はじめての仮想通貨
TOP 新着一覧 チャート 取引所 WebX
CoinPostで今最も読まれています

クラウド基盤バーセルに不正アクセス、仮想通貨プロジェクトも警戒

画像はShutterstockのライセンス許諾により使用

この記事のポイント
  • VercelがAIツール経由の不正アクセスを確認
  • DeFiフロントエンドのAPIキー・認証情報に漏えいリスク

第三者AIツールのOAuth侵害が発端

クラウド開発プラットフォームのバーセル(Vercel)は19日、同社の内部システムへの不正アクセスが確認されたと公式ページで発表した。

バーセルはウェブサービスやアプリを手軽に公開できるホスティング基盤として広く普及しており、多くの仮想通貨・DeFi(分散型金融)プロジェクトのフロントエンド、つまりユーザーが実際に操作する画面部分もこのプラットフォーム上で動いている。今回の侵害により、こうしたプロジェクトの認証情報が漏えいした可能性が懸念されている。

関連記事:セキュリティ研究者が1.4億件のデータベース漏洩を発見、複数サービスが対象

サイバーセキュリティ研究者が1億4900万件以上のログイン情報を含むデータベースが保護されずに公開されていたことを発見した。Gmailやフェイスブックなど主要サービスが含まれる。

調査の結果、侵害の入口となったのはバーセル社内で使用していた小規模な第三者製AIツールだったことが判明した。このAIツールはGoogleアカウントと連携する「OAuth(オープン認証)」という仕組みを使っていたが、そのアプリ自体が外部から攻撃を受けた。

OAuthとは「他サービスのアカウントでログインする」機能のことで、「Googleでログイン」ボタンなどが代表例だ。このツールは数百の組織で利用されていたとされており、バーセル以外にも被害が及んでいる可能性がある。

攻撃者はハッカーフォーラム「BreachForums(ブリーチフォーラムズ)」上で、自称「ShinyHunters(シャイニーハンターズ)」を名乗り、Vercelの内部データベース・従業員アカウント・ソースコード・APIキー・GitHubトークンなどを200万ドル(約3億円)で販売していると主張しているとの情報も浮上している。

APIキーやGitHubトークンとは、システム間の連携や開発作業に使われる「デジタルの合鍵」にあたるもので、これが流出した場合、第三者がシステムに不正侵入したり、コードを改ざんしたりするリスクがある。ブロックチェーンセキュリティ企業のスローフォグ(Slow Fog)もこの情報を確認しており、Vercelの内部管理ツール「Linear(リニア)」およびGitHubとの連携機能が攻撃の主な標的になったとみている。

仮想通貨プロジェクトへの影響も懸念

仮想通貨・Web3プロジェクトへの影響も懸念される。バーセルはDeFiアプリのフロントエンド、つまりユーザーが実際にウォレットを接続したり取引操作を行う画面部分を多く抱えるプラットフォームであり、こうしたアプリの多くはAPIキーやブロックチェーンへの接続情報を環境変数として同プラットフォーム上で管理している。

攻撃者がこれらを入手した場合、ユーザーへ偽の画面を表示するフロントエンド改ざんや、外部サービスへの不正アクセスが理論上は可能になる。

関連記事:ハイパーブリッジで約4億円相当の不正流出、初期報告から被害額が約10倍に拡大

ハイパーブリッジのハッキング被害額が約250万ドル(約4億円)に拡大。資金の一部はバイナンスで追跡中で、回収不足時はBRIDGEトークンで補償する計画が発表された。

実際に対応を表明したプロジェクトも出ている。ソラナ上の流動性プロトコル「オルカ(Orca)」は公式X(旧Twitter)で、フロントエンドをバーセル上で運用していることを認めた上で、「予防措置として露出した可能性のある全ての認証情報を更新した」と発表した。同プロトコルのチェーン上の資産およびユーザー資金への影響はないとしている。

一方、セキュリティ専門家の間ではより広範な「サプライチェーン攻撃」への波及リスクも指摘されている。これは広く使われるソフトウェアそのものに悪意あるコードを混入させ、それを利用する無数のシステムを一括して感染させる手法だ。

バーセルはJavaScript開発で世界的に普及するフレームワーク「Next.js」の開発元でもあり、もし開発用の各種認証情報(GitHubトークン・NPMトークン)が悪用された場合、世界中の開発者環境に連鎖的な被害が生じる可能性がある。

ただし同社CEOのギリェルメ・ラウフ(Guillermo Rauch)氏は、「Next.jsおよびその関連開発ツール(Turbopack)への影響はないことを公式に確認している」と述べており、ブロックチェーン自体やスマートコントラクトへの直接的な影響もない。現時点でこのシナリオを裏付ける証拠は確認されていないが、「センシティブ(機密)」設定のされていない環境変数については即時更新が推奨されている。

今回の事案は、開発現場へのAIツール導入が急速に広がる中、その連携経路が新たな攻撃の糸口になりうることを改めて示している。「便利さ」と引き換えに、接続したツール一つひとつがセキュリティ上のリスクになり得るという構造的な問題が浮き彫りになった形だ。バーセルは引き続き調査を進め、進展があり次第、公式ページを更新するとしている。

