John Jay Ray III氏は、世界有数の破産専門弁護士だ。EnronやNortelなどの案件を手掛けてきた。しかし、今回の仕事はこれまでで最も困難なものになりそうだ。11月11日、同氏は巨大な暗号資産プラットフォームであるFTXの指揮を執ることになった。FTXは支払不能に陥っている。
同氏が提出した連邦破産法第11章の申立書は、まるでNetflixの脚本のような内容だ。そこには、同氏がこう記している。「ここで起きたような、企業統制の完全な機能不全と信頼できる財務情報の完全な欠如を、私はこれまでのキャリアで一度も見たことがない。侵害されたシステムの完全性や海外での不十分な規制監督から、経験が浅く、知識に乏しく、侵害を受けている可能性もある極めて少数の個人に権限が集中していることまで、この状況は前例のないものだ」
セキュリティ・フォレンジック調査
Ray氏は、匿名のサイバーセキュリティ・フォレンジック企業を含む一流チームを迅速に編成した。同氏は「昼夜を問わず取り組み」、資産の保全、ブロックチェーン上の暗号資産の特定、記録の発見、規制当局や政府当局との連携を進めてきた。
ここでは、破産申立書に基づくFTXの驚くべき実態をいくつか紹介する。
- チームの記録と責任系統は不明確だった。
- 支払いの依頼はチャットプラットフォームを通じて行われ、個人ごとに設定された絵文字で承認されていた。
- デジタル資産には「適切な」セキュリティ管理策が存在しなかった。アクセスを管理していたのは、Sam Bankman-Fried氏とZixiao “Gary” Wang氏だった。これには、「世界各地のFTX Group各社の機密性の高い秘密鍵や極めて重要なデータにアクセスするため、保護されていないグループのメールアカウントをrootユーザーとして使用することも含まれていた……」
- 約7億4000万ドル相当の暗号資産が、新たなコールドウォレットに移された。これはFTXが管理していた資産のごく一部にすぎない。
- 破産申立時点で、少なくとも3億7200万ドル相当の不正な送金が発生しており、ハッキングまたは内部犯行によるものとみられている。
- Bankman-Fried氏は、自動削除機能のあるチャットアプリを使って「頻繁に連絡を取っていた」。従業員にも同じようにするよう促していた。
「FTXの崩壊は、暗号資産業界に確実に長期的な影響を及ぼすでしょう」と、AIサービス体験企業Aiseraの共同創業者兼CEOであるMuddu Sudhakar氏は語った。「しかし、これは単なる金融の話ではありません。業界にはセキュリティという別の問題もあります。FTXはその典型的な例です」
関連記事:Web3のサイバーセキュリティ:事態は制御不能に向かっているのか?
脆弱性
暗号資産業界のセキュリティをめぐる歴史は、問題が多い。最初期に注目を集めたハッキングの一つは、2014年2月に取引所Mt Goxで発生した。ハッカーは保有資産の大半、すなわち約75万BTCを流出させた。同取引所は最終的に支払不能となった。
それ以降も、侵害事件は数多く発生している。ほんの一部を挙げるだけでも、Coincheck(5億3200万ドル)、Poly Network(6億1000万ドル)、KuCoin(2億8100万ドル)、Coincheck(5億2400万ドル)、Binance(5億7000万ドル)、Axie Infinity(6億ドル)などがある。
「サイバー犯罪者の視点から見ると、暗号資産は取引が迅速で取り消せないため、格好の標的です」と、詐欺防止企業SiftのTrust and Safety ArchitectであるBrittany Allen氏は語った。「被害者は取引を取り消して、盗まれた資金の返金を受ける手続きを開始できないからです。とはいえ、資金が後になって暗号資産取引所や法執行機関によって凍結される可能性がないという意味ではありません。ただし、回収できるのは盗まれた金額のごく一部にとどまることがあります」
暗号資産は、サイバーセキュリティ侵害を悪用する手段にもなり得る。その一つが、暗号資産をマイニングするためにコンピューターリソースを乗っ取ることだ。「こうした攻撃は、脅威のない『バックグラウンドノイズ』として見過ごされがちです。しかし実際には、暗号資産マイニングの感染は、たちまちランサムウェア、データ窃取、あるいは人間が主導する攻撃の侵入口にさえなり得ます」と、Darktrace FederalのCEOであるMarcus Fowler氏は語った。
関連記事:ランサムウェアと暗号資産のつながり
脆弱性のもう一つの原因は、暗号資産システムとスマートコントラクトの設計にある。開発プロセスは複雑になり得るため、バグが存在するのは珍しくない。
「エンドユーザーにとってのセキュリティリスクは、秘密鍵の窃取とアイスフィッシング攻撃という2つの異なる形で現れます」と、Forta.orgの研究者であるChristian Seifert氏は語った。「しかし、いずれもソーシャルエンジニアリング攻撃によって実行されます。ユーザーをだまして情報を開示させたり、攻撃者にユーザーのデジタル資産へのアクセスを与える取引に署名させたりするのです。ユーザーにとって、自分の行動がもたらす結果が必ずしもすぐに明らかになるとは限りません。また、FOMO、つまり取り残されることへの恐怖心が、危険な行動を取るようユーザーをだますために攻撃者によって悪用されることも少なくありません」
暗号資産を守る
暗号資産のセキュリティを向上させるのは容易ではない。その大きな部分を占めるのが、エンドユーザーの行動だ。結局のところ、暗号資産はコールドウォレット(オフライン)またはホットウォレット(オンライン)のいずれかに保管する必要があり、どちらにも長所と短所がある。
「コンピューターに保存されたウォレットで、そのコンピューターが感染している場合、脅威アクターにすべて盗まれる可能性があります」と、BlackBerryのMost Distinguished Threat ResearcherであるDmitry Bestuzhev氏は語った。「ハードウェアベースのウォレットなら、故障したり盗まれたりした場合に、資金が失われたり盗まれたりする可能性があります。オンラインウォレットでも状況は同様です。オンラインウォレットのサイトがハッキングされた事例を私たちは見てきました。問題は暗号資産そのものではなく、その保管のセキュリティにあります」
暗号資産プラットフォームについて言えば、セキュリティには強固なポリシーとサイバーセキュリティツールが必要だ。これは他の組織と何ら変わらない。ただし、取引の規模とブロックチェーン上の透明性を踏まえると、セキュリティシステムはプロアクティブでなければならない。
「数千種類の異なるシグナルを取り込むことで、機械学習システムは人間の介入なしに不審な活動をリアルタイムで検知できるよう、迅速に適応できます」とAllen氏は語った。「これにより、暗号資産企業は偽アカウントの作成を自動的に阻止し、アカウント乗っ取り攻撃から防御し、プラットフォーム上のすべての取引を保護してサイバー攻撃を軽減するとともに、悪意ある者が自社プラットフォームへの不信感を生み出すのを防げます」
不透明な未来
暗号資産に対する規制強化は避けられないようだ。しかし、実現には時間がかかる可能性がある。現在、政府が分断されている米国では、今後数年間は実際には大きな動きがないかもしれない。
「暗号資産業界の事業者は、規制が制定されるのを待つべきではありません」と、コンプライアンス自動化企業QmulosのVP of Compliance StrategyであるIgor Volovich氏は語った。「自社の誠実性、透明性、顧客資産のセキュリティへの取り組みを示したい企業は、組織の管理体制を成熟させるモデルとして、既存の規制枠組みや標準を導入するのを待つべきではありません」
さらに詳しく読む:セキュリティコンプライアンスとデータプライバシー規制





