仮想通貨サイバーセキュリティ:資産を守るための基本対策
主要な洞察
本記事は、サイバーセキュリティ専門家Jacky Chemoula氏をホストに迎えたTangemウェビナーをもとに、仮想通貨のサイバーセキュリティの基本、よくある攻撃手法、デジタル資産を守るためのベストプラクティスを詳しく解説します。AIを利用した新たな脅威や大規模ハッキング事例など、進化するリスク環境を紹介し、各ウォレットのリスク比較やTangemハードウェアウォレットのセキュリティ機能にも焦点を当てます。リスクを最小限に抑えるための実践的なアドバイスや、個人の注意力・安全な取引習慣・デバイスとネットワークのセキュリティの重要性についても解説します。
本ウェビナー Master the Basics of Crypto Cybersecurity | Free Tangem Educational Webinar をブログ記事としてまとめました。
この記事では、サイバーセキュリティの基本原則、ハードウェアウォレットの脆弱性、仮想通貨ウォレットのリスク、そして仮想通貨の世界で安全を守るための方法を解説します。
ホスト紹介:Jacky Chemoula
私はJacky Chemoulaです。ITおよびソフトウェアアーキテクチャの専門家で、データセキュリティを専門としています。エネルギー、通信、サプライチェーン、防衛などの戦略産業で豊富な経験を積んできました。
Tangemチームに招待され、仮想通貨ウォレットのサイバーセキュリティに関するウェビナーに登壇できて光栄です。
数年間、サイバー防衛の観点から仮想通貨分野に携わってきました。過去1年間は、最終ユーザー向けにサイバーセキュリティ監査を提供し、仮想通貨の安全確保やユーザーデータ保護の支援を行いました。
パリのEPITA、イスラエル工科大学(Technion)、パリAlburnで学び、複雑な仮想通貨セキュリティの世界を案内できる十分な知見を持っています。
それでは、仮想通貨ユーザーが直面するサイバー攻撃の種類について見ていきましょう。
仮想通貨分野におけるサイバー攻撃の種類
仮想通貨エコシステムにおける主なサイバー攻撃手法は4つあります:
- ランサムウェア
- フィッシング
- サプライチェーン攻撃
- 仮想通貨投資詐欺
これらの攻撃は主に個人ユーザーを狙いますが、より高度な攻撃ではセッションクッキーやトークン、クロスブリッジ攻撃なども発生しています。
主なサイバー攻撃グループはロシア、北朝鮮、イランなどに由来しています。サイバーセキュリティと地政学の結びつきは、現実世界の出来事がデジタルセキュリティ環境に直接影響を与えることを示しています。
2016年から2020年までは中央集権型プラットフォームが主な標的でしたが、2021年以降はDeFi(分散型金融)エコシステムに攻撃の焦点が大きく移りました。特にランサムウェア攻撃による被害は2023年だけで11億ドルにも上ります。
AIの仮想通貨サイバー攻撃への影響
人工知能(AI)の統合により、サイバー攻撃の脅威環境は大きく変化しました。進化のタイムラインは以下の通りです:
- 2018年以前:AIは主に防衛産業で情報セキュリティシステムの異常検知に利用されていました。
- 2019〜2020年:攻撃者もAIツールを使えるようになり、ディープフェイクやフィッシング動画、音声詐欺が拡大しました。
- 2021〜2022年:自動化された高度な攻撃が仮想通貨エコシステムを襲い、特にDeFiプラットフォームではAI生成のフィッシングメールが多発しました。
- 2023年:DeFi側のセキュリティ強化で一時的に減少しましたが、攻撃者は「Ransomware as a Service(RaaS)」を開発し再び攻撃を強化しました。
- 2024年:攻撃件数は再び増加し、約300件・被害額は40億ドルに達しました。
これまでにも、Mt. GoxやCoincheck、FTXなど有名なハッキング事件が発生しています。原因は内部不正からLazarusのような外部グループによる攻撃までさまざまです。
特に有名なのは、Poly Networkが「Mr. White Hat」によって6億1100万ドル相当をハッキングされた事件で、最終的に資金は返還されましたが、プラットフォームの脆弱性が露呈しました。
Bybitの15億ドルハッキング
