はじめての仮想通貨
TOP 新着一覧 チャート 取引所 WebX
CoinPostで今最も読まれています

続発する仮想通貨不正流出事件の裏側、取引所のセキュリティ担当が本音を語る

画像はShutterstockのライセンス許諾により使用

ビットバンクのセキュリティ責任者が見る取引所セキュリティの現状
国内取引所で発生した30億円相当の不正流出事件について、bitbankセキュリティ責任者が有識者の東氏と配信で対談。「安定度が高いのはビットコイン、面白い仕組みはリップル」などと言及した。

セキュリティの専門家が語る「取引所セキュリティ」の裏話

「仮想通貨」というワードを聞くと次に「セキュリティ」のことが頭をよぎるのは、先週ビットポイントの不正流出事件が発生したからだけではないだろう。過去、マウントゴックス事件を皮切りに、今回の事件を含め直近2年間では大きなハッキング事件が国内で発生している。

しかしながら、仮想通貨の理解にはその技術的理解を含むがゆえに、不正流出事件の発生要因や再発防止に関して、たとえ普段から仮想通貨に慣れ親しんでいる人であっても正しく理解している人は少ない。

今回事件を受けて、bitbankのCBO兼FLOC/ブロックチェーン大学校の校長を務める、ジョナサン・アンダーウッド氏と東氏(@Coin_and_Peace)の対談動画が、仮想通貨系の人気YouTubeチャンネル「ビットコイナー反省会」で公開された。アンダーウッド氏は同取引所でセキュリティに関する責任者を務めている仮想通貨(取引所)セキュリティの専門家だ。

今回の事件は、ビットポイントが保有するホットウォレットから計30億円相当の複数種類の仮想通貨が不正流出した。具体的な攻撃手法は公開されていないが、被害額を全額補償する旨の発表を行っている。

実は正しく理解されていないホット/コールドウォレット

一般的にホットウォレットコールドウォレットは正しく理解されていないことが多い。取引所側もコールドウォレットに顧客資産を保管しているという記述をしていても具体的にどのように保管しているのかはブラックボックスだ。

これに対してアンダーウッド氏は、ホットウォレットを「インターネットに常時接続されている場所に秘密鍵が保管されているウォレット」と定義する。通常秘密鍵を知っていれば、そのウォレットにアクセス可能であるが、その鍵(実際には文字列)がインターネットに常時接続された環境下で保管されているということを意味する。

反対にコールドウォレットは、「一度もインターネットに接続されたことのない場所に秘密鍵が保管されているウォレット」だ。同氏曰く、「一度も」という点が重要で、インターネットに接続されていないデスクトップ上であっても、過去に1回でも接続したことがあればそれはコールドウォレットとは呼ばない。

「コールドウォレットだから安全」というわけではない

では、コールドウォレットは絶対安全なのだろうか。同氏は100%安全ではないと指摘する。

そして、「デジタルセキュリティ」と「物理セキュリティ」の2つのセキュリティを考える必要性に言及する。「物理セキュリティ」とはウォレット自体やその秘密鍵を物理的に紛失するリスクや管理者が死亡したり会社がテロリストに狙われるリスクに関するものだ。

今年初めにカナダの取引所でCEOの死亡(諸説あるが)によって取引所ウォレットにアクセスができなくなったケースが報告されている。犯罪で狙われるリスクは特に取引所関係者であれば高いのは想像に難くない。実際に同氏の所属するBitbankでは秘密鍵を所持する人物同士は飛行機を別々に乗るなどといったリスクヘッジを行なっている。

不正流出事件の対策

様々なリスクがある中で、各社が対策に取り組んでいくわけだが、今後もこのようなハッキング(不正流出)事件は起こり得る。ただ、過去の事例の分析とリスク軽減に努める対策が必要だと話す。

対談内ではハッキングが起こるメカニズムとして、ソーシャルハッキングの例を挙げている。これはミートアップなどのイベントで親しくなった内部の人間へのウイルスファイルの送信やフィッシングメールを使った成りすましによるウイルスファイルの送信によって秘密鍵が盗み出されるという事例だ。

このようなハッキングは常に新しい手口が現れてくるのが一般的で、今後も新しい手口が現れてくる可能性は十分に考えられる。さらにハッカー達は新しい手口で複数の取引所に対して攻撃を行うことが多く、今回の事件はたまたまビットポイントが標的になった可能性もあると指摘する。

そのようなハッキング事件の新規性、拡大可能性を鑑みると、事件後に取引所同士が即座に情報共有することが必要だと語る。現在はそのようなことが行われていないため、別の取引所が同じ手口で狙われるリスクや、独自に情報収集を行わなければいけないコストも発生する。そのような施策は被害を最小限に抑えるという観点で非常に重要だ。

