WebX完全ガイド
TOP 新着一覧 取引所 WebX
CoinPostで今最も読まれています

FBIがビットコイン身代金を回収 米パイプラインのサイバー攻撃事件を振り返る

画像はShutterstockのライセンス許諾により使用

FBIの手法は

アメリカのコロニアル・パイプラインがランサムウェアで攻撃を受けた事件で、FBIは身代金の85%にあたる63.7ビットコイン(BTC)を回収することに成功したとの報道が先週の仮想通貨市場で大きな話題を呼んだ。

理由は、回収方法について、ビットコインの秘密鍵が解析されたのではないか、という一部の声が上がったことなどにある。秘密鍵が解析されたとなれば、ビットコインの価値そのものに影響する事例であるが、本稿では背景も含めて状況を改めて説明する。

事件の概要

5月7日、アメリカ最大規模の石油パイプラインを運営するコロニアル・パイプライン社はランサムウェアによる攻撃を受け、パイプラインの稼働を一時的に停止した。この攻撃は 「DarkSide」というチームが提供するサービスを使って行われた。サービスはRaaS(Ransonware as a Service)であり、サイバー攻撃の一手法であるランサムウェアによる攻撃手法を提供している。

コロニアル・パイプラインが操業を一時停止したことで、アメリカ東海岸の燃料供給には大きな影響が出た。バイデン政権が同月9日に声明を出すなど圧力が高まった結果、FBIと DarkSideは翌日の10日にそれぞれ発表を行った。以下がDarkSideの犯行声明だ。

我々には政治的立場はない、(中略) あくまでお金を稼ぐための手段であり、社会秩序に問題をもたらしたいわけではない。

その後、5月18日に発表されたEllipticのレポートによると、DarkSideによる被害は、これまで計47件。それから得た身代金は9,000万ドル(約100億円)に達していた。身代金の一部、一定の比率がサービス開発者の懐に入る仕組みで、荒稼ぎしたものと見られる。他のランサムウェアの攻撃者と同様、「暗号化されたファイルの復号」と「盗んだデータの削除」の二つの恐喝を行うことで知られている。

ビットコイン秘密鍵が解析された可能性は?

FBI捜査官の宣誓供述書によれば、回収したビットコインが保管されているアドレスについて、秘密鍵はカリフォルニア州のFBIが保持している。一方、ビットコインの秘密鍵やトランザクションをFBIが解析したという記述は一切ない。

FBIの捜査官がブロックチェーン上でトランザクションを追跡し、最終的にビットコインが保管されているアドレスを特定し、『何らかの方法』で、資金にアクセスするための秘密鍵を入手できたということのようだが、この詳細については情報は公開されていない。

この宣誓書を受けて、秘密鍵をカリフォルニア州のFBIが保持しているという点から、同州に本社を持つコインベース社が協力したのではないか、という見方も一時強まったが、同社CSOフィリップマーティン氏はこれをツイッター上で否定。「昔ながらの警察のやり方で、サーバー自体を見つけて押収したのではないか」と一連のスレッドで発言している。

支払われたビットコインの追跡

75BTCの身代金の関連トランザクションは、アドレスbc1q7eqww9dmm9p48hx5yz5gcvmncu65w43wfytpsfから支払われていた。 トランザクションを見ると、末尾wg45のアドレスへ63.74BTC、9zwtで終わるアドレスへ11.24BTCが、それぞれ転送されていた。前者が攻撃者の取り分、後者が開発者の取り分とみられる。

これらのアドレスはセキュリティリサーチャーにも追跡されており、ツイッターでも開示されている。なお、ブロックチェーン上のデータを分析する手法としては、GCPのBigqueryなど、データ分析に特化したインフラが多用される傾向にあるようだ。

また、AbuseDatabaseで資金が保管されているアドレスの説明を見ると、FBIが関与している旨が記録されていた。

Darksideの開発者は手数料として身代金の10-25%を受け取っていたとされているが、実際に転送されたビットコインの送金先アドレスを追跡した結果、少なくとも手数料だけでこれまで、100BTC以上を稼いでいたことがわかった。

