AINにアクセスしたユーザーが暗号取引所Binanceに問い合わせ、アカウントから30万ドル以上相当の暗号資産が盗まれたと伝えた。本人の話では、当該の取引は作成も承認もしていないという。

8月末、ユーザーはモスクワの地理位置情報を伴う認証(承認)リクエストを受け取り、それを拒否した。6日後、彼は口座から資金がなくなっていることに気づき、Binanceのサポートとウクライナのサイバー警察に連絡した。

現時点では、インシデントの状況は捜査当局と同社Binanceが解明している。ユーザーの要請によりAINは、彼の氏名、出金された資金の正確な金額、IPアドレス、ならびに彼を特定したり捜査を妨げたりし得るその他のデータを公開していない。

AINは出来事の時系列を再現し、passkeyと二要素認証(2FA)で保護されたアカウントで、どのように口座操作(出金)が行われ得たのか、Binanceが状況をどう説明しているのか、そしてサイバーセキュリティの専門家が同様のインシデントのリスクを減らすために何を勧めているのかを整理した。

モスクワからのアカウントへのログイン要求と出金。インシデントの詳細

Binanceは、取引量(売買高)で見て世界最大の中央集権型暗号資産取引所で、2017年から稼働している。プラットフォームでは、暗号資産の購入、販売、交換、保管が可能だ。現在、世界中で登録ユーザーは3億人に上る。

イワン(安全上の理由で名前を変更)は、Binanceの自分のアカウントはpasskeyと二要素認証(2FA)で保護されていたと述べた。インシデント前に彼が出金を開始したり、新しい端末からBinanceにログインしようとしたりしたことはなかった。だからこそ、モスクワというジオロケーションを含む認証リクエストを彼は拒否(Deny)したのだ。

その後、ほぼ同じ時期に彼のアカウントから暗号資産が持ち出され、金額は30万ドル超に相当することが判明した。

「Binanceのサポートは、認証が私の端末から行われたことは認めていますが、出金(引き落とし)がどのように実行されたかの詳細は開示しようとしません。詳細情報は、警察当局からの要請があった場合にのみ提供すると、彼らは言っています。」— イワンは語る。

彼はウクライナのサイバー警察(Cyberpolice)に相談し、必要な申請書を提出した。

Binanceではどのように回答したか

AINの編集部は、インシデントに関するコメントを得るためBinanceに問い合わせた。

同社は、個別のユーザーの案件や進行中の捜査についてはコメントしないとした。

「社内方針に従い、Binanceは進行中の$の捜査内容、特定の個別ユーザーに関する問題、または捜査当局からの具体的な要請についてはコメントしません。さらに、捜査の進行を妨げ得る情報も開示しません。私たちは、現行の法律および定められた手続に従い、捜査当局と協力しています」と同社は編集部の問い合わせに対して説明した。

イワンもサポート窓口とやり取りしていた。Binanceはユーザーに詳細な技術データは提供しなかった。「公式な捜査の範囲内で、当局に対して該当情報を渡せる可能性があるため」と説明した。

しかしある投稿では、Binanceの担当者が、Denyボタンのある画面はフィッシング攻撃の一部であり得ると示唆した。

サポートは、ジオロケーションの差についても、VPNやプロキシの使用が可能性として挙げられると説明していた。一方でユーザーは、インシデントの時点ではそれらを使っていないと主張している。

これらの説明だけでは、30万ドル超の資金について、どのような方法で出金の操作が作成され、承認されたのかを特定できない。

認証リクエスト時のロシアのジオロケーションについても、別途説明が必要だ。なぜなら、認証リクエストに記載されたジオロケーションが「モスクワ」であることそれ自体は、アカウントにアクセスしようとした人物が物理的にロシアにいたことを証明しないからだ。IPによるジオロケーションの特定には、たとえばVPNの影響があり得る。

しかしその前にも、2023年9月に同社はロシア市場からの完全撤退と、暗号取引所CommEXの現地事業の売却を発表していた。2024年初頭にはBinanceも、P2Pサービスでのロシアルーブルのサポートを停止し、つまり利用者間の取引の場であり、ロシア国民およびロシア居住者による利用を制限した。

Binanceとそのセキュリティについて分かっていること

Binanceは、サイバーセキュリティ分野で大型のインシデントに、しかも公開されたものも含めて、約10年間の業務で直面してきた。

2019年5月、同社はハッキングを受けたことを報告した。結果として「ホット」ウォレット—インターネットに接続された暗号資産保管庫で、迅速な取引のために使われる—から、7,000ビットコインが盗まれた。当時、それはおよそ4,000万ドルに相当していた。

Binanceによると、攻撃者はフィッシングやマルウェア(悪意のあるソフトウェア)などの手法を用い、ユーザーのAPIキー、二要素認証コード、そして潜在的にはその他の情報も入手したという。同社は、損失を自社資金で補填したと発表した。

2022年、攻撃を受けたのはBinance関連のブロックチェーンネットワークBNB Chainだった。クロスチェーンブリッジの脆弱性を通じて、攻撃者は数億ドル規模のトークンを作成できた。このインシデントは、Binanceユーザーアカウントの侵害ではなく、ブロックチェーンのインフラに関するものだった。

BinanceはReutersに対し、適用される法的手続に従って、当局からの正当な要請には応じていると述べた。

パスキーと2FAがあったのに、どうやってお金を引き出せたのか?

