はじめての仮想通貨
TOP 新着一覧 チャート 学習 WebX
CoinPostで今最も読まれています

仮想通貨ウォレットMGCのセキュリティ被害、独自の追加調査内容を掲載(追記あり)

画像はShutterstockのライセンス許諾により使用

仮想通貨ウォレットMGCのセキュリティ被害、独自調査の内容を掲載
海外の仮想通貨ウォレットMGCに関する報道について十分な裏付けが無いとの指摘があったため、実際に検証や確認を行い、技術的な側面から確認していく。

6/15掲載:消えたTokenStoreウォレットチーム

今月11日、中国でトークンを管理するためのスマートウォレットを提供していた TokenStoreチームがサービスを停止した。

中国のセキュリティ会社 PeckShield が詳細について語っている。 念のために補足しておくが、取引所の token.store とはまったく別の会社だ。

また、MGCウォレットも同様に顧客の資金を盗難した疑惑が取り沙汰されており、こちらもPeckShieldによって追跡が行われている。いずれも中国の事例となるが、本稿では、それぞれの事件について見ていきたい。

TokenStoreウォレットとは

TokenStoreウォレットは、8btc の記事によれば、分散型のスマートウォレットとされていた。

取引所間の価格差を検知して売買を行うという点から裁定取引(アービトラージ)に関するシステムと売り出していたようだ。Bitcoin, Ethereum, Ripple といった上位の暗号資産を扱っており、何十億もの資金を集めた上での消失だった。

AlphaGoシステムを備えた分散型スマートウォレットとして知られている。

TokenStoreは、世界の主要な取引プラットフォームのボリューム、アクティビティ、価格差を自動的に検知し、プラットフォーム間で取引を行い、低価格で購入して高値で売却し、投資家の利益を得るためのものだ。市場の好不調に関係なく収益が得られると主張しており、月あたり40から80%、最大で100%と謳っていた。

Google AI AlphaGo チームとの連携や、ドイツのコンピュータ科学者Yanislav Malahov氏もチームに含むなど素晴らしさを説明していたが、実態はマーケティングだけを行う計画的な詐欺活動だった。

製品紹介も活動の不審さを裏付けるものであり、ピラミッド形式での紹介モデルを採用していた。 こういった紹介システムによって拡散されていったため、多くの被害者が生まれてしまったようだ。被害者数に関しては、確認されている範囲では2100人とされている。

逃亡後の換金

Conness の記事によれば、6月11日に 25,803 EOSと1,581 EOSがそれぞれ取引所の Huobi と ZB に入金され、合計27,384 EOSが確認されているとのことだ。各取引所は即座に出金停止および凍結の措置を講じ、資金は保護されているようだ。

さらに調査によって、この件に関連すると思われるアドレスにおいて 36,271 ETH が見つかり、さらに 42,746 ETC が追跡されている。 TokenStore は 174万ドルの USDT を保有しているとされ、Huobi には 447,268 USDT が、その他の取引所に 426,479 USDT が送金されたことが分かっている。

引き続き 874,283 USDT を保持していることが確認されているため、取引所での換金およびロンダリングなどに注意していくとされている。

MGCウォレットで不審な動き

6月13日、Coinness の記事が報じたところによれば、MGCウォレットにおける資金で不審な動きが確認された。

今月12日にユーザーの資金が2か所に集められ、短い時間の間に 0x4f9c0x2b29 で始まる2つのアドレスに集約された。

さらに翌日、「0x4f9c」で始まるウォレットアドレスにおいて、マネーロンダリングの活動を検出した。簡単に説明すると、以下のような動きと説明されている。

1. 複数回にわたって資金が新しいアドレスに移動した

2. これらのアドレスから、仮想通貨交換業者Bittrexに合計1,480ETH、約38万ドルの資金が転送された

現時点では、0x2b29xx で始まるアドレスから 0xD670 で始まるアドレスにも資金が転送されている。こちらについても継続的に監視しつつ、資金の早期凍結が可能になるよう、追跡が続けられることだろう。

