BTC $83,194.70 +0.03%
ETH $2,669.65 +0.16%
BNB $762.69 +0.75%
XRP $1.49 +0.55%
SOL $118.80 +0.99%
TRX $0.3363 +0.66%
DOGE $0.0934 +0.46%
ADA $0.2442 +0.51%
BCH $306.95 +0.52%
LINK $14.37 -2.61%
HYPE $85.81 -1.54%
AAVE $160.66 +7.58%
SUI $1.14 +3.55%
XLM $0.2220 -1.54%
ZEC $1,408.43 +3.03%
AAPL $330.14 -2.22%
AMZN $247.26 +0.46%
GOOGL $341.21 -0.18%
MSFT $510.18 +0.49%
META $739.13 +3.65%
NVDA $228.21 -0.12%
TSLA $354.60 -0.64%
SNDK $1,725.77 +1.82%
INTC $116.42 +1.36%
SPCX $149.46 +2.44%
MU $1,071.42 +1.94%
AMD $608.79 +0.55%
BTC $83,194.70 +0.03%
ETH $2,669.65 +0.16%
BNB $762.69 +0.75%
XRP $1.49 +0.55%
SOL $118.80 +0.99%
TRX $0.3363 +0.66%
DOGE $0.0934 +0.46%
ADA $0.2442 +0.51%
BCH $306.95 +0.52%
LINK $14.37 -2.61%
HYPE $85.81 -1.54%
AAVE $160.66 +7.58%
SUI $1.14 +3.55%
XLM $0.2220 -1.54%
ZEC $1,408.43 +3.03%
AAPL $330.14 -2.22%
AMZN $247.26 +0.46%
GOOGL $341.21 -0.18%
MSFT $510.18 +0.49%
META $739.13 +3.65%
NVDA $228.21 -0.12%
TSLA $354.60 -0.64%
SNDK $1,725.77 +1.82%
INTC $116.42 +1.36%
SPCX $149.46 +2.44%
MU $1,071.42 +1.94%
AMD $608.79 +0.55%

暗号資金の安全問題が再燃し、Coinbaseが「10億ドルのハッカー攻撃を隠蔽した」と指摘されている。

核心的な視点
Summary: ハードウェアウォレットや取引所が次々と盗まれ、選択肢のすべてに代償が伴うとき、ユーザーは資金をどこに置くべきでしょうか?
周
2026-09-30 10:50:23
ハードウェアウォレットや取引所が次々と盗まれ、選択肢のすべてに代償が伴うとき、ユーザーは資金をどこに置くべきでしょうか?

著者:Zhou,ChainCatcher

Bitgetが盗まれた約3.9億ドルの余波はまだ収まっておらず、Coinbaseを巡る論争が取引所の安全性を再び世論の中心に押し戻しています。

9月26日、Xユーザーkunoが投稿し、Coinbaseが1年前に彼のアカウントをロックし、120万ドルの未払いがあると主張し、Coinbaseに24時間以内に解決するよう要求しました。そうでなければ、会議の録音を公開し、法的手段に訴えると述べました。

Coinbase Base Appの責任者Cobieは、説明に一致するアカウントが見つからず、注目を集めるための行為ではないかと疑っています。彼は、Coinbaseが過去半年以上にわたって行った連絡や彼自身の私信に対して、そのユーザーからの返信がなかったと述べ、事件がゴミコインを宣伝するために利用されているように見え、完全に虚偽の詐欺報告であると指摘しました。

暗号資金の安全問題が再燃し、Coinbaseが「10億ドルのハッカー攻撃を隠蔽した」と指摘されている。

その後、暗号資産管理会社BlockTower Capitalの創設者Ari Paulがコメントし、数年前にCoinbaseが彼の会社に2500万ドルの損失をもたらし、その後、Coinbaseが実際には大規模かつ繰り返し発生するハッキング攻撃を隠蔽していたことが判明し、関連する資金は未だに返還されていないと述べました。

彼は、チームが影響を受けた機関を少なくとも10社追跡しており、関与する金額は10億ドルを超えると述べました。複数の法的手続きが進行中のため、現在はこれらの情報しか公開できないとのことです。

暗号資金の安全問題が再燃し、Coinbaseが「10億ドルのハッカー攻撃を隠蔽した」と指摘されている。

執筆時点で、Ari Paulは確認可能な証拠を公開しておらず、Coinbaseも公に応答していません。しかし、この告発はコミュニティ内で急速に広まり、多くのユーザーがCoinbaseで資金の損失を経験したと主張しています。これは、Coinbaseが過去数年にわたって経験したいくつかの安全事件と無関係ではありません。

SMSの脆弱性からカスタマーサポートの内部者まで、Coinbaseの古い問題

2021年10月初旬、Coinbaseは一部の顧客にデータ漏洩通知を送付しました。カリフォルニア州の総検察長に提出された通知によると、2021年3月から5月20日までの間に、少なくとも6000人の顧客のアカウントが盗まれました。