サイバーセキュリティの専門家でBugStream社のHead of Triage Teamであるアントン・コルジンスキーは、AIN向けのコメントで、暗号取引所は通常、アカウントを複数の層で保護していると説明している。

その中には、パスワードまたはpasskey、二要素認証、 新しい端末の確認、アクティブ・セッションの管理、出金の承認、許可リスト(許可されたアドレス)の設定、疑わしいアクティビティの自動検知が含まれる。

一方で、passkeyと2FAがあるからといって、2回目の確認なしではあらゆる操作が不可能になるわけではない。

「それは、その取引所が認証のロジックをどのように設計しているか、そしてその特定のアカウントにどのセキュリティ設定が有効になっているかによります」とコルジンスキーは説明する。

また専門家は、ユーザーがDenyを押したという“リクエスト”を、出金と自動的に結びつけることも勧めていない。

「人が『拒否(Deny)』を押した後、しばらくして(1分ほどして)出金を見たとしても、この2つの出来事を直結させるのは急がない方がいいです。操作は別のセッション、別の端末、あるいはAPI経由で、もっと前に作成されていた可能性があります。通知は、たまたまそのほぼ同じタイミングで届いただけかもしれません」と彼は話す。

実際に何が起きたのかを特定するには、取引所自身のデータが必要だ。

「最も重要なのはユーザーの画面に何が表示されたかではなく、取引所自体が記録したことです。どの端末から操作が作成されたのか、どのセッションからだったのか、どの方法で承認されたのか、そして実際にどの認証要因が本当に機能したのかを確認する必要があります」とコルジンスキーは説明する。

Binanceのサポートが言及した複数の説のうちの一つはフィッシングだった。

コルジンスキーによれば、実際の公式取引所アプリに第三者のコードを単に埋め込むだけでは、かなり難しい。iPhoneとAndroidでは、アプリ署名やアプリの隔離(アイソレーション)の仕組みが機能している。

一方で、電話の中のマルウェアは、正規のアプリのそばで動作することもあり得る。

「たとえば、アプリの上に偽のウィンドウを表示して騙したり、いわゆる“特別な機能”や通知へのアクセスを得たりして、インターフェースの一部を差し替える、といったことが可能です。ユーザーにとっては、取引所の本物のアプリで起きているように見える場合もあります」と専門家は説明する。

取引所のセキュリティ問題と言えるのか

コルジンスキーによれば、本質的に重要なのは、Binance自身のシステムが記録したことだ。

「もし取引所が、通知が本物だったことを確認し、ユーザーが拒否(Deny)を押したことをシステムが記録していたにもかかわらず、その後も適切な確認なしで出金を許可してしまったのであれば、それは取引所側の重大な問題です。その場合、認可(ログイン/権限付与)のロジックの誤り、あるいは別の重大な脆弱性について語ることができます。でも技術データを得るまで、それはあくまで一つの仮説にすぎません」と専門家は述べる。

彼の話によれば、こうしたケースでは取引所は、正式なサイバーインシデントとして対応すべきだという。ログを保存し、すべてのログイン、セッション、端末、APIを確認する。取引(トランザクション)の作成・承認の正確なタイミングを特定し、資金の移動を追跡する必要がある。

もし原因が取引所側の脆弱性やミスだったことが判明すれば、専門家の言葉では、ユーザーへの補償の問題は筋が通っている。具体的な法的責任は、取引所の規約と、その取引所が業務を行う管轄(jurisdiction)によって決まる。

「大手の暗号取引所も捜査当局と連携します。通常の申請に対して、誰にでもデータを渡す義務があるわけではありませんが、公式な捜査の範囲であれば、アカウント、ログイン、IP、端末、そしてトランザクションに関する情報を提供し得ます。したがって、こうしたケースでは、取引所のサポートだけでなく捜査当局にも迅速に連絡することが重要です」

違法な出金から暗号ウォレットを守るには?

ユーザーが、たとえ一見すると公式アプリからのように見える状況でも、予期しないログイン要求や金融操作を受け取った場合、コルジンスキーは、その通知をすぐに操作しないよう勧めている。その代わり、アプリを自分で開き、ログイン履歴と取引履歴に移動して、アカウントで何が起きているかを確認するべきだという。

専門家は、侵害の疑いがある場合、すべてのアクティブなセッションを終了し、認証情報を変更し、APIを確認し、出金をブロックして、取引所のサポートに連絡することを勧めている。

$FARTCOIN