Bybitハックとは?すぐ分かる概要

4分で読めます

Bybitハックとは?すぐ分かる概要

ホーム>業界インサイト>Bybitハックとは?すぐ分かる概要
共有

このほど発生したクリプト取引所Bybitの15億ドルハック事件は、クリプトコミュニティに衝撃を走らせました。確認されれば業界史上最大級の窃盗事件となり、実行したのは北朝鮮のハッカー集団であるとされています。この侵害は、中央集権型取引所(CEX)のセキュリティと、投資家がデジタル資産を引き続き預けてよいのかという、喫緊の問いを投げかけています。

調査が進む中で、この攻撃がどのように発生したのか、どうすれば防げたのか、そして個人投資家が同様の脅威からどう身を守れるのかを分析することが極めて重要です。中央集権型取引所は利便性を提供しますが、この事件は、セルフカストディこそがクリプト資産を保有する最も安全な選択肢であるという、高まりつつある現実を再認識させます。

Bybitハックのタイムライン

1. いつものコールドウォレット送金

Bybitは、コールドウォレットからウォームウォレットへのマルチシグ送金を開始しました。これは標準的な運用プロセスです。

マルチシグとは、取引が実行される前に、複数の権限を持つ署名者(役員やセキュリティ責任者)が承認しなければならない方式です。

2. 攻撃はすでに進行していた

攻撃者は、マルチシグ署名者全員のデバイスをマルウェアで侵害していた可能性があります。

署名者が取引を確認した際、UIには正しいウォレットアドレスと、@safeプラットフォーム上の正当な取引が表示されました(旧Gnosis Safe、人気のマルチシグプロトコル)。

3. 隠されていた取引の改ざん

裏側では、実際の署名リクエストは送金ではなく、ETHコールドウォレットのスマートコントラクトロジックを変更する要求でした。

全署名者が通常の送金だと思って承認した瞬間、ハッカーはETHコールドウォレットの完全な支配権を手にしました。

4. 完全な乗っ取りと窃取

コントラクトの権限が書き換えられたことで、攻撃者はコールドウォレットからすべてのETHを流出させました。資金は特定不能なアドレスへ送金され、回復はほぼ不可能となっています。

5. Bybitの対応

同取引所は侵害されたウォレットを停止しましたが、他のすべてのコールドウォレットは安全であるとユーザーに保証しました。

出金は停止されないままだったため、Bybitがバックアップの準備資産や、ハックの影響を受けていない代替ウォレットを保有していたことがうかがえます。

このハックはどのように起きたのか

この攻撃は、Bybitのインフラへの直接的な侵害ではありません。コールドウォレット取引の承認を担う全担当者を狙った、複数段階にわたる標的型の侵害でした。ハッカーはおそらく次の手順で攻撃しています。

  1. すべてのマルチシグ署名者を特定
    • 攻撃者は、Bybit内の誰がコールドウォレット取引の署名権限を持っているかを何らかの方法で突き止めました。
    • これは、漏えいした内部文書、ソーシャルエンジニアリング、あるいは監視などを通じて行われた可能性があります。

  2. 各署名者のデバイスをマルウェアに感染
    • 取引リクエストが行われる前に、署名者全員のデバイスが侵害されていました。
    • これは、フィッシング、トロイの木馬、あるいは特注のマルウェアを用いた、高度に組織化されたサイバー攻撃だったことを示唆しています。

  3. UIを操作して偽の取引を表示
    • ハッカーは、マルチシグ署名インターフェースに表示される取引の詳細を改ざんしました。
    • 署名者には通常のウォレット送金が見えていましたが、実際に承認していたのはスマートコントラクトの変更でした。

  4. ETHコールドウォレットを完全に支配
    • 改ざんされた取引を承認したことで、署名者は知らないうちにウォレットの完全な支配権をハッカーに渡してしまいました。
    • 攻撃者はその後、ウォレットの中身を自分たちが管理するアドレスへと空にしました。

この手法が特に恐ろしいのは、スマートコントラクトの脆弱性の悪用や総当たりのハッキングに頼ったものではなく、マルチシグシステムに対する人間の信頼を悪用した点です。署名者が侵害されれば、分散型の承認メカニズムでさえ騙されうることを証明しました。