取引所が取り組むべき3つの重要事項

では、各取引所レベルではどのようなことに取り組めばいいのだろうか。アンダーウッド氏は「取引所が最低限取り組むべき3つの対策」を挙げている。

  1. 入金アドレスはコールドウォレットのアドレスを利用する
  2. ホットウォレットの資産は自己資金で対応できる額に留める
  3. 顧客からの出金要請額とブロックチェーンに記載されている額が一致していることを毎回確認する

この上で、「自分がハッカーだったらどういう手口を思いつくか」という観点を持つことが重要だと語る。

さらに同氏は仮想通貨取引所のセキュリティを扱う専門家の観点から、仮想通貨の種類によってセキュリティの観点で特徴があると話す。

セキュリティ上、一番扱いやすいコインは?

アンダーウッド氏は、上記質問に対し、「セキュリティ面で、管理がラクなのはビットコイン(BTC)だ。」とも述べ、以下のような見解を語っている。ビットコインとその派生のBCHやモナコインの場合、問題発生時でも基本的にエンジニアが慌てることがないという。

例えば、運用するノードが不安定で応答していない時に、ただのクラッシュしただけなのか外部からの攻撃なのかという状況があった場合、ビットコイン(BTC)はほぼゼロだ。他の通貨ではわからない時がある。

例えば、イーサリアム(ETH)は、秘密鍵は大丈夫だとしてもdAppsゲームなどを運用する上で必要なインフラ面(パーツ)で不安な面があった。イーサリアム(ETH)はプロトコルレイヤーのマルチシグは存在せず、スマートコントラクトレベルでマルチシグ実装はできる。オープンソース、クローズドソースだから安全ということはない。

スマートコントラクトレイヤーでコールドウォレット制御は止めておこうという判断になった。意図的に通常マルチシグは使用せず、他の対策を施している。

セキュリティ的に面白いのはXRP

また、XRPのセキュリティ面について、「XRPのマルチシグは、同じアドレスのまま、裏で同じマルチシグの権限を持っている鍵を入れ替えることができる。」と言及。

新しい鍵に入れ替えないといけない場合に、アドレスを制御するために必要なマルチシグA,B,C,Dの鍵からE,F,G,Hに入れ替えるが、マルチシグで署名すればアドレスは替わらない。「裏の鍵を自由に入れ替えることが出来る」という機能は、他の通貨でも実装できたら嬉しい点だとしている。

さらに、以下のように続けた。

例えば、ビットコイン(BTC)では、公開鍵のマルチシグスクリプトをハッシュ化してそれがアドレスになる。安全性はあるが利便性にかける部分がある。

新技術「MAST(Merklized Abstract Syntax Tree)」などで、これを緩和できる可能性がある。

不正流出事件が起こりやすい日本特有の状況

冒頭でも述べたが、過去2年で3回もの不正流出事件が日本国内で発生している。そのような状況に対しては、日本人が日本語で情報収集を行う傾向にあるので目立つだけであるというバイアスがあるものの、日本特有の注意すべき点があると述べる。

日本は事業者として運営のライセンス取得が難しいのは事実だ。しかし一方でこれは、ライセンスの要項を満たすことが目的化したり、一度要項を満たした後はそのレベルを維持するという観点が欠落するケースが多いと話す。個人情報保護法のPマークを取得した企業がそれ自体が目的化し、その後個人情報の流出被害に遭うという例をあげる。