通知には、攻撃者が被害者のメールアドレス、パスワード、電話番号を事前に把握し、個人のメールアカウントにログインできる必要があり、CoinbaseのSMSアカウント復元プロセスの欠陥を利用して二重認証コードを取得し、アカウントにアクセスして資金を移動させたことが示されています。

Coinbaseのスポークスマンは、会社は直ちに脆弱性を修正し、顧客のアカウントを回復し、損失を補償する手助けをしたと述べました。しかし、CNBCの報道によると、通知が発出される前から、すでにユーザーが数ヶ月間アカウントが空になっていると不満を訴えており、Coinbaseは反応が遅いとして批判を受けていました。

4年後、再び類似の時間差が発生しました。2025年5月11日、Coinbaseは身代金要求のメールを受け取り、相手は取得した内部情報を示し、2000万ドルの支払いを要求しました。

その後、Coinbaseは公式ブログで、犯罪者が海外のカスタマーサポートスタッフを買収し、顧客データを盗むために社会工学攻撃を実施したと発表しました。メイン州の総検察長に提出した報告によると、約6.95万人の顧客が影響を受け、漏洩は2024年12月26日頃から始まったとされています。Coinbaseはパスワード、秘密鍵、資金、Coinbase Primeアカウントは影響を受けていないと述べました。

Coinbaseは身代金の支払いを拒否し、2000万ドルの報奨金を設定しました。アメリカ証券取引委員会に提出した書類によれば、この件のコストは1.8億ドルから4億ドルの間であると予想されています。

CEOのBrian Armstrongは、関与したスタッフは当時解雇されていたが、今回の事件で初めてこれらの出来事を同一の攻撃として関連付けたと述べました。ロイター通信が情報筋を引用して報じたところによると、Coinbaseは2025年1月にはすでに、アウトソーシング業者TaskUsのインドの従業員が個人の携帯電話で顧客データを撮影していたことを知っていたとのことです。

しかし、弁護士Ariel GivnerはX上で、身代金要求のメールは5月11日にすでに送信されており、Coinbaseは身代金を支払わないと決定した後にユーザーに通知したと指摘しました。

Coinbaseを装った詐欺はここで止まることはありませんでした。ニューヨークのブルックリン地区検察官事務所によると、地元の男性Ronald SpektorがCoinbaseのカスタマーサポートを装い、ユーザーのアカウントがハッキングされ、資産が危険にさらされていると述べ、約100人のユーザーに暗号資産を彼が管理するウォレットに移すよう誘導し、合計約1594万ドルを騙し取ったとされています。彼は9月2日に有罪を認め、9月23日に4年から12年の懲役を言い渡されました。

騙されたユーザーがお金を取り戻せるかどうかは、Coinbaseの判断に依存します。2025年の事件で騙し取られたユーザーに対して、Coinbaseは補償を約束しましたが、個別に審査し、損失が今回の漏洩と直接関連していることを確認する必要があります。

ユーザーとCoinbaseの間に意見の相違がある場合、訴訟も簡単ではありません。あるユーザーはCoinbaseを訴え、アカウント内の詐欺的な送金に対して迅速かつ善意の調査を行わなかったと主張しましたが、Coinbaseはユーザー契約に基づき強制仲裁を要求しました。アメリカ第9巡回控訴裁判所は2023年12月の判決で、地裁が仲裁請求を却下した判断を覆し、契約内の関連条項が執行可能であると認定しました。

これらの事件を振り返ると、Coinbase自身のプロセスには確かに利用された脆弱性が存在しましたが、最終的には事件を公表し、補償を約束しましたが、開示プロセスは確かに一歩遅れていました。

Ari Paulが言うハッキング攻撃の隠蔽とは、Coinbaseのホスティングシステムが攻撃を受けたが公表されなかったことを指すのか、アカウントが盗まれた後にCoinbaseが補償を拒否したことを指すのかは、現在も不明です。

ハードウェアウォレット、取引所が相次いで盗まれ、どう補償する?

今年下半期、暗号業界の安全事件が明らかに増加しています。ブロックチェーンセキュリティ会社PeckShieldの統計によると、8月には50件の重大なハッキング事件が発生し、7月の30件から67%増加し、今年に入って最も多い月となりました。

しかし、8月の損失は増加しませんでした。当月の総損失は約1.363億ドルで、7月の約2.7億ドルから49.5%減少し、平均的な事件の損失は7月の約900万ドルから約270万ドルに減少しました。

9月に入ると、単一の事件の規模が再び拡大し、特にBitgetとLiquid Networkの2件の事件が注目されました。

Liquidの技術提供者Blockstreamが発表した事件通知によると、自称ホワイトハットの攻撃者が9月6日にビットコインサイドチェーンLiquid Networkの連邦ウォレットから約4000枚のビットコインを引き出し、その当時の価値は約3.2億ドルで、準備金の95%を占めていました。