どうすれば防げたのか

この攻撃は、コールドウォレットセキュリティに関する長年の前提に疑問を投げかけるものです。従来、マルチシグ構成はクリプト資産を守る最も安全な方法と考えられてきましたが、この侵害はコールドウォレットセキュリティの定義を塗り替え、回避できたはずのいくつかの重大な失敗を浮き彫りにしました。

第一に、Bybitの署名者が承認前に実際の取引の詳細を独立して検証しなかったことです。マルチシグシステムが、別のデバイスやネットワークを通じて取引を手動確認するといった帯域外検証を義務付けていれば、この攻撃は実行前に検知できた可能性があります。

第二に、署名者全員のデバイスが侵害された可能性があることです。これはBybitにおける重大な運用セキュリティ(OpSec)の失敗を示しています。同取引所は、ハードウェアベースのセキュリティキーの使用、エアギャップ化された取引署名、あるいはウォレット承認用の専用で隔離されたデバイスの使用を署名者に義務付けることができたはずです。

最後に、Bybitはスマートコントラクトの変更に対して、より強固な保護を実装できたはずです。送金に使うものと同じマルチシグプロセスでコントラクト変更を許可するのではなく、タイムロック実行付きの独立したガバナンスメカニズムを設けていれば、セキュリティチームが不正な変更を検知して元に戻すための十分な時間を確保できたでしょう。

残念ながら、こうした予防策は講じられていないか、不十分なままだったため、攻撃を止められませんでした。

個人投資家はどう身を守ればよいか

この侵害は、中央集権型取引所を信頼することにはリスクが伴うという厳しい警告です。トップクラスの取引所であるBybitでさえハックされるなら、完全に安全な取引所は存在しません。クリプト資産を守るために、次のことを実践しましょう。

1. クリプトをセルフカストディウォレットへ移す

  • 取引所はハッカーにとっての蜜壺です。資産をCEXに置いたままでは、一晩で全てを失うリスクがあります。
  • クリプトの保管には、CoinWalletのようなセルフカストディウォレットを使用しましょう

2. 長期保有にはコールドストレージを

  • まとまった額のクリプト投資を保有している場合は、オフラインの状態を保てるハードウェアウォレットを使用しましょう。
  • 常にオンラインで攻撃を受けやすいホットウォレットに多額の資金を置くのは避けましょう。

3. 多要素認証(MFA)を有効化する

  • 取引所を使う必要がある場合は、不正アクセスを防ぐために2FA(二要素認証)を有効にしましょう。
  • セキュリティの層をさらに強化するために、YubiKeyのようなハードウェアセキュリティキーを使用しましょう。

4. 署名前にすべての取引を検証する

  • DeFiやマルチシグ取引を行うユーザーは、署名前に必ずトランザクションハッシュを手動で検証しましょう。UIが正しい詳細を表示していると思い込んではいけません。

5. マルウェアとフィッシング攻撃に注意

  • ハッカーは、秘密鍵へのアクセスを得るために、偽のウォレットアップデート、フィッシングメール、悪意あるブラウザ拡張機能をよく利用します。ウォレットやソフトウェアは、必ず公式ソースからのみダウンロードしましょう。

こうした慣行を実践することで、第三者に頼ることなく、資産の完全なコントロールを手にすることができます。

クリプトセキュリティの未来:カストディを見直す時

Bybitハックは、単なる侵害事件ではありません。業界全体に対する警鐘です。これほど洗練された攻撃が成功してしまうなら、本当に安全な中央集権型取引所はどこにもありません。この事件は、「Not your keys, not your coins(鍵が自分のものでなければ、コインも自分のものではない)」が単なる合言葉ではなく、クリプトの世界における生存ルールであることを証明しました。

本気の投資家にとって、進むべき道は明確です。セルフカストディを受け入れましょう。資産をハードウェアウォレットに移し、厳格な検証プロトコルを有効にし、洗練された攻撃ベクトルに対して警戒を続けることが重要です。

今すぐクリプトの主導権を握りましょう

次の取引所ハックが起きてから行動するのでは遅すぎます。今すぐセルフカストディウォレットに切り替えて、将来の脅威から資産を守りましょう。

CoinsDo チーム

著者

CoinsDo チーム

business@coinsdo.com