価値としては数百万ドル、日本円で数億円にのぼる金額になっている。

DarkSide サービスの停止

DarkSideは単なるサービスであり、そのサービスの利用者がコロニアル・パイプラインを攻撃したという構図であった。直後の5月14日、DarkSideはサーバー・インフラストラクチャ・管理パネルなどへのアクセスを失ったため、サービスを停止するとコミュニティで報告した。

コミュニティへのメッセージによれば、ブログ、支払いサーバー、攻撃サーバーなどの環境にアクセスできなくなったとしている。また、支払いサーバーに残っていた資金が未知のアドレスに払い出された、という記述もある。おそらくこれが今回回収されたビットコインと推測されている。

アメリカ司法省の発表によると、おおよそ63.7BTCを回収できたと伝えている。これは当時の価値で370万ドルに相当する。複数回のトランザクションを追跡した結果、特定のアドレスに送金されており、回収は、アドレスに対応する秘密鍵によって行われた。

身代金として支払われた約75BTCの全量ではなかったものの、大半以上が回収できたことは望ましい結果だったと言える。

63.7BTCが回収されたのは、15%が開発者に払われたためで、サービスを利用して実際に恐喝を行った犯人から85%を回収できたということのようだ。

KrebsSecurityの取材によれば、サービスの利用者(アフィリエイターと呼ばれる)から、つまり攻撃者が持っていた秘密鍵を押収できたのではないか、という推測が紹介されている。

おそらく攻撃者は防弾ホスティング等ソフトウェアを使っていたものと思われるが、サーバーおよびインフラストラクチャへのアクセスがブロックされたという点から、不審な利用者ということで、FBIによって押さえられ、攻撃者が使っていた秘密鍵がそこに格納されていたため、回収できたのではないか、などの推論も成り立つと思われる。

犯人は見つかったか

DarkSideに関しては、ロシア語圏のエンジニアが開発およびサービス提供を行っているとみられる。FireEyeやVaronisといった会社がそれぞれ分析を行っているが、2020年にロシア語のフォーラムで宣伝されたり質疑が行われていること、マルウェア自体が、言語設定がロシア語の場合は攻撃をしない、といった動きが見られているためだ。

彼らは、病院、学校、非営利団体、政府などはターゲットから除くと宣言しており、また、独立国家共同体(CIS)諸国を対象にすることも禁じていた。

だが、intel471のブログ記事によれば、Avaddon、DarkSide、REvilといった有名なランサムウェア開発グループが使っていたミキシングサービス「BitMix」もサービスを停止していたことが確認されている。

これらの情報から、ランサムウェアの開発者がある程度の資金を稼ぎ、事件も大きく報道されたため、捜査機関に完全に辿られる前に撤退し、隠れようとしている可能性があるとも指摘されている。

また、5月14日にはアイルランドの医療サービスを担うヘルスサービス部門もランサムウェアの攻撃を受けた。4月にはバイデン政権下のタスクフォースでランサムウェアが取り上げられるなど、コロニアル・パイプライン以外にも多くの動きが起きている。今後も攻防は続きそうだ。

