WebX完全ガイド
TOP 新着一覧 チャート 取引所 WebX
CoinPostで今最も読まれています

クラウド基盤バーセルに不正アクセス、仮想通貨プロジェクトも警戒

画像はShutterstockのライセンス許諾により使用

この記事のポイント
  • VercelがAIツール経由の不正アクセスを確認
  • DeFiフロントエンドのAPIキー・認証情報に漏えいリスク

第三者AIツールのOAuth侵害が発端

クラウド開発プラットフォームのバーセル(Vercel)は19日、同社の内部システムへの不正アクセスが確認されたと公式ページで発表した。

バーセルはウェブサービスやアプリを手軽に公開できるホスティング基盤として広く普及しており、多くの仮想通貨・DeFi(分散型金融)プロジェクトのフロントエンド、つまりユーザーが実際に操作する画面部分もこのプラットフォーム上で動いている。今回の侵害により、こうしたプロジェクトの認証情報が漏えいした可能性が懸念されている。

関連記事:セキュリティ研究者が1.4億件のデータベース漏洩を発見、複数サービスが対象

サイバーセキュリティ研究者が1億4900万件以上のログイン情報を含むデータベースが保護されずに公開されていたことを発見した。Gmailやフェイスブックなど主要サービスが含まれる。

調査の結果、侵害の入口となったのはバーセル社内で使用していた小規模な第三者製AIツールだったことが判明した。このAIツールはGoogleアカウントと連携する「OAuth(オープン認証)」という仕組みを使っていたが、そのアプリ自体が外部から攻撃を受けた。

OAuthとは「他サービスのアカウントでログインする」機能のことで、「Googleでログイン」ボタンなどが代表例だ。このツールは数百の組織で利用されていたとされており、バーセル以外にも被害が及んでいる可能性がある。

攻撃者はハッカーフォーラム「BreachForums(ブリーチフォーラムズ)」上で、自称「ShinyHunters(シャイニーハンターズ)」を名乗り、Vercelの内部データベース・従業員アカウント・ソースコード・APIキー・GitHubトークンなどを200万ドル(約3億円)で販売していると主張しているとの情報も浮上している。

APIキーやGitHubトークンとは、システム間の連携や開発作業に使われる「デジタルの合鍵」にあたるもので、これが流出した場合、第三者がシステムに不正侵入したり、コードを改ざんしたりするリスクがある。ブロックチェーンセキュリティ企業のスローフォグ(Slow Fog)もこの情報を確認しており、Vercelの内部管理ツール「Linear(リニア)」およびGitHubとの連携機能が攻撃の主な標的になったとみている。

仮想通貨プロジェクトへの影響も懸念

仮想通貨・Web3プロジェクトへの影響も懸念される。バーセルはDeFiアプリのフロントエンド、つまりユーザーが実際にウォレットを接続したり取引操作を行う画面部分を多く抱えるプラットフォームであり、こうしたアプリの多くはAPIキーやブロックチェーンへの接続情報を環境変数として同プラットフォーム上で管理している。

攻撃者がこれらを入手した場合、ユーザーへ偽の画面を表示するフロントエンド改ざんや、外部サービスへの不正アクセスが理論上は可能になる。

関連記事:ハイパーブリッジで約4億円相当の不正流出、初期報告から被害額が約10倍に拡大

ハイパーブリッジのハッキング被害額が約250万ドル(約4億円)に拡大。資金の一部はバイナンスで追跡中で、回収不足時はBRIDGEトークンで補償する計画が発表された。

実際に対応を表明したプロジェクトも出ている。ソラナ上の流動性プロトコル「オルカ(Orca)」は公式X(旧Twitter)で、フロントエンドをバーセル上で運用していることを認めた上で、「予防措置として露出した可能性のある全ての認証情報を更新した」と発表した。同プロトコルのチェーン上の資産およびユーザー資金への影響はないとしている。

一方、セキュリティ専門家の間ではより広範な「サプライチェーン攻撃」への波及リスクも指摘されている。これは広く使われるソフトウェアそのものに悪意あるコードを混入させ、それを利用する無数のシステムを一括して感染させる手法だ。

バーセルはJavaScript開発で世界的に普及するフレームワーク「Next.js」の開発元でもあり、もし開発用の各種認証情報(GitHubトークン・NPMトークン)が悪用された場合、世界中の開発者環境に連鎖的な被害が生じる可能性がある。

ただし同社CEOのギリェルメ・ラウフ(Guillermo Rauch)氏は、「Next.jsおよびその関連開発ツール(Turbopack)への影響はないことを公式に確認している」と述べており、ブロックチェーン自体やスマートコントラクトへの直接的な影響もない。現時点でこのシナリオを裏付ける証拠は確認されていないが、「センシティブ(機密)」設定のされていない環境変数については即時更新が推奨されている。

今回の事案は、開発現場へのAIツール導入が急速に広がる中、その連携経路が新たな攻撃の糸口になりうることを改めて示している。「便利さ」と引き換えに、接続したツール一つひとつがセキュリティ上のリスクになり得るという構造的な問題が浮き彫りになった形だ。バーセルは引き続き調査を進め、進展があり次第、公式ページを更新するとしている。

