表によると、おおよそ63.7BTCを回収できたと伝えている。これは当時の価値で370万ドルに相当する。複数回のトランザクションを追跡した結果、特定のアドレスに送金されており、回収は、アドレスに対応する秘密鍵によって行われた。

身代金として支払われた約75BTCの全量ではなかったものの、大半以上が回収できたことは望ましい結果だったと言える。

63.7BTCが回収されたのは、15%が開発者に払われたためで、サービスを利用して実際に恐喝を行った犯人から85%を回収できたということのようだ。

KrebsSecurityの取材によれば、サービスの利用者(アフィリエイターと呼ばれる)から、つまり攻撃者が持っていた秘密鍵を押収できたのではないか、という推測が紹介されている。

おそらく攻撃者は防弾ホスティング等ソフトウェアを使っていたものと思われるが、サーバーおよびインフラストラクチャへのアクセスがブロックされたという点から、不審な利用者ということで、FBIによって押さえられ、攻撃者が使っていた秘密鍵がそこに格納されていたため、回収できたのではないか、などの推論も成り立つと思われる。

犯人は見つかったか

DarkSideに関しては、ロシア語圏のエンジニアが開発およびサービス提供を行っているとみられる。FireEyeやVaronisといった会社がそれぞれ分析を行っているが、2020年にロシア語のフォーラムで宣伝されたり質疑が行われていること、マルウェア自体が、言語設定がロシア語の場合は攻撃をしない、といった動きが見られているためだ。

彼らは、病院、学校、非営利団体、政府などはターゲットから除くと宣言しており、また、独立国家共同体(CIS)諸国を対象にすることも禁じていた。

だが、intel471のブログ記事によれば、Avaddon、DarkSide、REvilといった有名なランサムウェア開発グループが使っていたミキシングサービス「BitMix」もサービスを停止していたことが確認されている。

これらの情報から、ランサムウェアの開発者がある程度の資金を稼ぎ、事件も大きく報道されたため、捜査機関に完全に辿られる前に撤退し、隠れようとしている可能性があるとも指摘されている。

また、5月14日にはアイルランドの医療サービスを担うヘルスサービス部門もランサムウェアの攻撃を受けた。4月にはバイデン政権下のタスクフォースでランサムウェアが取り上げられるなど、コロニアル・パイプライン以外にも多くの動きが起きている。今後も攻防は続きそうだ。

寄稿者:坪 和樹
クラウド業界で働くエンジニア、アイルランド在住。 MtGox や The DAO では被害を受けたが、ブロックチェーンのセキュリティに興味を持ち続けている。セキュリティカンファレンスでの講演、OWASP Japan の運営協力や Mini Hardening といったイベント立ち上げなど、コミュニティ活動も実績あり。
CoinPost App DL
厳選・注目記事
注目・速報 市況・解説 動画解説 新着一覧
20:00
ビットコイン現物ETF、5週間で累計40億ドル超流出
米ビットコイン現物ETFからの資金流出が続いている。専門家の間ではレバレッジ調整局面との見方と、さらなる下落リスクを警戒する声に意見が分かれている。
19:15
クジラがビットコインの主要な売り圧に、不安定な市場続くか=クリプトクアント
クリプトクアントが、大口投資家による取引所へのビットコイン流入が増加していると指摘。アルトコインやステーブルコインの状況から価格が大きく動くリスクを分析した。
09:05
ビットコインクジラのGarrett Jin、再びバイナンスへ5000BTC入金 
大口投資家のGarrett Jin氏が今週再び5000BTCをバイナンスへ入金。価格の節目での大規模な資金移動を受け、市場では売却準備への警戒感が高まっている。
08:50
韓国ビッサムの「ゴーストコイン」事件、金融当局の監督体制欠陥を国会議員が追及
韓国の仮想通貨取引所ビッサムが2月6日に約62兆ウォン相当のビットコインを誤配布した問題を受け、金融サービス委員会と金融監督院が計6回の検査を実施していながらも根本的なシステム欠陥を見逃していたことが国会審議で明らかになった。
07:55
ビットコインの採掘難易度、約15%の大幅上昇
仮想通貨ビットコインの採掘難易度は144.4Tに上昇。ハッシュレートが冬の嵐の影響で一時下落したことが指摘されていたが最近は上昇傾向にあった。
07:45
テザーUSDT流通額が2022年弱気相場以来の最大減少を記録、欧州MiCA規制が影響か
USDTの供給量が2月に約15億ドル減少し、2022年のFTX崩壊後で最大の月間減少率を記録。欧州のMiCA規制本格化や市場の資金移動がUSDTの不動の地位に変化をもたらしている。
07:02
41名の米民主党議員、ワールド・リバティの銀行認可巡り財務長官に説明要求
米下院民主党議員41人が19日、トランプ大統領に関連する仮想通貨企業WLFIの連邦銀行認可申請を巡り、ベッセント財務長官に書簡を送付し、外国人投資家の関与や規制の独立性について1週間以内の回答を求めた。
06:25
ステーブルコイン準備金関連ETF「IQMM」、初日出来高が過去最高の2.6兆円を記録
ステーブルコインの準備金要件を満たす資産に投資する米国のETF「IQMM」が初日に170億ドルの取引高を記録。プロシェアーズが提供する新たな規制インフラが、機関投資家の参入を加速。
06:10
米SEC、ステーブルコインの資本規制を大幅緩和 
米証券取引委員会(SEC)の取引・市場部門が2026年2月19日に新ガイダンスを発表し、ブローカー・ディーラーが保有するペイメント・ステーブルコインへの自己資本「ヘアカット」を事実上の100%から2%へ引き下げた。
05:45
米最高裁がトランプ関税を「権限逸脱」と判断、ビットコインは一時6.8万ドル台へ反発
米最高裁判所は、トランプ政権の経済権限執行に関する判決を下し、広範な関税導入を無効化。これを受けビットコインは一時6万8000ドル台まで反発したが、その後は利益確定売りに押され、ボラティリティの高い展開となった。
02/20 金曜日
18:00
次世代カンファレンス「MoneyX 2026」の後援に経済産業省が決定
経済産業省が、2026年2月27日開催の次世代金融カンファレンス「MoneyX」の後援に決定。ステーブルコインを軸に「通貨の進化と社会実装」をテーマとする本カンファレンスを、デジタル技術の社会実装やイノベーション創出を推進する経済産業省が支援する。
17:00
次世代カンファレンス「MoneyX 2026」の後援に一般社団法人日本セキュリティトークン協会が決定
2026年2月27日開催の次世代金融カンファレンス「MoneyX」の後援に一般社団法人日本セキュリティトークン協会が決定。ステーブルコインの社会実装をテーマに産官学が議論。参加費無料・承認制。
16:54
ストラテジーCEO、バーゼル規制が銀行の仮想通貨参入を制限と指摘
ストラテジーCEOフォン・レー氏が、バーゼル規制が銀行の仮想通貨参入を阻害していると指摘。米国が仮想通貨の世界的中心地を目指すなら、実装方法の見直しが必要だと訴えた。
15:11
メタプラネットCEO、情報開示巡る批判に反論
メタプラネットのGerovich CEOが情報開示批判に全面反論。9月の高値買いは認めつつも「4回の購入すべて公表済み」と説明。オプション取引・借入条件の不透明さ疑惑も「事実無根」と否定した。
15:00
LINE NEXT Inc.、次世代カンファレンス「MoneyX 2026」のゴールドスポンサーに決定
記事のフォーマット学習

