Gate の公式のタイムラインを見てみると、ますます「ゆっくり効く刃」のような、プラットフォームが貫通されたのではなくソーシャルエンジニアリング(社工)攻撃に見えてきました。

重要な節目をいくつか振り返ると:
・7/4 新しい端末がリセットを開始(電話+メール)し、検証が通過
・7/5 電話番号の解除、顔認証+過去の取引履歴を二度目に再確認
・7/6 Google 認証アプリとパスワードをリセットし、全行程で照合
・7/7 攻撃者が「旧端末+旧パスワード」でログインし、少しずつ出金を新しいアドレスへ
・7/8 ユーザーが異常に気づいてからようやくカスタマーサポートに連絡

Gate の説明は、現時点での判断としては個別事案でありシステムの脆弱性はなく、ユーザー情報の漏えいと関連している可能性があるということ、詳細や調査結果は後続とのことです。

私の観察は3点です:
1. 改設定(改バインド)から出金まで3日間あったことから、攻撃者が完全な身元情報(身分証、過去の注文、さらには顔の素材)を握っていて、だからこそ一気にセキュリティ対策をすり抜けられた可能性が高い;
2. 「旧端末+旧パスワード」でそのまま注文・出金できるのは、端末フィンガープリントやアドレスのホワイトリスト機構が、極端な状況下でも最適化の余地を残していることを示している;
3. 一般ユーザーができることは、実はとてもシンプルです――出金先アドレスのホワイトリスト+ロック、独立したメール、SMS 2FA の停止→ハードウェアキーへ変更、そして身分証の表裏や自撮りをチャット履歴に残さないこと。

最終的な結論がどうであれ、今回の件は「CEX の安全境界は、プラットフォーム側が半分で、あなた自身側が半分」という一言を改めて思い出させてくれます。

#Gate #交易所安全 #自托管