WebX完全ガイド
TOP 新着一覧 取引所 WebX
CoinPostで今最も読まれています

仮想通貨ウォレットMGCのセキュリティ被害、独自の追加調査内容を掲載(追記あり)

画像はShutterstockのライセンス許諾により使用

仮想通貨ウォレットMGCのセキュリティ被害、独自調査の内容を掲載
海外の仮想通貨ウォレットMGCに関する報道について十分な裏付けが無いとの指摘があったため、実際に検証や確認を行い、技術的な側面から確認していく。

6/15掲載:消えたTokenStoreウォレットチーム

今月11日、中国でトークンを管理するためのスマートウォレットを提供していた TokenStoreチームがサービスを停止した。

中国のセキュリティ会社 PeckShield が詳細について語っている。 念のために補足しておくが、取引所の token.store とはまったく別の会社だ。

また、MGCウォレットも同様に顧客の資金を盗難した疑惑が取り沙汰されており、こちらもPeckShieldによって追跡が行われている。いずれも中国の事例となるが、本稿では、それぞれの事件について見ていきたい。

TokenStoreウォレットとは

TokenStoreウォレットは、8btc の記事によれば、分散型のスマートウォレットとされていた。

取引所間の価格差を検知して売買を行うという点から裁定取引(アービトラージ)に関するシステムと売り出していたようだ。Bitcoin, Ethereum, Ripple といった上位の暗号資産を扱っており、何十億もの資金を集めた上での消失だった。

AlphaGoシステムを備えた分散型スマートウォレットとして知られている。

TokenStoreは、世界の主要な取引プラットフォームのボリューム、アクティビティ、価格差を自動的に検知し、プラットフォーム間で取引を行い、低価格で購入して高値で売却し、投資家の利益を得るためのものだ。市場の好不調に関係なく収益が得られると主張しており、月あたり40から80%、最大で100%と謳っていた。

Google AI AlphaGo チームとの連携や、ドイツのコンピュータ科学者Yanislav Malahov氏もチームに含むなど素晴らしさを説明していたが、実態はマーケティングだけを行う計画的な詐欺活動だった。

製品紹介も活動の不審さを裏付けるものであり、ピラミッド形式での紹介モデルを採用していた。 こういった紹介システムによって拡散されていったため、多くの被害者が生まれてしまったようだ。被害者数に関しては、確認されている範囲では2100人とされている。

逃亡後の換金

Conness の記事によれば、6月11日に 25,803 EOSと1,581 EOSがそれぞれ取引所の Huobi と ZB に入金され、合計27,384 EOSが確認されているとのことだ。各取引所は即座に出金停止および凍結の措置を講じ、資金は保護されているようだ。

さらに調査によって、この件に関連すると思われるアドレスにおいて 36,271 ETH が見つかり、さらに 42,746 ETC が追跡されている。 TokenStore は 174万ドルの USDT を保有しているとされ、Huobi には 447,268 USDT が、その他の取引所に 426,479 USDT が送金されたことが分かっている。

引き続き 874,283 USDT を保持していることが確認されているため、取引所での換金およびロンダリングなどに注意していくとされている。

MGCウォレットで不審な動き

6月13日、Coinness の記事が報じたところによれば、MGCウォレットにおける資金で不審な動きが確認された。

今月12日にユーザーの資金が2か所に集められ、短い時間の間に 0x4f9c0x2b29 で始まる2つのアドレスに集約された。

さらに翌日、「0x4f9c」で始まるウォレットアドレスにおいて、マネーロンダリングの活動を検出した。簡単に説明すると、以下のような動きと説明されている。

1. 複数回にわたって資金が新しいアドレスに移動した

2. これらのアドレスから、仮想通貨交換業者Bittrexに合計1,480ETH、約38万ドルの資金が転送された

現時点では、0x2b29xx で始まるアドレスから 0xD670 で始まるアドレスにも資金が転送されている。こちらについても継続的に監視しつつ、資金の早期凍結が可能になるよう、追跡が続けられることだろう。