CoinPost App DL
厳選・注目記事
注目・速報 市況・解説 動画解説 新着一覧
06/15 月曜日
14:38
ビットバンク、分散型予測市場の国内利用で口座停止措置も 賭博行為リスクを懸念
この記事のポイント ポリマーケット等との入出金確認で口座機能を全停止 日本国内からの利用は賭博行為に該当する可能性 予測市場との入出金で口座停止措置 ビットバンクは15日、ポリ…
13:36
イーサリアム研究者、量子耐性署名「SPHINCS-」を提案 既存EVMで検証コスト大幅削減
イーサリアム財団の研究者が、既存のEVM上で検証可能な量子耐性署名「SPHINCS-」を提案した。NIST標準のSPHINCS+をEVM向けに最適化したSPHINCS-は、ハードフォークなしで導入可能で、検証コストはわずか0.07ドルの低コストを実現した。
13:06
ビットコイン採掘難易度が史上11番目の大幅下落=ギャラクシーリサーチ
仮想通貨ビットコインの採掘難易度が先週末に低下し史上11番目の下方修正を記録した。BTC価格下落でマイナーの採算が悪化したことが背景にある。
12:51
ヒューマニティプロトコル、約57億円流出 フィッシングで秘密鍵窃取と調査報告
生体認証型IDプロジェクトのヒューマニティプロトコルが6月8日に受けた$H流出事案について、セキュリティ企業Quantstampが独立調査の結果を公表。Bithumbを装ったフィッシングメールで役員端末を掌握し秘密鍵を窃取、北朝鮮系の手口と一致すると指摘した。
10:22
Unifi、JPYC流通量首位と発表 対応開始から1ヶ月未満
LINE NEXTのグローバルフィンテックサービスUnifiが、JPYC対応開始から1ヶ月未満でJPYC流通量首位を獲得。LINEアプリ上で完結するノンカストディアル型の設計が実ユーザー獲得につながった。リワード機能や海外決済など今後の展開を解説する。
09:57
量子耐性アドレスへの移行で「放置されたビットコイン」をどうすべきか=コインベースレポート
コインベース諮問委員会が仮想通貨ビットコインと量子コンピュータ脅威に関するレポートを発表。「砂時計プロトコル」など3つの方策を組み合わせた中間的アプローチを提案した。
09:37
ビットコイン長期保有者の取引所流入、2015年来の最低水準=アナリスト
CryptoQuantアナリストのDarkfost氏が、ビットコイン長期保有者の取引所流入データを分析。年間平均は1日800BTC超と2015年以降で最低水準に低下。ETF・機関投資家の参入が長期保有者層の構造変化を促している可能性を指摘する。
08:43
ストラテジー、ビットコイン追加購入を示唆 セイラー氏「ドットを加え続けている」
ストラテジーのマイケル・セイラー会長が6月14日、過去の購入履歴を示すチャートをXに投稿し「ドットを加え続けている」と記述。845,256 BTCを保有する同社の新たな追加取得が週内にも開示される可能性が高まっている。
07:55
ビットコイン6万ドルからショート踏み上げ、売り圧力は依然継続=アナリスト
CryptoQuantのオンチェーンアナリスト、Axel Adler Jr氏が6月第2週の市場を分析。取引所への週間ネットフローは20,900BTCと売り圧力が継続する一方、ショートポジション清算が相場を下支え。マイナーのPuellマルチプルも過去サイクルの底値と比較して注目される。
06/14 日曜日
11:30
ビットコイン1000万円台回復、中東情勢の動向とFOMC政策見通しが焦点|bitbankアナリスト寄稿
ビットコイン(BTC)は970万円台まで下落したが、中東情勢の緊張緩和期待を受けて1000万円台を回復。FOMCでのウォーシュ議長の政策見通しと6.4万ドル水準の攻防が目先の焦点となる
09:25
週刊仮想通貨ニュース(6/12)|金商法改正の進展・ストラテジーのBTC購入・BTC先物国内上場方針のまとめ
今週は、金融商品取引法改正案の衆議院財務金融委員会の通過、ストラテジーの仮想通貨ビットコイン売却後の買い戻し、ビットコイン先物の国内上場方針に関する記事が関心を集めた。
06/13 土曜日
14:15
米控訴裁判所、FTX前CEOサム・バンクマン=フリード氏の有罪判決を支持
米国の控訴裁判所は、破綻した仮想通貨取引所FTXの前CEOであるサム・バンクマン=フリード氏の有罪判決と25年の懲役、財産没収を支持する判決を下した。
13:25
「仮想通貨の冬は終息」と宣言、スタンダードチャータード
スタンダードチャータード銀行のアナリストは13日付ノートで、ビットコインのサイクル安値を5万9,000ドルと主張し「仮想通貨の冬は終わった」と表明。スペースX上場と米・イラン和平交渉進展が回復の契機になるとみている。
10:20
ビットコインの底打ち価格、基本シナリオは? ギャラクシーデジタル予想
ギャラクシーデジタルが仮想通貨ビットコインの今サイクルにおける底値シナリオを3つ提示した。4年周期は有効だが価格の振れ幅が小さくなっているとも指摘する。
09:45
セキュリタイズの債券ファンド、ソラナへ拡張 エセナが400億円出資計画
現実資産トークン化プラットフォーム、セキュリタイズがAAA格CLOファンド「STAC」をソラナへ拡張。エセナラボは2億5,000万ドルの出資計画を発表し、ソラナ上で最大規模のトークン化ストラクチャードクレジット案件となる。
今から始める仮想通貨特集
通貨データ
重要指標
一覧
新着指標
一覧