CoinPost App DL
厳選・注目記事
注目・速報 市況・解説 動画解説 新着一覧
15:19
アーサー・ヘイズ、HYPEとNEAR全売却 9月までに市場天井と予測
この記事のポイント ヘイズ、HYPE・NEAR全売却 9月相場天井を予測 来週公開予定の論考「Reality Test」で詳細な根拠を公表 ヘイズ、HYPEとNEARを全売却 …
14:44
クラーケン親会社ペイワード、「xStocks」活用で世界の個人投資家にトークン化米IPOアクセスを提供
クラーケンの親会社ペイワードは、トークン化株式プラットフォーム「xStocks」を通じ、世界の個人投資家が米国IPOに公募価格で参加できる仕組みを発表した。機関投資家に独占されてきたIPO市場の参入障壁を下げるものとして、注目を集めている。
13:45
ソラナ系L1「Solayer」、永久先物取引所「Margin Trade」メインネット立ち上げ
ソラナ仮想マシン互換L1「Solayer」が永久先物取引プラットフォーム「Margin Trade」のメインネットを公開。仮想通貨・商品・株価指数などを単一口座で取引可能だ。
13:00
ビットコイン一時1000万円割れ、マウントゴックス送金で売却警戒強まる|仮想NISHI
ビットコインが約3カ月ぶりに1,000万円割れ。マウントゴックスによる約1万306BTC(約7.3億ドル)の送金が売却懸念を呼び、現物売り主導で下落が加速している。
10:44
グレースケール、BNB現物ETFの修正申請を3度目提出 ティッカー「GBNB」
グレースケールが6月3日、BNB現物ETFのS-1修正申請(第3弾)をSECに提出した。ティッカーシンボルは「GBNB」に決定。手数料は未開示のままで、審査プロセスが継続している。
10:05
マスターカード、ステーブルコイン対応で決済機能拡張 USDC、PYUSD、RLUSDなどに対応
決済大手マスターカードが、USDCやRLUSDなど規制対象ステーブルコインを用いた決済・清算機能の拡張を発表した。米国・中南米を皮切りにグローバル展開を目指す。
09:03
イーサリアム最大保有企業ビットマイン、年利9.5%優先株を発行へ 
ビットマインが年利9.5%の永続型優先株300万株の新規発行をSECに申請。ETHステーキング年間収益は約2.76億ドルと試算。NYSE上場銘柄「BMNP」として取引開始予定。
08:15
カルシ、ビットコイン無期限先物を正式提供 米規制市場で初
予測市場プラットフォームのカルシが、商品先物取引委員会の承認を得てビットコイン無期限先物の提供を開始。期限なし・当面手数料無料で提供する米初の規制対応商品。競合のポリマーケットも招待制でテスト中、数週間内の一般公開を予定している。
07:55
ベッセント財務長官、クラリティー法の夏までの成立を要請 ビットコイン準備金も「着実に前進」
この記事のポイント ベッセント財務長官、クラリティー法の夏季成立を上院に要請 戦略的ビットコイン準備金はベストプラクティス重視で慎重に整備中 公聴会でクラリティー法成立を強く要…
06/03 水曜日
18:18
バックパック、米株とトークン化証券を統合する証券基盤を発表 BPも大幅高
仮想通貨取引所バックパックが証券プラットフォーム「Backpack Securities」を発表。米株の実物保有とソラナ上のトークン化証券の相互変換に対応し、Sunriseと提携。ブローカレッジ機能は6月から段階的に展開する。
18:00
なぜセキュリティを入れても流出するのか 注意力に頼らないデジタル資産管理
なぜセキュリティを入れても流出するのか。担当者の注意力に頼る運用の限界を、国内の実例と2026年の金商法移行を踏まえて整理。組織・個人が今そなえるべきデジタル資産の管理体制をわかりやすく解説します。
17:13
クジラ、1週間で2.4万BTCのビットコイン売却 小口投資家は逆に積み増し=Santiment
オンチェーン分析のSantimentが6月3日に報告。BTCが直近1週間で13%下落した背景に、10〜1万BTC保有のクジラ・サメ層による2万4602BTCの売却圧力。一方、0.01BTC未満の小口は61BTCを積み増した。
16:53
アライドアーキテクツ、ストラテジー社優先株担保のステーブルコイン「Apyx」運用開始 目標利回り13%
アライドアーキテクツが、ストラテジー社の優先株STRCを担保とした利回り付きステーブルコイン「Apyx」の自社運用を6月より開始。シンガポール子会社経由でapyUSDを保有し、ドル建てのインカム収益取得を目指す。
14:45
ビットマインとストラテジー、含み損がそれぞれ89億ドル・76億ドルに=Lookonchain
オンチェーン分析のLookonchainが公開したデータによると、トム・リーのビットマインはETH541万枚で約89億ドル、マイケル・セイラーのストラテジーはBTC84万枚で約76億ドルの含み損を抱える。ETH・BTC相場の急落が両社の保有コストを直撃。
14:20
ビットコイン低迷の真因は「米株への資金集中」=バイナンス・リサーチが分析
バイナンス・リサーチは、最近のビットコイン価格低迷の原因を分析した。仮想通貨固有の問題ではなく、CBOE分散指数(DSPX)が史上3番目の高水準を記録するなか、AI・防衛・エネルギー株への資金集中がBTC市場から流動性を奪っている構図があると指摘している。
今から始める仮想通貨特集
通貨データ
重要指標
一覧
新着指標
一覧