また、8btc による記事を確認すると、MGC に関する情報はインターネット上には多くないものの、マレーシアを拠点とするプロジェクトであり、典型的なポンジ・スキームだったと報じられている。

配当は月あたり10-25%以上と設定されており、最低投資は100ドルから、これもやはり裁定取引システムと説明されていた。さらに、取引所のZBやimTokenと提携していたようだ。

6/18追記:追加調査

上記、MGCウォレットの独自記事に関して、十分な裏付けが無いとの指摘があったため、実際に検証や確認を行った。技術的な側面から確認していく。一部表現を訂正の上、独自の調査結果を元に改めて報じる。

まず、海外仮想通貨ウォレットMGCに関するセキュリティ被害に関して、17日の最新告知として、このように正式発表が行われた。

流失した資金の弁償に関して、明日より分配する。

ユーザーの資産を守るため、グーグル2段階認証を必須項目とするほか、システムを強化すると記述。MGCは16日、セキュリティ被害について、「48時間以内にユーザーの流出資金を復元する」と発表した。

MGCウォレットは、BTC・ETH・BCH・XRP・LTC・EOS・DOGE・USDTを取り扱っている。

MGCのセキュリティ被害に関する調査

MGCのアプリについては、こちらのURLからダウンロードを行なった。

まず、pixel2にインストール後、以下のような画面が表示されることを確認した。ロゴが表示されており、正常な動作となる。

出典:MGC

次に、この画面を表示したときの通信を確認する。

パケットキャプチャ(通信の全てを記録したもの)から、lianjiedu.com (18.136.212.xxx)とwww.sf520pk.com (103.219.31.xxx)が通信先のサーバであることがわかる。

実際、これらのURLにアクセスすると、アプリと同じ画面が見えることが確認できる。一方、アプリを分析したものの、分析したがブラウザ以上の機能はなかった。

このあとも登録を続けることを試みたが、残念ながら登録画面より先に進むことができなかった。サービスが停止しているようだ。

ただし、ウェブサーバーを構築したり、インターネットに関する何らかの仕事をした人間であれば、すぐに気づく点がいくつもあった。順に説明していく。

HTTP通信に関して

HTTPS通信は2019年の今、当たり前のもの。通信を暗号化し、メールアドレスやパスワード、そういった情報を保護しないことは考えられない。

しかし、MGCウォレットは一貫してHTTP通信を使っており、暗号化を行っていない。この点から、個人情報の取り扱いについては不安要素もある。

野良アプリの配布

昨今、日本では宅配業者などを装ったフィッシングサイトが多数見つかっており、ツイッターでは内閣サイバーセキュリティセンター(NISC)が注意喚起を行っているが、apkファイルなどに代表される野良アプリを入れることは、ユーザーとして注意すべき点に挙げられる。

正しい手順として、AppleやAndroidのマーケットプレイスに登録し、マーケットプレイス経由で配布することがある

もちろん登録に多少のお金はかかるし、AndroidよりもAppleの(iOS)の方がアプリの規制が厳しいなどの違いはあるが、いずれも個人でまかなえる程度の金額となる。

ファイル形式で配布すると、正規の手順で配布できないアプリということになってしまうため、開発者は必ず登録をする必要がある。他のマーケットプレイスもあるが、市場の規模から基本的に例外はある。

今回の事例では、ウェブサイト上でapkなど野良アプリの形式で配布されているものしか確認できなかった。引き続き調査を行い、仮に正規のマーケットプレイスで配布されているものが見つかれば訂正したいと考えている。

秘匿された情報に関して

一般的なプロジェクトでは、自分たちの情報をすべて隠すことは行わない。過度の秘匿主義は疑いを招くからだ。

例えばドメイン名(今回だと mgctoken.io や www.sf520pk.com)。whois という仕組みで登録者の情報を確認できたが、ここに一切の情報がなかった。