寄稿者:坪 和樹
クラウド業界で働くエンジニア、アイルランド在住。 MtGox や The DAO では被害を受けたが、ブロックチェーンのセキュリティに興味を持ち続けている。セキュリティカンファレンスでの講演、OWASP Japan の運営協力や Mini Hardening といったイベント立ち上げなど、コミュニティ活動も実績あり。
Google Newsでフォロー
CoinPost App DL
厳選・注目記事
注目・速報 市況・解説 動画解説 新着一覧
09/18 金曜日
18:12
日米豪独7機関、北朝鮮ハッカー「WaterPlum」が仮想通貨17億円窃取と公表
警察庁・FBIなど日米豪独7機関が北朝鮮系ハッカー集団WaterPlumによる仮想通貨窃取の実態を共同公表した。7,000超のウォレットから17億円相当を窃取したと認定し、国内初のラップトップファーム摘発事例も判明した。
17:00
AI・オンチェーン金融サミット、平将明氏やメガバンク幹部が登壇
HashPortは18日、10月1日に東京・高輪で開く「AI・オンチェーン金融サミット」の 登壇者を先行公開した。ローソンでの円建てステーブルコインJPYCの店頭決済実証や、 ウォレットの現在地を扱う5セッションを予定する。
16:01
NYSE親会社ICE、アバランチを24時間取引の基盤候補に
NYSE親会社ICEの幹部が、開発中の24時間取引基盤ATSの有力候補としてアバランチ(AVAX)に言及した。9月17日のアバランチ公式Xアカウントの投稿で判明。選定なら機関投資家の株式取引インフラを担うが、正式契約はまだ発表されていない。
14:40
JPYC、韓国アップビット上場後に想定1円から乖離
電子決済手段型ステーブルコインのJPYCが韓国アップビットに上場し、二次流通市場で想定1円から一時乖離した。入出金対応はイーサリアムのみで、発行予約は一時停止後に復旧した。
14:00
ブロックチェーン悪用のサイバー攻撃が急増、前年比5.2倍 国家関連活動が拡大=チェイナリシス
チェイナリシスの最新レポートによると、ブロックチェーン上にマルウェアの指令情報を隠す「デッドドロップ」攻撃が過去12カ月で前年比5.2倍に急増した。北朝鮮・イランなど国家関連の関与も拡大しており、オープンソースAIの普及が参入障壁を下げていると指摘する。
13:35
ECBラガルド総裁が自ら介入か、バイナンスEUライセンス取得の阻止めぐり
欧州中央銀行のラガルド総裁が、バイナンスのEU向け仮想通貨ライセンス取得を個人的に阻止していたことが報じられた。デジタルユーロ保護とドルステーブルコインへの警戒が背景にあるという。
12:21
SBIグループ、ステーブルコイン決済dtcpayに戦略出資
シンガポールの決済企業dtcpayがステーブルコイン決済向けシリーズAを2,500万ドルに拡大完了。SBIグループが戦略的投資家として参画し、Genedant Capital等も加わった。規制対応の決済網拡大に資金を充てる。
11:35
ステラ、アップグレード「Adapter」をメインネットで稼働開始
仮想通貨ステラがプロトコルアップグレード「Adapter」(Protocol 28)のメインネット稼働開始を発表。コンセンサス高速化など開発者向け機能を強化している。
11:20
サム・アルトマンの『ワールド』、金融スーパーアプリを150カ国超で展開
OpenAI創業者のアルトマン氏が共同創業した『ワールド(旧ワールドコイン)』が、金融アプリ「ワールドマネー」を150カ国以上で展開開始した。ステーブルコイン管理や資金追加の手段が広がり、利用者の資産運用の選択肢が増える。
10:50
コインベース、地銀の仮想通貨取引サービス提供を支援
米コインベースは地銀・信用組合向けにステーブルコアと提携し、既存の銀行システムを通じて仮想通貨サービスを提供できる体制を整えた。
10:45
ヴィタリック氏「セキュリティは防御側が有利」、AIハッキング悲観論に反論
イーサリアム共同創設者のヴィタリック・ブテリン氏は9月17日、AIハッキング増加でサイバーセキュリティが崩壊するとの悲観論にXで反論。形式検証への期待と資産の9割を仮想通貨で保有する理由を解説する。
10:30
米財務省、イラン仮想通貨取引所BitBankを制裁
米財務省OFACは9月17日、イラン人金融家ザンジャニ系の仮想通貨取引所BitBankを制裁指定した。同取引所は6月以降、数億ドル相当のビットコインをIRGCに送金したとされる。開発元と側近3人も同時に制裁対象となった。
10:15
ビットコインETFのヘッジ減れば、需要が金超えに=JPモルガン
JPモルガンは、ETFのヘッジ需要が緩和されればビットコインがゴールドより需要を得やすくなるとの見方を示した。IBITの空売り比率はGLDより高く、投資家のポジション動向が今後を左右しそうだ。
09:45
グレースケール「米利上げは中期調整」ビットコインへの影響限定的
米FRBは17日、政策金利を3.75%から4.00%に引き上げた。グレースケールの調査部門は「循環的な変化ではなく中期調整」との見解を示し、想定される追加利上げが仮想通貨市場の資金配分に与える影響は限定的と分析した。
09:30
「ビットコインは依然として強気圏内も勢い鈍化」=クリプトクアント
クリプトクアントの仮想通貨週次レポートによると、ビットコインは強気圏を維持しつつも勢いが鈍化。クラリティー法案審議停滞とFRBの利上げ観測が目先の重しとなっている。
今から始める仮想通貨特集
通貨データ
重要指標
一覧
新着指標
一覧