暗号資産大手Coinbaseは、これまでで最も深刻なセキュリティ課題の一つに直面している。内部関係者が関与したデータ侵害によって顧客の信頼が揺らぎ、同社は最大4億ドルの損失を被る可能性がある。
Coinbaseは木曜日に発表した声明で、サイバー犯罪者が海外のカスタマーサポート担当者に賄賂を渡し、顧客の機密データを流出させたことを明らかにした。盗まれた情報はその後、ソーシャルエンジニアリング詐欺に利用され、ユーザーは暗号資産をだまし取られた。
「これらの内部関係者は、カスタマーサポートシステムへのアクセス権を悪用し、一部の顧客のアカウントデータを盗み出した」とCoinbaseはブログ記事で述べた。
何が盗まれたのか?
Coinbaseの提出書類と公開声明によると、盗まれた情報には以下が含まれる。
- 氏名、住所、電話番号、メールアドレス。
- マスキングされた社会保障番号(下4桁)。
- マスキングされた銀行口座情報と識別情報。
- 政府発行の身分証明書の画像。
- 残高のスナップショットや取引履歴などのアカウントデータ。
- 限定的な社内文書。
パスワード、秘密鍵、顧客資金にはアクセスされていない。PrimeアカウントとCoinbaseのホットウォレットおよびコールドウォレットも影響を受けていない。
2,000万ドルの要求と断固たる拒否
5月11日、Coinbaseは、内部データを保有していると主張する正体不明の送信者からメールを受け取った。侵害を公にしない見返りとして2,000万ドルを要求する内容だったが、Coinbaseは拒否した。
「当社は法執行機関と緊密に協力し、可能な限り厳しい処罰を追求しており、受け取った2,000万ドルの身代金要求には応じません」と同社は述べた。「その代わり、この攻撃に関与した犯罪者の逮捕と有罪判決につながる情報に対し、2,000万ドルの報奨金基金を設けます」
信頼できる情報を持つ人は、件名に「[BOUNTY]」と記載し、security@coinbase.comまでメールするよう求められている。
財務的影響は4億ドルに達する可能性
Coinbaseは、米証券取引委員会(SEC)への8-K提出書類で、この侵害により、復旧対応と「顧客への自主的な補償」に1億8,000万ドルから4億ドルかかる可能性があると明らかにした。
同社は、この見積もりは今後の調査結果、法的判断、資産回収の可能性によって変わる可能性があると強調した。Coinbaseは、詐欺師に資金を送るようだまされた個人顧客について、このインシデントと直接関連し、5月15日より前に行われた送金であることを条件に、補償すると表明している。Coinbaseによると、影響を受けた顧客にはすでに通知済みだ。
今後のインシデントを防ぐため、同社は以下の対策を発表した。
- 米国に新たなサポート拠点を開設。
- セキュリティ制御と監視を強化。
- 不審なアカウントに対する本人確認の追加と詐欺への注意喚起。
- 内部脅威の検知への投資を拡大。
CEOと業界関係者の反応
CoinbaseのCEOであるBrian Armstrong氏はX上でこの問題について説明した(旧Twitter)の5月15日の投稿で、攻撃者が数カ月にわたりカスタマーサポート担当者に接触し、アクセス権を得るために賄賂を持ちかけていたと述べた。また、セキュリティ強化はすでに進行中だと強調した。
一方、ブロックチェーン調査員のZachXBTは推計したところ、ソーシャルエンジニアリング詐欺によってCoinbaseのユーザーが年間3億ドル超の被害を受けているという。Cointelegraphが以前発表した報道によると、Coinbaseは2024年に最も多くなりすましの被害を受けた暗号資産ブランドだった。
「暗号資産の普及は信頼にかかっています」とCoinbaseは述べた。「影響を受けたお客様には、このインシデントによってご心配とご不便をおかけしたことをおわびします」
同社は、「問題が発生した際には責任を持って対応し、世界最高水準の防御策への投資を続けます。それが、お客様を守り、暗号資産経済を誰にとっても安全に保つ方法だからです」と約束した。





