はじめての仮想通貨
TOP 新着一覧 チャート 学習-運用 WebX
CoinPostで今最も読まれています

Bybitハッキング事件の原因 SafeウォレットのAWSインフラへの侵害か

画像はShutterstockのライセンス許諾により使用

原因はBybitではないとの報告

仮想通貨取引所Bybitが史上最大規模となる15億ドル(約2,300億円)の資金流出被害を受けた事件について、複数のサイバーセキュリティ企業による中間調査報告書が公開され、北朝鮮のハッカー集団「ラザラス・グループ」による高度な攻撃手法の全容が明らかになりつつある。先週土曜日に発生したこの大規模ハッキングは、Bybitのインフラではなく、同社が使用していたウォレットサービス「Safe(ウォレット)」のAWSインフラを標的にしたものだったことが判明した。

テルアビブを拠点とするサイバーセキュリティ企業Sygniaの調査(The Block報道)によると、攻撃はBybitがマルチシグ(複数署名)による「コールドウォレット」から「ウォームウォレット」への資金移動作業中に発生した。この通常の業務プロセス中に「攻撃者が介入し、取引を操作した」とSygniaは報告している。具体的には、SafeのAWS S3バケット(クラウドストレージ)が侵害され、悪意のあるJavaScriptコードが挿入されたことで、Bybitのマルチシグ保有者が署名する際に、表示されるUIが改ざんされ、実際には攻撃者のアドレスに資金が送られるように操作されていた。

重要な点として、SygniaやVerichainなど複数のセキュリティ企業の調査では、Bybitのインフラ自体には侵害の痕跡が見つかっていない。「現時点での調査結果は、攻撃がSafeのAWSインフラストラクチャから発生したことを示唆している」とSygniaは報告している。つまり、標的はBybitではなく、同社が使用していたウォレットプロバイダーのクラウドシステムだったのだ。

また、SEAL 911の共同創設者pcaversaccioの説明によると、Safe開発者のコンピューター(デベロッパーマシン)が何らかの方法でハッキングされ、「これによりAWSとそのS3バケットへのアクセスが可能になった。悪意のあるJavaScriptがバケットにプッシュされ、最終的に配布された」とのことだ。このJavaScriptコードは特にBybitのコントラクトアドレスを標的としており、署名プロセス中に取引の内容を変更する仕組みになっていた。

さらに興味深いのは、この悪意あるコードが高度にカスタマイズされていた点だ。Sygniaの調査によれば、コードは「Bybitのコントラクトアドレスと、おそらく攻撃者に関連する未確認のコントラクトアドレスの2つのいずれかと一致した場合にのみ」作動するように設計されていた。また、ラザラス・グループはこのファイルを攻撃の2日前にキャッシュし、悪意ある取引が実行された2分後に、証拠隠滅のためAWS S3バケットに新たな改ざんされていないJavaScriptリソースをアップロードしていたことも判明した。

Safe側は声明で、「攻撃はSafe{Wallet}開発者マシンの侵害によるもので、偽装された悪意のある取引が提案された」と確認したが、Safeのフロントエンド、ソースコード、スマートコントラクトは侵害されなかったと主張している。しかし、元Binance CEOのChangpeng Zhao(CZ氏)は、Safeの公式声明に対して「この声明は曖昧な言葉で問題を誤魔化している」と批判し、「『Safe{Wallet}開発者マシンの侵害』とは何を意味するのか?このマシンはどのようにハッキングされたのか?ソーシャルエンジニアリング、ウイルスなど?」と複数の疑問を投げかけている。

Bybitは被害発生後、ユーザーへの影響を最小限に抑えるため迅速に対応し、準備金の不足を補うためのブリッジローンを確保したと発表。また、資金回収のためのバグ報奨金プログラムを立ち上げ、資金を回収できた者には10%、凍結に協力した取引所やミキサーには5%の報酬を提供すると発表した。

イーサリアム研究者の推定によれば、これまでに約1億ドル(約150億円)、うち4,300万ドル(約65億円)分のmETHが回収されたという。MetaMaskのTaylor Monahan氏は「責任の所在を追及するのは時期尚早」としながらも、「セキュリティに本気で取り組む時だ。悪者は数十億ドルという報酬のために信じられないことをする」と警鐘を鳴らしている。