Domain Name: MGCTOKEN.IO Registry Domain ID: D503300000546832081-LRMS Registrar WHOIS Server: whois.godaddy.com Registrar URL: http://www.godaddy.com Updated Date: 2019-04-27T05:38:16Z Creation Date: 2019-02-06T09:20:49Z Registry Expiry Date: 2022-02-06T09:20:49Z Registrar Registration Expiration Date: Registrar: GoDaddy.com, LLC Registrar IANA ID: 146 Registrar Abuse Contact Email: abuse@godaddy.com Registrar Abuse Contact Phone: +1.4806242505 Reseller: Domain Status: clientDeleteProhibited https://icann.org/epp#clientDeleteProhibited Domain Status: clientRenewProhibited https://icann.org/epp#clientRenewProhibited Domain Status: clientTransferProhibitedhttps://icann.org/epp#clientTransferProhibited Domain Status: clientUpdateProhibited https://icann.org/epp#clientUpdateProhibited Registrant Organization: Registrant State/Province: London Registrant Country: GB Name Server: NS25.DOMAINCONTROL.COM Name Server: NS26.DOMAINCONTROL.COM DNSSEC: unsigned

アプリの通信を行っていた、以下の2ドメインに関しても同様だ。Godaddyという業者を通していることしか分からない状態にある。

The ICANN registration data lookup tool gives you the ability to look up the current registration data for domain names and Internet number resources.

https://whois.icann.org/en/lookup?name=lianjiedu.com

複数の要素が出てきたとき、それぞれの点を繋ぎ合わせることができる。

例えば上の結果から、mgctoken.io というドメイン名は今年2月に取得されたことが分かる。公式ツイッターは5月に開設しているようだが、3ヶ月の準備時間を短いと考えるか長いと考えるかは人によるだろう。

なお、本日時点でホワイトペーパーにアクセスできない状況になっているため、彼らのロードマップと見比べて検証してみる必要もあると見ている。

ライセンス違反の可能性

apkを分析すると、zxingという別プロジェクトの説明が、多数のhtmlファイルとしてそのまま含まれている状況が確認できた。

このプロジェクトは Apache 2.0で提供されており、リファレンス(参照元)の表記が必要だ。しかし MGCウォレット側での表記は見つからなかった。

コードの分析については、アプリの専門家ではないが、高度な機能に関するコードは一切確認できなかったことを補足する。恐らくアプリはウェブサイトを表示するだけの表面的なものでしかないと推察できる。

ウェブサイトの脆弱性

アプリが通信を行っている2つのURLだが、そのうちひとつを確認したところクラウド事業者のものであり、22番、16010番のポートがインターネットからアクセスできる状態が確認された。インターネットからの通信を広く許可することには、被攻撃領域の拡大を招く可能性があるため、通常はまず最初に防御するものとなる。

また、もうひとつのURLは中国国内のIPアドレスだったため、中国国内と海外でアクセス先を分けている可能性が見えてきた。

中国でインターネットビジネスを立ち上げるのは簡単ではないはずだが、そのあたりのライセンスなどがどうなっていたか、詳細については中国側の報道や記事を待つ必要はありそうだ。