また、8btc による記事を確認すると、MGC に関する情報はインターネット上には多くないものの、マレーシアを拠点とするプロジェクトであり、典型的なポンジ・スキームだったと報じられている。

配当は月あたり10-25%以上と設定されており、最低投資は100ドルから、これもやはり裁定取引システムと説明されていた。さらに、取引所のZBやimTokenと提携していたようだ。

6/18追記:追加調査

上記、MGCウォレットの独自記事に関して、十分な裏付けが無いとの指摘があったため、実際に検証や確認を行った。技術的な側面から確認していく。一部表現を訂正の上、独自の調査結果を元に改めて報じる。

まず、海外仮想通貨ウォレットMGCに関するセキュリティ被害に関して、17日の最新告知として、このように正式発表が行われた。

流失した資金の弁償に関して、明日より分配する。

ユーザーの資産を守るため、グーグル2段階認証を必須項目とするほか、システムを強化すると記述。MGCは16日、セキュリティ被害について、「48時間以内にユーザーの流出資金を復元する」と発表した。

MGCウォレットは、BTC・ETH・BCH・XRP・LTC・EOS・DOGE・USDTを取り扱っている。

MGCのセキュリティ被害に関する調査

MGCのアプリについては、こちらのURLからダウンロードを行なった。

まず、pixel2にインストール後、以下のような画面が表示されることを確認した。ロゴが表示されており、正常な動作となる。

出典:MGC

次に、この画面を表示したときの通信を確認する。

パケットキャプチャ(通信の全てを記録したもの)から、lianjiedu.com (18.136.212.xxx)とwww.sf520pk.com (103.219.31.xxx)が通信先のサーバであることがわかる。

実際、これらのURLにアクセスすると、アプリと同じ画面が見えることが確認できる。一方、アプリを分析したものの、分析したがブラウザ以上の機能はなかった。

このあとも登録を続けることを試みたが、残念ながら登録画面より先に進むことができなかった。サービスが停止しているようだ。

ただし、ウェブサーバーを構築したり、インターネットに関する何らかの仕事をした人間であれば、すぐに気づく点がいくつもあった。順に説明していく。

HTTP通信に関して

HTTPS通信は2019年の今、当たり前のもの。通信を暗号化し、メールアドレスやパスワード、そういった情報を保護しないことは考えられない。

しかし、MGCウォレットは一貫してHTTP通信を使っており、暗号化を行っていない。この点から、個人情報の取り扱いについては不安要素もある。

野良アプリの配布

昨今、日本では宅配業者などを装ったフィッシングサイトが多数見つかっており、ツイッターでは内閣サイバーセキュリティセンター(NISC)が注意喚起を行っているが、apkファイルなどに代表される野良アプリを入れることは、ユーザーとして注意すべき点に挙げられる。

正しい手順として、AppleやAndroidのマーケットプレイスに登録し、マーケットプレイス経由で配布することがある

もちろん登録に多少のお金はかかるし、AndroidよりもAppleの(iOS)の方がアプリの規制が厳しいなどの違いはあるが、いずれも個人でまかなえる程度の金額となる。

ファイル形式で配布すると、正規の手順で配布できないアプリということになってしまうため、開発者は必ず登録をする必要がある。他のマーケットプレイスもあるが、市場の規模から基本的に例外はある。

今回の事例では、ウェブサイト上でapkなど野良アプリの形式で配布されているものしか確認できなかった。引き続き調査を行い、仮に正規のマーケットプレイスで配布されているものが見つかれば訂正したいと考えている。

秘匿された情報に関して

一般的なプロジェクトでは、自分たちの情報をすべて隠すことは行わない。過度の秘匿主義は疑いを招くからだ。

例えばドメイン名(今回だと mgctoken.io や www.sf520pk.com)。whois という仕組みで登録者の情報を確認できたが、ここに一切の情報がなかった。