2025年2月21日に発生したBybitの攻撃は、ブロックチェーン史上最大級の事件です。北朝鮮のLazarus Groupによるこの高度な2段階攻撃では、マルチシグウォレットが狙われました:
- まず、署名プロセスの裏にあるマルチシグスマートコントラクトが感染しました。
- ウォレット所有者がコールドウォレットで署名した際、知らずに攻撃者のウォレットへの送金を許可してしまいました。
- これは、ウォレットのディスプレイで取引内容を確認できなかったことが原因です。
この事件は、「信頼できるディスプレイ」やスマートコントラクト画面の脆弱性を浮き彫りにしました(後述します)。
サイバーセキュリティの5原則
サイバーセキュリティには5つの基本原則があります。これらはあらゆるプロセスやアプリケーションの高いセキュリティを担保します:
- 機密性(Data confidentiality):許可された人だけが情報にアクセスできるようにする。
- 完全性(Data integrity):データが改ざんされていないことを保証する。
- 可用性(Data availability):必要なときにデータへアクセスできること。
- 追跡性(Data traceability):監査や分析が可能であること。
- 認証(Data authentication):アクセス権限のあるユーザーであることを確認する。
これらの原則は仮想通貨ウォレットにも具体的に当てはまります。
- 機密性—秘密鍵やシードフレーズで資産を守る;
- 完全性—取引や鍵が改ざんされていないことを保証;
- 可用性—信頼性の高いバックアップ体制を構築;
- 追跡性—ブロックエクスプローラーなどで取引監査・分析;
- 認証—多要素認証など強力な認証手段の導入。
仮想通貨ウォレットの種類とリスクレベル
仮想通貨ウォレットは非対称暗号方式を用いた鍵生成システムです。つまり、ウォレットは秘密鍵と公開鍵を生成するためのものです。ウォレットの種類ごとに、セキュリティリスクが異なります:
ソフトウェアウォレット(ホットウォレット):
- アプリウォレットや分散型取引所ウォレット
- Webブラウザ拡張ウォレット
- デスクトップ・スマートフォンウォレット
- オンラインウォレット(KrakenやCoinbase、Binanceなど中央集権型取引所)
ハードウェアウォレット:
- USB型デバイス(LedgerやTrezor)
- スマートカードやウェアラブル(Tangemなど)
「仮想通貨ウォレットは、秘密鍵と公開鍵を保持するだけで十分です。デバイスがオンライン接続できる場合、それはコールドウォレットではありません。」
この分類は、そのままセキュリティリスクの高さに直結します。ホットウォレットはリスクが最も高く、コールドウォレットはインターネットから完全に隔離されているためリスクが最も低くなります。
ハードウェアウォレットはノンカストディアル(秘密鍵を自分で管理)です。分散型取引所のアプリウォレットも同様です。一方、中央集権型取引所のホットウォレットはカストディアル型で、秘密鍵は取引所のサーバーに保管されます。
ソフトウェアウォレットの主な脅威:
- キーロガー:キーボード入力を盗み見てパスワードや秘密情報を抜き取る攻撃
- クリップボードハイジャック:コピー&ペースト時のアドレスを攻撃者のアドレスにすり替える攻撃
- セッション・クッキーハイジャック:多要素認証後でも認証トークンを盗む高度な攻撃
- マルウェア・ランサムウェア:ウォレットの安全性を脅かす悪意のあるソフトウェア
- スマートコントラクトの脆弱性:分散型取引所等のコードの欠陥
中央集権型取引所の主なリスクは、プラットフォーム自体のハッキング(Mt. Goxなど)や人的な不正(FTXなど)です。
ハードウェアウォレットが直面するリスク:
- サプライチェーン攻撃:製造から配送までの間にデバイスが改ざんされるリスク
- ファームウェアインジェクション:デバイスソフトへの悪意あるコード注入
- 接続脆弱性:Bluetooth・ディスプレイ・USBなどのインターフェースの問題
- PC経由のマルウェア感染:感染したPCにウォレットを接続した場合のリスク
Tangemカードはシンプルなカード型のため、サプライチェーン攻撃にはほとんど影響されません。「もし何かを変えたいならカード自体を破壊するしかありません。」
ハードウェアウォレットの脆弱性