MGC側はどのような攻撃を受け、資産の弁償をすることに至ったかに関して情報開示を行なっていないため、引き続きそれを静観する必要があるだろう。

Google Newsでフォロー
CoinPost App DL
厳選・注目記事
注目・速報 市況・解説 動画解説 新着一覧
08:25
仮想通貨スカイ価格5倍予想、オフチェーン中央銀行的存在=スタンダードチャータード
米銀行大手スタンダードチャータードがスカイ(旧メイカーダオ)の評価カバレッジを開始し、SKYトークンが2028年末までに現在の5倍の0.325ドルに達すると予想。融資枠拡大が投資家還元を左右する。
06:50
米8月CPI、コア指数が予想上振れ|ビットコインは急伸後反落
米労働省が発表した8月の消費者物価指数はコア指数が市場予想を上回り、FRBの利上げ観測を強めた。仮想通貨ビットコインとイーサリアムは発表後に上昇したものの上値を伸ばしきれず反落した。
06:15
クラリティー法案不成立でも規制明確化へ、コインベースCEOが見方示す
コインベースのアームストロングCEOは、クラリティー法案が不成立でも米規制当局による明確化は確実に進むとの見方を示した。
05:55
メタプラネット、株主意見を踏まえ第10回の潜在株式を41%削減
メタプラネットは第10回新株予約権の対象株式数を696株から410株に変更し、潜在株式数を41.1%削減すると発表した。新株予約権価値約2億2000万米ドルが消失し、完全希薄化後1株当たりビットコインは8.8%増加する。
05:00
メタプラネットが香港子会社設立へ、ビットコイン資産運用体制を強化
日本のビットコイン保有大手メタプラネットは香港に資産運用子会社を設立すると発表した。ビットコイン関連の資産運用機能をアジア地域に拡大し、米国子会社と連携した運用体制を構築する方針だ。
09/11 金曜日
17:32
ビットコイン市場が弱含み、変わらねば調整局面も=アナリスト
アナリストのダークフォスト氏が9月11日、ビットコインの需給動向を分析。現物・先物需要は減速し、機関投資家の指標も悪化。ビットコインETFは2カ月ぶりの大幅流出となり、早期に改善しなければ調整局面もあり得ると指摘した。
16:40
金融庁、4〜6月期の投資商品・暗号資産など詐欺勧誘1961件相談 8割超被害
金融庁が2026年4〜6月期の相談受付状況を公表。投資商品・暗号資産(仮想通貨)等の詐欺的投資勧誘の相談は1,961件、うち1,616件(8割超)で被害発生。暗号資産等の相談は1,374件で前期比92件減。
16:14
ブロックストリーム、リキッド攻撃者への身代金拒否を表明
ブロックストリームが公式X声明で、リキッドネットワークから窃取された約4,000BTCのビットコインについて、攻撃者側への身代金支払いを明確に拒否すると表明。法執行機関や取引所と連携した追跡・法的措置の継続方針を示した。
15:10
イーサリアム、Glamsterdamのテスト実装日を暫定決定
イーサリアム開発者は9月3日、次期アップグレード「Glamsterdam」を10月6日にSepoliaで暫定実装すると決定。テストネットは未完成のまま日程を設定し、バグも見つかっており本番適用の時期は流動的だ。
13:45
イーサリアム、耐量子プライバシー取引のコスト99%超削減案|ヴィタリックが解説
イーサリアム共同創設者ヴィタリック・ブテリン氏が、耐量子署名・プライバシー取引のガス代を大幅削減する新提案「EIP-8288」を紹介した。次期アップグレード「I-star」での採用を視野に、コストを数万ガス規模まで抑える仕組みを解説した。
13:25
欧州金融団体ら、トークン化資産の上限撤廃を要求 拡大続く市場に規制が足かせ
ナスダックなど欧州26団体が、EUの分散型台帳技術パイロット規制におけるトークン化資産の時価総額上限撤廃、または引き上げを求める書簡を提出した。
11:33
英国上院、仮想通貨戦略の策定義務化案を可決 規制競争で欧米に対抗
英国上院は9月9日、仮想通貨・ステーブルコイン・トークン化証券を含むデジタル資産戦略の策定を財務省に義務付ける修正案88を194対138で可決した。EU・米国で規制整備が先行する中、法案は労働党の反対を押し切り英下院での審議に移る。
11:00
マネーグラム、ステーブルコインカードをローンチ
マネーグラムは、ステーブルコインを使用できるマネーグラムカードをローンチ。仮想通貨ステラのブロックチェーンを採用しており、コロンビアから段階的に提供を広げる。
09:59
ステーブルコイン、しきい値上昇で銘柄数が急減=アークインベスト
ステーブルコインは規模が大きいほど生存者が絞られるネットワーク効果が働く。アークインベストのヴァレンテ氏によると、1000億ドル級はテザーとサークルの2社体制に向かう可能性がある。各階層の推移を整理した。
09:45
リップル社、企業財務AI「Gスマート」を機能拡張 人間によるガバナンスなどを強化
リップル社が財務管理プラットフォーム「リップル・トレジャリー」組み込みのAI「Gスマート」を拡張した。予測・リスク管理などの領域で企業ポリシーに基づく機能を追加している。
今から始める仮想通貨特集
通貨データ
重要指標
一覧
新着指標
一覧