Domain Name: MGCTOKEN.IO Registry Domain ID: D503300000546832081-LRMS Registrar WHOIS Server: whois.godaddy.com Registrar URL: http://www.godaddy.com Updated Date: 2019-04-27T05:38:16Z Creation Date: 2019-02-06T09:20:49Z Registry Expiry Date: 2022-02-06T09:20:49Z Registrar Registration Expiration Date: Registrar: GoDaddy.com, LLC Registrar IANA ID: 146 Registrar Abuse Contact Email: abuse@godaddy.com Registrar Abuse Contact Phone: +1.4806242505 Reseller: Domain Status: clientDeleteProhibited https://icann.org/epp#clientDeleteProhibited Domain Status: clientRenewProhibited https://icann.org/epp#clientRenewProhibited Domain Status: clientTransferProhibitedhttps://icann.org/epp#clientTransferProhibited Domain Status: clientUpdateProhibited https://icann.org/epp#clientUpdateProhibited Registrant Organization: Registrant State/Province: London Registrant Country: GB Name Server: NS25.DOMAINCONTROL.COM Name Server: NS26.DOMAINCONTROL.COM DNSSEC: unsigned

アプリの通信を行っていた、以下の2ドメインに関しても同様だ。Godaddyという業者を通していることしか分からない状態にある。

The ICANN registration data lookup tool gives you the ability to look up the current registration data for domain names and Internet number resources.

https://whois.icann.org/en/lookup?name=lianjiedu.com

複数の要素が出てきたとき、それぞれの点を繋ぎ合わせることができる。

例えば上の結果から、mgctoken.io というドメイン名は今年2月に取得されたことが分かる。公式ツイッターは5月に開設しているようだが、3ヶ月の準備時間を短いと考えるか長いと考えるかは人によるだろう。

なお、本日時点でホワイトペーパーにアクセスできない状況になっているため、彼らのロードマップと見比べて検証してみる必要もあると見ている。

ライセンス違反の可能性

apkを分析すると、zxingという別プロジェクトの説明が、多数のhtmlファイルとしてそのまま含まれている状況が確認できた。

このプロジェクトは Apache 2.0で提供されており、リファレンス(参照元)の表記が必要だ。しかし MGCウォレット側での表記は見つからなかった。

コードの分析については、アプリの専門家ではないが、高度な機能に関するコードは一切確認できなかったことを補足する。恐らくアプリはウェブサイトを表示するだけの表面的なものでしかないと推察できる。

ウェブサイトの脆弱性

アプリが通信を行っている2つのURLだが、そのうちひとつを確認したところクラウド事業者のものであり、22番、16010番のポートがインターネットからアクセスできる状態が確認された。インターネットからの通信を広く許可することには、被攻撃領域の拡大を招く可能性があるため、通常はまず最初に防御するものとなる。

また、もうひとつのURLは中国国内のIPアドレスだったため、中国国内と海外でアクセス先を分けている可能性が見えてきた。

中国でインターネットビジネスを立ち上げるのは簡単ではないはずだが、そのあたりのライセンスなどがどうなっていたか、詳細については中国側の報道や記事を待つ必要はありそうだ。