ハードウェアウォレットは、複数の構成部品が脆弱性の原因となることがあります:
バッテリー
バッテリーは大きな脆弱性の原因となります。バッテリーがあると電圧操作によるフォルトインジェクションが可能となり、秘密鍵の漏洩やハッカーの侵入口となる場合があります。Tangemはバッテリー非搭載のため、この攻撃ベクトルには該当しません。ディスプレイ
ディスプレイ搭載型ウォレットの「信頼できるディスプレイ」も、どのように接続されているか(単純なチップセットか、本格的なセキュリティ暗号化か)が重要です。最近のウォレットハッキングの多くはディスプレイの脆弱性から始まっています。Bybit事件でも、ユーザーが小さな画面で取引内容を十分に確認できないまま署名してしまいました。
Tangemウォレットはスマートフォンの画面を利用するため、情報が明確かつ詳細に表示されます。すべてのスマートコントラクトや取引情報を細かく確認できます。チップセット
秘密鍵やディスプレイ管理用のセキュアマイクロプロセッサです。秘密鍵を守るセキュアエレメント(チップセット)が有名ウォレットで侵害された例もあります。
ディスプレイには追加のチップセットが必要となり、脆弱性が増えます。サイバーセキュリティの観点では、構成部品が少ないほど安全性が高まります。ディスプレイ用チップセットの追加はファームウェアインジェクションの新たなリスクにもなります。
入出力ポート(USB、Bluetooth、QRコード用カメラ、NFC)
入出力ポートもセキュリティリスクとなります。ポートが多いほど攻撃対象が増えます。USB経由でのアップデートが必要なウォレットは、悪意あるファームウェア更新による攻撃リスクが高まります。
Tangemでは通信手段はNFCのみで、通常は読み取り専用です。3枚のカード作成時のみ書き込みが可能ですが、それ以外は書き込み不可となり、NFCの読み取りのみが有効です。
Tangem Walletはチップセット1つ・バッテリー非搭載で、NFCによるスマートフォンからの磁界給電で動作します。TangemのセキュアエレメントはEAL6+認証(軍事用途でも使われる高水準)を取得しています。
Tangemのチップセットについて
このチップセットはフランス政府(ANSSI)によって認証されており、Samsung S3D232Aが公式に認定されています。
このチップセットはEAL6+認証を取得し、フランス国内の高度なセキュリティ産業でも利用されています。パスポートにも採用されるほど高い安全性を誇ります。
また、カードとスマートフォンの通信距離はわずか4cmと限定されており、攻撃範囲を最小限に抑えています。
仮想通貨ウォレットのリスク評価
一般的なウォレット利用時の取引プロセスと、各段階でのリスクを見ていきましょう。
まずウォレットへ接続し認証します。この段階は二要素認証を使えばリスクは低いですが、ウォレットがインターネット接続されるとリスクが増加します。
接続経路には複数の脆弱性ポイントがあります:
- PCの脆弱性(高リスク)
- インターネット接続方法:
- ケーブル接続(より安全)
- プライベートWiFi(中リスク)
- モバイルデータ(4G/5G)
- パブリックWiFi(極めて高リスク)
パブリックWiFiへの接続は絶対に避けてください。どうしても使う場合は必ずVPNで通信を暗号化しましょう(最終手段です)。
取引所に接続後は、リスクは取引所プラットフォーム自体へ移ります。近年の大規模事件でも示された通り、取引所自体がハッキングされるリスクがあります。署名処理をオフラインで行えばリスクは下がり、ブロックチェーン自体のリスクは設計上ごくわずかです。
Tangem Wallet利用時のリスク評価
Tangem Wallet利用時のリスクプロファイルを見ていきましょう。
Tangemではスマートフォンで認証し、そのまま取引所と接続します。これによりPC関連のリスクが排除され、取引時の攻撃ベクトルが大幅に減少します。
インターネット接続に関するリスク(WiFi、モバイルデータ、パブリックWiFi)は変わりませんが、PC関連の脆弱性が排除されるため全体的なリスクは大幅に低減します。
仮想通貨取引にパブリックWiFiは絶対に使わないでください。これだけでもリスクを大きく減らせます。
攻撃ベクトルの種類