今後、取引所側、ユーザ側双方がセキュリティに対して正しい理解を行い、常に更新される情報を正確に追求していくことが重要だ。

CoinPostの関連記事

ビットポイントのハッキング事件、攻撃手法と考えられる3つの可能性
仮想通貨取引所ビットポイントのハッキング事件、攻撃手法と考えられる3つの可能性を分析。
ビットコイン(BTC)が100万円台を維持した理由 米公聴会における温度感の変化と今後の注目点
2日連続で行われた公聴会。上院の追及内容に対し、下院では仮想通貨市場に影響が及ばなかった理由を解説。今後の注目ポイントも併せて掲載。
CoinPost App DL
厳選・注目記事
注目・速報 市況・解説 動画解説 新着一覧
05/25 月曜日
20:56
海外からのステーブルコイン決済を日本円で受領、「トレーダム ペイメント」開始
トレーダムが22日、海外からのステーブルコイン支払いを日本企業が日本円で受け取れる決済サービスを開始。改正資金決済法の経過措置を踏まえた収納代行スキームを採用し、SWIFTより低コストな越境決済を狙う。
15:13
ムーンペイ、ChatGPTに仮想通貨購入機能として統合 会話の中でビットコインなどを購入
ムーンペイがChatGPTアプリストアに統合され、チャット内でビットコインやSOLなど100銘柄超の仮想通貨をApple Pay等で購入可能になった。
14:29
ヴィタリック、イーサリアム財団の役割再定義を表明 ETH売却を抑制し長期存続へ
イーサリアム共同創設者のヴィタリック・ブテリン氏が、イーサリアム財団(EF)の方向性についてXで自身の見解を発表した。EFを「エコシステムの中心」から「1つのノード」と位置づけし、CROPS領域への集中とAI活用の形式検証などを優先課題として提示した。
12:36
テスタ×千野剛司対談レポート 資産防衛でビットコイン購入、税制改革で市場構造が変わる|Binance Japan Pizza Day 2026
個人投資家テスタ氏とバイナンスジャパン代表・千野剛司氏がBinance Japan Pizza Dayで対談。税制見直し、ステーブルコイン、RWAなど業界の転換点を株式投資家の視点で語り合った。
12:04
ハイパーリキッド最高値更新 アナリストが指摘する3つの買い支えメカニズム
仮想通貨HYPEの上昇についてアナリストが分析。ETF上場よりも、取引手数料による買い戻しなど3つの要因が価格の後押しになっているとの見解を示した。
11:30
ビットコインの見かけの需要、年初来最低水準に=アナリスト
CryptoQuantのデータによると、ビットコインの見かけの需要が2025年12月以来の最低水準に低下。現物需要の回復なき先物主導の上昇には限界があるとの分析が示された。
10:30
韓国で仮想通貨への課税撤廃求める署名5万人超 常任委員会での審査要件満たす
韓国で2027年1月に予定される仮想通貨への22%課税撤廃を求める署名が5万人を超え、国会常任委員会への付託要件を満たした。株式との格差に反発する投資家の声が高まっている。
09:47
エルサルバドル、7日間で8BTCのビットコイン追加購入 保有量7662BTC超
エルサルバドルのビットコイン局データによると、同国のビットコイン保有量が7,662.37BTCに到達。直近7日間で8BTCを追加取得し、総評価額は約5億9,054万ドルに上る。
08:30
セイラー氏、「今週はビットコインでなく債券を購入」 「充電期間」と示唆
ストラテジーのセイラー氏がX投稿で今週のビットコイン購入見送りを告白。「BitVac充電中」と次の大口買いを示唆し、市場関係者が注目している。
08:00
ビットコイン現物ETF「10日で9日流出」は買いシグナルか、Santimentが逆張りの論理を分析
Santimentが5月第3週レポートを公開。ビットコイン現物ETFの10日で9日流出を個人投資家の投げ売りと分析し、MVRV・ホルダー数など複数のオンチェーン指標が積み増しの好機を示すと解説。
05/24 日曜日
11:30
ビットコイン、中東停戦期待を下支えに200日線再突破が焦点に|bitbankアナリスト寄稿
ビットコイン(BTC)対円相場は今週、米・イラン停戦交渉への期待感を背景に1230万円台で底堅く推移。原油価格や米金利の動向が上値を抑えるなか、停戦合意が実現すれば200日移動平均線の突破も視野に入る。
09:30
今週の主要仮想通貨材料まとめ(5/22)|トランプメディアのBTC現物ETF申請撤回・HYPE価格高騰など
前週比で振り返る仮想通貨市場の最新動向。ビットコインやイーサリアム、XRP、ソラナなど主要銘柄の騰落率や注目材料を一挙紹介。市場トレンドと関連ニュースを詳しく解説する。
09:25
週刊仮想通貨ニュースまとめ(5/22)|金融庁の海外ステーブルコインの内閣府令改正・ビットコイン次回半減期カウントダウンが話題に
今週は、米政府のビットコイン準備金法整備の進展、ビットコインの次回半減期、金融庁の外国発行ステーブルコインの内閣府令改正に関する記事が関心を集めた。
05/23 土曜日
14:00
米バンカメ、84億円相当仮想通貨ETF保有を開示 ビットコイン増加・ETH減・XRP維持
米金融大手バンク・オブ・アメリカが2026年第1四半期の13F報告書を提出。ビットコイン・イーサリアム・XRP・ソラナのETFを合計約5300万ドル分保有し、株式含む仮想通貨関連総額は22億ドルを超えた。
13:25
カルシとポリマーケット、米控訴裁判所で敗訴 違法賭博訴訟は州に差し戻し
米国の控訴裁判所は、予測市場大手カルシとポリマーケットが求めた州裁判の一時停止を却下した。違法賭博をめぐるネバダ州・ワシントン州との訴訟は州裁判所で続行される。
今から始める仮想通貨特集
通貨データ
重要指標
一覧
新着指標
一覧