次世代カンファレンス「MoneyX(マネーエックス、以下本カンファレンス)」が2026年2月27日(金)ザ・プリンス パークタワー東京にて開催されます。

一般社団法人WebX実行委員会が主催、JPYC株式会社、Progmat, Inc.、SBIホールディングス株式会社pasted記事のフォーマットを覚えて10:16はい、この記事のフォーマットを把握しました。 スポンサー発表記事の構成として、以下の流れですね: スポンサー画像(アイキャッチ) リード文 — カンファレンス概要+スポンサー決定の告知 ▼スポンサーについて(h2) — 企業紹介 ▼代表者のコメント(h2) — CEO等の引用コメント(blockquote) ▼MoneyX 開催の背景(h3) — カンファレンスの趣旨・意義 ▼MoneyXとは(h3) — 概要(日時・場所・主催等のリスト)+公式サイト・詳細リンク・チケットリンク ▼運営組織(h2) — 主催・企画運営各社の詳細(サイト・代表者・所在地) ▼MoneyX 開催概要(h2) — テーブル形式での開催情報まとめ ▼問い合わせ先 — 事務局連絡先 次の指示をお待ちしています。LINE NEXT Inc.、次世代カンファレンス「MoneyX 2026」のゴールドスポンサーに決定 次世代カンファレンス「MoneyX(マネーエックス、以下本カンファレンス)」が2026年2月27日(金)ザ・プリンスパークタワー東京にて開催されます。 一般社団法人WebX実行委員会が主催、JPYC株式会社、Progmat, Inc.、SBIホールディングス株式会社、株式会社CoinPostおよび株式会社テレビ東京がCo-Producer(協力企業)を担当する本カンファレンスのゴールドスポンサーに、Web3エコシステムの構築と拡張に特化したLINEヤフーグループのアメリカ法人であり、新たpasted次の内容を用いて、LINE NEXT版の記事を作成して10:17承知しました。提供いただいた内容をもとに、先ほどのHashed版記事のフォーマットに合わせてLINE NEXT版の記事をHTML形式で作成します。 まず、スキルファイルを確認させてください。 Let me create the article directly based on the provided content and format.ファイルを作成しました, ファイルを読み取りましたファイルを作成しました, ファイルを読み取りましたLINE NEXT版MoneyXゴールドスポンサー記事をHTML形式で作成moneyx_linenext_sponsor.htmlPresented file完了Hashed版のフォーマットに合わせてLINE NEXT版の記事を作成しました。主な対応ポイントは以下の通りです: Co-Producer表記を提供テキストに合わせ「協力企業」に変更 スポンサー紹介セクションのWeb/Xリンク順を提供テキストに準拠(X → Webの順) 代表者コメントをblockquoteで囲むフォーマットを踏襲 アイキャッチ画像のsrcは空欄にしてあるので、画像URLが決まり次第差し替えてください Moneyx linenext sponsorコード · HTML ダウンロードメタディスクリプションを作成して10:19LINE NEXT Inc.が、2026年2月27日開催の次世代金融カンファレンス「MoneyX」のゴールドスポンサーに決定。Web3エコシステムの構築を牽引するLINEヤフーグループのアメリカ法人が、ステーブルコインを軸とした通貨の社会実装を議論する本カンファレンスを支援する。

通貨データ
グローバル情報
一覧
プロジェクト
アナウンス
上場/ペア
重要指標
一覧
新着指標
一覧