攻撃タイプは、通信・ウォレット・PC/スマートフォン・取引所・ネットワークなどのチャネルごとに分類できます。
フィッシング攻撃
フィッシングは最も一般的な攻撃の一つです。メールや画像、動画、SMSなどの偽リンクでユーザーを偽サイトに誘導し、入力された情報を盗み取ります。
例えば、「アカウント認証を今すぐ行ってください」というメールが届き、リンク先が本物に見えても実際は偽サイトでログイン情報を抜き取る仕組みです。
ブルートフォース攻撃
これは、PINコードなどの認証情報を何度も入力して正解を探し当てる攻撃です。試行回数制限のないシステムでは特に有効です。
攻撃者は何千通りものPINを試し、最終的に正解を見つけようとします。
SIMスワップ攻撃
これはSIMカードを利用した二要素認証を狙う攻撃です。
攻撃者は携帯キャリアに成りすまし、「SIMカードを紛失・破損した」と偽って新しいSIMを入手します。これにより認証コードが攻撃者の端末に届くようになり、アカウントへの不正アクセスが可能となります。
一度成功すると、すべての二要素認証コードが攻撃者の端末に届き、アカウントが乗っ取られます。
デバイスを狙う攻撃
PCやスマートフォンを直接狙う攻撃も存在します:
クリップボードハイジャック:コピー&ペースト時のアドレスを改ざんし、仮想通貨送金先をすり替えます。
キーロギング:キーボード入力をすべて記録し、パスワードや秘密情報を盗みます。
悪意あるファームウェア:アップデート可能なハードウェアウォレットに偽のアップデートを送り、マルウェアを仕込む攻撃です。
- サプライチェーン攻撃:製造から配送の過程でデバイスを改ざんします。
ネットワークを狙う攻撃
取引所との接続経路を狙う攻撃例:
- DDoS(分散型サービス妨害):取引所のトラフィックを過剰にし、システムダウンを狙う攻撃
- セッションクッキー攻撃:ログイン後に生成される認証ファイルを盗み、セッションを乗っ取る攻撃
- 中間者攻撃(Man-in-the-Middle):通信経路の途中でデータを盗み見る。Poly NetworkやCoincheckの事件でも使われました。
- DNSスプーフィング:パブリックWiFiで多発し、偽サイトへ誘導してログイン情報を盗みます。
仮想通貨を守るための対策
各攻撃タイプに対する実践的な対策を紹介します:
- フィッシング対策:怪しいリンクは絶対にクリックせず、サイトURLはGoogle検索などで必ず確認しましょう。
ブルートフォース攻撃対策:長く複雑なパスワードを作成し、パスワードマネージャーで安全に管理しましょう。
ログイン試行回数制限があるサービスを選びましょう。多くのスマートフォンでは、一定回数以上失敗するとロックされ、待機時間が延長されます。
パスワードマネージャーを使えば、複雑なパスワードを覚える必要がなく、各サービスごとに強力なパスワードを設定できます。
SIMスワップ対策:携帯キャリアに連絡し、SIMカード変更時に秘密のキーワード等の追加認証を設定しましょう。突然通信が使えなくなった場合は、すぐにキャリアへ確認を。
クリップボード攻撃対策:アドレスを貼り付けた後、すべての文字を一文字ずつ確認してから送金・署名しましょう。最初と最後だけでなく全体を確認してください。
サプライチェーン攻撃対策:ウォレットは必ず公式メーカーから購入しましょう。セキュリティシールだけを信用しないでください。
キーロギング対策:バーチャルキーボード(多くの銀行アプリで採用)を利用し、ウイルス対策ソフトやマルウェア対策ソフトも定期的に更新しましょう。セッションクッキーの安全のため、ブラウザのクッキーも定期的に削除してください。
取引所の脆弱性対策:セキュリティ監査を受けている取引所を選びましょう。
ネットワーク攻撃対策:パブリックWiFi利用時は必ずVPNを使いましょう。VPNは通信を暗号化し、傍受されても内容を守ります。
DNSスプーフィング対策:アクセスするサイトのURL全体を必ず確認し、微妙な文字違いなどに注意しましょう。
スマートコントラクト対策:内容を完全に理解できないスマートコントラクトには署名しないでください。画面が小さい場合でも、すべての情報を確認してから署名しましょう。
- 個人情報リスク:ネット上では匿名性を保ち、仮想通貨を持っていることや取引していることを他人に話さないようにしましょう。特定の個人を標的とした攻撃は、どれだけ対策しても突破される可能性があります。