MGC側はどのような攻撃を受け、資産の弁償をすることに至ったかに関して情報開示を行なっていないため、引き続きそれを静観する必要があるだろう。

CoinPost App DL
厳選・注目記事
注目・速報 市況・解説 動画解説 新着一覧
01/17 土曜日
13:55
クラーケン、ビットコイン市場の変化を指摘 2026年6つの注目テーマとは?
クラーケンが2026年の仮想通貨市場を展望するレポートを公開した。ビットコインの供給やボラティリティの変化を指摘し、6つの注目テーマも挙げた。
11:40
トランプ政権が仮想通貨法案への支持撤回を検討か、コインベースの譲歩求める=報道
仮想通貨記者エレノア・テレット氏は土曜日、ホワイトハウスがコインベースの譲歩なしに仮想通貨市場構造法案への支持を完全に撤回する可能性を検討していると報じた。トランプ大統領の不満が明らかに。
11:25
モネロが最高値更新も仮想通貨盗難事件に関係か、 EU規制強化は需要増に寄与
オンチェーン探偵ザックXBT氏は約3億ドル規模の仮想通貨盗難事件の犯人がモネロに資金を交換したことが価格急騰の要因と指摘。各国の税務報告義務化でプライバシー需要の高まりも一因に。
10:15
「ビットコイン価格反発も弱気相場は継続か」クリプトクアント分析
クリプトクアントは最新レポートで仮想通貨ビットコイン価格の最近の反発は弱気相場の範疇だと分析した。各指標から2022年のベア相場パターン再現の可能性を解説している。
09:55
ヴィタリック、2026年をイーサリアムの自己主権回復の年と宣言
イーサリアム共同創設者ヴィタリック・ブテリン氏は17日、2026年をブロックチェーンの自己主権と非中央集権性を取り戻す年と表明した。
08:25
JPモルガン、2026年ビットコインマイニング業界改善を指摘
JPモルガンは2026年1月の報告書で、米国上場のビットコインマイニング企業14社が2週間で130億ドルの時価総額を増加させたと発表している。
07:50
ブラックロックの顧客、15日に計735億円分のBTCとETHを購入
ブラックロックの顧客は15日、現物ETFを通して約499億円分の仮想通貨ビットコインと約236億円分のイーサリアムを購入した。機関投資家らの資金流入が増え始めているとの見方がある。
07:25
米上院司法委員会が仮想通貨市場構造法案のDeFi条項に懸念表明、審議に影響か
米上院司法委員会の議員らが仮想通貨市場構造法案に含まれるブロックチェーン規制確実性法への懸念を表明し、事前協議の欠如と州・地方当局への影響を指摘。
07:02
韓国の1000万人超の利用者に影響か Googleプレイストア、未登録海外仮想通貨取引所アプリを禁止予定
韓国のグーグルプレイストアは1月28日から未登録海外仮想通貨取引所アプリの配信と更新を禁止する。バイナンスやバイビットなど主要海外取引所が対象となり、韓国の1000万人超の利用者に影響を与える見込みだ。
06:30
カナン、ナスダックから上場廃止警告 株価基準違反で
仮想通貨マイニング機器大手のカナンがナスダックから株価基準違反の通知を受けた。株価が30営業日連続で1ドル未満となったため、7月13日までに基準を満たす必要がある。
06:15
米司法省、ベネズエラ人を約10億ドルのマネロン容疑で起訴 仮想通貨などの使用で
米司法省がベネズエラ国籍の容疑者を約10億ドル規模のマネーロンダリング共謀容疑で刑事告発した。仮想通貨ウォレットや銀行口座を使用して不正資金を米国内外で洗浄していたとされている。
05:55
量子脅威を理由に投資推奨からビットコイン除外、投資銀行ジェフリーズ
投資銀行ジェフリーズがモデルポートフォリオからビットコイン10%配分を削除した。量子コンピュータの進展がビットコインの安全性を損なう可能性を懸念し、金への配分に置き換えている。
05:40
米司法省、サムライウォレット押収ビットコインを戦略準備金として保管
ホワイトハウスのデジタル資産顧問は、サムライウォレット開発者から押収されたビットコインが売却されていないことを米司法省が確認したと発表した。押収資産は戦略ビットコイン準備金の一部として保管されると確認。
01/16 金曜日
19:44
7月開催「WebX 2026」と2月初開催「MoneyX」の新情報を公開|WebX 2026 Visionary Night
CoinPostは「WebX Visionary Night 2026」でアジア最大級Web3カンファレンス「WebX 2026」の7月13-14日開催を発表。併せてステーブルコイン特化の「MoneyX 2026」を2月27日に初開催。平将明前デジタル大臣がAI×Web3の重要性に言及した。
19:30
次世代金融カンファレンス「MoneyX 2026」発表第一弾
次世代金融カンファレンス「MoneyX 2026」が2月27日にザ・プリンス パークタワー東京で開催。ステーブルコインを軸に通貨の進化を議論する。Japan Fintech Week認定イベント。事前登録者数は1,000名突破。
通貨データ
グローバル情報
一覧
プロジェクト
アナウンス
上場/ペア
重要指標
一覧
新着指標
一覧