Liquidの事件報告によると、秘密鍵は漏洩していません。攻撃者はLiquidの基盤となるオープンソースソフトウェアElementsの脆弱性を利用し、準備金の裏付けがない約4000枚のL-BTCを生成し、通常の引き出しプロセスを通じて本物のビットコインと交換しました。

Blockstreamが脆弱性の修正を確認した後、攻撃者は9月7日に3400枚を返還しましたが、約598.5枚は未返還で、Blockstreamに10%の報酬を要求しました。Blockstreamはこの要求を拒否しました。CEOのAdam Backは9月10日にLiquidがブロックを再開した際に、L-BTCとビットコインの1:1のペッグが保証されると公に述べ、ギャップはBlockstreamが負担するとしました。

しかし、保証をすることはユーザーがすでに資金を取り戻したことを意味するわけではありません。Liquidは9月17日に引き出し機能がまだ停止中であると発表し、その後進展を公表していません。

2週間以上後、Bitgetでも問題が発生しました。9月24日の夜、Bitgetのウォレットが見知らぬアドレスに資産を転送し始めました。オンチェーンの追跡によると、損失は約3.875億ドルで、これは今年最大の暗号通貨盗難事件であり、9月は今年の盗難額が最も高い月となりました。

攻撃者は使用していた第三者のセキュリティ製品の脆弱性を利用して内部ネットワークの高権限を取得し、偽造された取引が通常の承認プロセスを経て自動的に通過しました。BitgetのCEO Gracy Chenは、攻撃者は秘密鍵を盗んでおらず、Bitgetは攻撃が北朝鮮のハッカーから来たと疑っています。

Bitgetの公式発表によると、損失は5500枚のビットコインを保有するユーザーの保護基金によって全額カバーされ、9月28日から段階的に引き出しが再開され、10月2日までに全面的に回復する予定です。

取引所やサイドチェーンの他に、自主管理も免れませんでした。今年7月末に、ハードウェアウォレットColdcardのファームウェアの欠陥が報告され、2021年以降に生成された一部のニーモニックフレーズが推測可能で、ユーザーは合計約1800枚のビットコインを盗まれました。その中には銀行の金庫に保管されていたものや、ネットワークに接続されたことのないデバイスも含まれています。Forbesの報道によると、製造業者のCoinkiteは被害者の警察への通報や保険請求を支援していますが、補償は提案しておらず、一部の被害者は集団訴訟を準備しています。

資金安全問題の波紋再び

これらの事件を振り返ると、資金の置き場所によって、問題が発生した後の結末は大きく異なります。

中央集権型取引所に置いた場合、プラットフォームが攻撃された後に補償されるかどうかは、取引所が事前に準備しているかどうかに依存します。保護基金がある場合は全額カバーされますが、基金が暗号資産で評価されている場合、その価値も通貨の価格変動に伴って変動します。騙されたユーザーの補償は通常、個別に審査され、意見の相違が生じた場合は仲裁に持ち込まれる可能性があります。

運営側が補償を約束しても、ユーザーがすぐにお金を取り戻せるとは限りません。約束が実行される前に、資産が長期間凍結される可能性があります。

ハードウェアウォレットを選んで自主管理を行うことで、ユーザーはプラットフォームへの依存から解放されますが、デバイスやサプライチェーンのリスクを引き受けることになります。操作に誤りがなくても、メーカーのファームウェアに欠陥がある場合、損失は自己負担となり、訴訟を通じて争うことになります。

また、カスタマーサポートを装った詐欺や内部者を買収する攻撃は人を対象としているため、資産がどこにあっても避けられません。

資産をどのように保管すべきかについて、業界では長い間議論が続いています。今年の8月、Ari Paul はColdcardの盗難事件に関して、自主管理でも第三者管理でも、暗号資産は安全ではないと述べました。ほとんどの先進国では、法的な資産保護は暗号学よりもはるかに信頼できます。

ShapeShiftの創設者であるErik Voorhees は反論し、絶対に安全な資産は存在せず、各保管方法にはトレードオフがあると指摘しました。重要なのは、ユーザーが自分で選択し、その選択に責任を持つことです。

Solana Labsの共同創設者であるtolyは、暗号資産にはさまざまな用途があり、投資として使用する場合は管理機関に委ねるべきだと考えています。一方、極端な状況に備えるためであれば、それは投資ではなくコストであり、コールドストレージについて研究することに時間をかけるべきであり、両者を混同すべきではありません。

現在、Ari Paulは再びCoinbaseに矛先を向けています。この告発が成立するかどうかは、証拠と法的手続きが答えを出すのを待つ必要があります。しかし、この論争は常にすべての保有者に一つの問題を突きつけています。どの選択にも代償があるとき、あなたのお金はどこに置くべきでしょうか?

Join ChainCatcher Official
Telegram Feed: @chaincatcher
X (Twitter): @ChainCatcher_
warnning リスク警告
app_icon
ChainCatcher Building the Web3 world with innovations.