サイバーセキュリティにおける最大のリスクは人的ミスです。できるだけウォレット側のセキュリティ機能を活用し、Tangemのシードレス設定もおすすめです。
FAQ:仮想通貨のサイバーセキュリティ
1. DeFiのスマートコントラクトと安全にやり取りするには?
DeFiスマートコントラクトを利用する際は、長期間稼働していて監査済みのものを選ぶのが安全です。シンプルなスマートコントラクトほどセキュリティが高い傾向にあります。監査状況や作成日付は各種ブロックチェーンプラットフォームで確認できます。
2. 政府はEAL6セキュリティ基準を突破できますか?
EAL6はTangemデバイスや防衛産業でも使われる高水準のセキュリティ認証です。現時点で政府や他の組織が突破できるという証拠はありません。より高いEAL7〜9もありますが、EAL6でも十分に強力です。
3. ユーザーが犯しやすい最大のセキュリティミスは?
最も多いのは、取引内容を十分に確認せずに承認してしまうことです。スマートコントラクトやウォレットが侵害されている場合、知らずに悪意ある取引を許可してしまうリスクがあります。必ず取引内容を細かく確認し、見知らぬ人からのメッセージは信用しないでください。
4. ソーシャルエンジニアリング攻撃とは?どう防ぐ?
ソーシャルエンジニアリング攻撃は、銀行や取引所、信頼できる組織を装ったなりすましが多いです。AIの進化で手口も巧妙化しています。対策として:
- 別の連絡手段で送信者の身元を確認する
- 電話の場合は一度切って公式番号からかけ直す
- リンクが送られてきた場合は、事前にネットで評判を検索する
- ブロックチェーンエクスプローラーでアドレスが詐欺に使われていないか確認する
5. Tangem Walletとペアリングしたスマホを紛失した場合は?
スマートフォンを紛失してもTangem Walletの安全性は保たれます。取引にはスマホとTangemカード(またはリング)の両方が必要です。新しいスマホと再ペアリングできます。Face IDやパスコードなどの認証層も追加されているため、スマホが盗まれても全ての認証要素が揃わなければウォレットは安全です。
6. Tangemウォレットで複数の受取アドレスは使えますか?
現時点では、Tangemウォレットは各トークンにつき1つの固定アドレス(例:1ウォレットにつき1つのビットコインアドレス)が提供されます。複数受取アドレス対応は開発中です。進捗は community.tangem.com/roadmapでご確認ください。
7. 日常的にできるセキュリティ対策のベストプラクティスは?
強固なセキュリティを維持するため、以下の対策をおすすめします:
- デバイスやソフトウェアは常に最新にアップデートする
- ブラウザのクッキーを定期的に削除する
- ブラウザ拡張機能には注意(多くのマルウェアはここから侵入)
- Mozilla Firefoxなど安全性の高いブラウザで取引を行う
- 強力なウイルス対策ソフトを導入し、不要な拡張機能はインストールしない
これらの対策を実践することで、サイバー脅威のリスクを大幅に下げられます。
まとめ
標的型攻撃は時間をかけて行われるため、最終的な防御は個人の注意力にかかっています。ネット上での匿名性維持や、シードフレーズ不要のTangem Wallet活用など、シンプルな対策でもセキュリティは大きく向上します。
最後までお読みいただき、ありがとうございました。
Tangemの活発なコミュニティに、DiscordやTelegramからぜひご参加ください。