関連Bybit、北朝鮮ラザルスのマネロンを追跡する報奨金サイト開設

CoinPost App DL
厳選・注目記事
注目・速報 市況・解説 動画解説 新着一覧
10/20 月曜日
19:26
FRB、21日開催の暗号資産・決済会議の詳細を公表 サークル・コインベースら登壇へ
米FRBは10月21日開催の「Payments Innovation Conference」詳細を公表。ChainlinkやCircle、Coinbaseなど暗号資産関連企業が登壇予定。
17:47
AIフュージョンキャピタル、ビットコインを追加購入 保有量30 BTCに
AIフュージョンキャピタルグループは10月、約1億円分(6.13BTC)のビットコインを追加購入。累計購入額は約4億円、保有量は30.76BTC(時価約5億円)に到達。BitGoや博報堂と連携し、暗号資産運用を拡大している。
16:13
コンヴァノ、ビットコイン売買で7億円の利益確保
コンヴァノ(6574)はBTC高値売却・安値買戻しのトレーディング戦略で約7億円の利益を確保。保有量は665BTCに増加し、累計投資額は約114億円へ拡大。
14:25
NY市長選クオモ候補、仮想通貨振興へ新ポスト創設を公約
ニューヨーク市長選候補のクオモ氏が暗号資産振興へ新ポスト創設を公約。最高技術革新責任者とイノベーション評議会を設置し、AI・ブロックチェーン・バイオテクノロジーの3分野で市を先導する方針を表明。ウォール街を擁するニューヨークの暗号資産政策に注目集まる。
12:04
仮想通貨マイナー株価、ビットコイン上回る上昇 AIシフト背景に
仮想通貨マイニング企業のパフォーマンスが年初来2.5倍超上昇しビットコインを上回っている。アイリスエナジーやサイファーマイニングなどAI・HPC事業への転換が株価上昇の背景だ。
10:40
中国IT大手、当局介入でステーブルコイン計画を中断=FT紙
中国政府が複数のテック大手による香港でのステーブルコイン発行計画に介入。人民銀行は民間通貨発行やデジタル人民元への影響を懸念。香港は5月に世界初の包括的規制を施行したばかり。
10:15
仮想通貨トレジャリー企業の”錬金術”時代は終焉か=10x Research見解
10x Researchが仮想通貨トレジャリー企業のNAV暴落を分析した。ストラテジーやメタプラネットなどのDATは新たなビットコイン戦略への転換を迫られていると解説している。
10/19 日曜日
14:00
今週の主要仮想通貨材料まとめ、ビットコイン市場回復の鍵やリップル社の事業拡大など
前週比で振り返る仮想通貨市場の最新動向。ビットコインやイーサリアム、BNB、XRPなどの主要銘柄の騰落率や注目材料を一挙紹介。市場トレンドと関連ニュースを詳しく解説する。
13:55
金融庁、銀行の仮想通貨投資解禁を検討=報道
金融庁が銀行によるビットコインなど仮想通貨の投資目的での取得・保有を可能にする制度改正を検討しているようだ。銀行グループの仮想通貨交換業者登録も可能にし、個人投資家の環境整備を図る。
11:00
週刊仮想通貨ニュース|バイナンスのユーザーへの救済金配布に高い関心
今週は、トランプ・ショックを受けた仮想通貨取引所バイナンスによるユーザー補償、メタプラネットの企業価値指標mNAVの低下に関する記事が最も関心を集めた。
10/18 土曜日
13:55
OneKeyが12万件のビットコイン秘密鍵脆弱性を報告、トラストウォレットに影響か
ワンキーがリブビットコイン・エクスプローラー3.xの脆弱性により約12万件のビットコイン秘密鍵がクラッキング可能になると報告した。トラストウォレットなど複数の製品が影響を受けている模様。
13:50
オープンシーが2026年1QにSEAトークン発行予定、供給量の50%をコミュニティへ配布
オープンシーCEOが2026年第1四半期のSEAトークン発行を発表した。総供給量の50%がコミュニティに配分され、収益の50%が買い戻しに使用される。ステーキング機能も実装予定だ。
13:05
G20、グローバルな仮想通貨規制の不足を指摘 ステーブルコインの課題も
国際的な金融監督機関FSBが、ビットコインなど仮想通貨の規制実施状況を評価する報告書を発表。各国規制の断片化と一貫性の欠如を指摘し、ステーブルコイン監督の課題も述べた。
10:55
著名ユーチューバー「ミスタービースト」、仮想通貨取引所商標を申請
登録者4億4600万人のユーチューバー、ミスタービーストが仮想通貨取引やDEX運営を含む金融プラットフォームの商標を申請した。バンキングや投資サービスも提供する計画だ。
10:05
決済大手ストライプ支援のL1チェーン「テンポ」、750億円を調達 イーサリアムOBが参画
ストライプとパラダイムが支援する決済特化型L1ブロックチェーン「テンポ」が750億円を調達した。評価額は7,500億円に達し、著名イーサリアム開発者も参画する。

通貨データ

グローバル情報
一覧
プロジェクト
アナウンス
上場/ペア
重要指標
一覧
新着指標
一覧