DeFiの発展における最大の障害

By: rootdata|2026/04/08 22:14:41
0
シェア
copy

著者: Chloe, ChainCatcher

先週、Solanaの貸付プロトコルDriftがハッキングされ、約2.85億ドルのユーザー資産が盗まれました。公式の説明によれば、これは典型的なスマートコントラクトの脆弱性攻撃ではなく、国家レベルのハッカーによって計画された6ヶ月にわたる社会工学攻撃です。

調査の証拠によれば、同じ脅威行為者がすでに複数のDeFiプロトコルの開発コアに深く入り込んでいる可能性があり、攻撃者の立場ではなく、貢献者の役割を果たしているとのことです。

北朝鮮のハッカーが早期に潜入するのは一般的だが、大量の現金を投入することは稀

Drift事件の声明によれば、攻撃者の核心戦略は「エコシステムの一部になること」です。

2025年秋から、彼らは量子取引会社を装い、主要な暗号業界の会議でDriftのコア貢献者に接触を始めました。このような接触は一度だけでなく、異なる国や会議を跨いで半年間にわたって意図的に行われました。これらの人々は技術的に専門的で、背景も確認でき、Driftの運営方法を熟知しています。

彼らはDriftのコアメンバーとの交流に限らず、Driftエコシステム金庫(Ecosystem Vault)のオープンメカニズムを利用し、合法的な取引会社の身分で自らの金庫を上場させ、100万ドル以上の自己資金を預け入れ、複数のワーキングセッションに参加し、深い製品に関する質問を提起することで、プロジェクト側との信頼を強化しました。

ブロックチェーン技術の専門家であるStevenはChainCatcherのインタビューで次のように述べています。「北朝鮮のハッカーは早期からターゲットに潜入することが一般的ですが、大量の現金を信頼の基盤として投入することは稀です。しかし、攻撃者にとって、この100万ドルは実際にはリスクのない投資であり、攻撃を行わなければ、このお金は金庫に存在する通常の資金であり、いつでも引き出すことができます。また、実際に操作しているのは、知らない第三者の人員であり、組織自体にはほとんど経済的損失がありません。」

さらに、Driftとの長期的な協力の過程で、彼らは自社の開発ツールを展示する名目で、GitHubに保存されたコードプロジェクトやアプリケーションを共有しました。当時の状況から見ると、協力者同士が互いのコードを確認することは非常に普通のことでした。しかし、Driftのその後の調査では、一人の貢献者がコピーしたGitHubのコードプロジェクトに悪意のあるコードが含まれており、別の貢献者はウォレット製品を装ったTestFlightアプリをダウンロードするよう誘導されました。

コードプロジェクトのこの経路が防止が難しいのは、開発者の日常の作業フローに完全に組み込まれているからです。開発者は日常的にVSCodeやCursorのようなコードエディタを使用してコードを書くため、エンジニアのWordのようなもので、毎日開いて使用します。

安全研究コミュニティは2025年末にこの種のエディタに深刻な脆弱性が存在することを発見しました。開発者が他人が共有したコードプロジェクトを開くと、そのプロジェクトに隠された悪意のある命令が自動的にバックグラウンドで実行されるというもので、プロセス全体は完全に隠蔽され、画面に確認ウィンドウが表示されることもなく、同意をクリックする必要もなく、警告もありません。開発者は「コードを見ているだけだ」と思っているが、実際にはコンピュータにバックドアが植え付けられています。攻撃者はこの脆弱性を利用して、開発者の日常的な操作に悪意のあるソフトウェアを隠しました。

4月1日にDrift攻撃事件が発生した時、攻撃者チームのTelegramチャット記録とすべての悪意のあるソフトウェアの痕跡は完全に消去され、2.85億ドルのギャップだけが残されました。

Driftは氷山の一角に過ぎない?

暗号業界の緊急安全対応組織SEAL 911の調査によれば、今回の攻撃は2024年10月のRadiant Capitalハッカー事件と同じ脅威行為者によるものです。関連する根拠には、チェーン上の資金の流れ(今回の行動の準備とテストに使用された資金はRadiant攻撃者に遡ることができる)や行動パターン(今回の行動で展開されたキャラクターは既知の北朝鮮関連活動と識別可能な重複がある)があります。Driftが雇った著名なセキュリティフォレンジック会社Mandiant(現在はGoogleに所属)は、以前Radiant事件を北朝鮮国家関連組織UNC4736に帰属させていますが、Mandiantはまだ正式に今回のDrift事件に対して帰属を行っておらず、完全なデバイスフォレンジックは進行中です。

特に、会議に実際に出席した個人は北朝鮮国民ではありません。Stevenは次のように述べています。「北朝鮮のハッカーを一般的なハッカー組織と見なすべきではなく、情報機関として見るべきです。これは数千人を擁し、役割分担が明確な巨大な組織であり、その中で北朝鮮のハッカーLazarusは国際安全分野での正式なコードネームAPT38を持ち、北朝鮮の別の関連組織KimsukyのコードネームはAPT43です。」

これにより、彼らがオフラインで実際の人間を展開できる理由が説明されます。彼らはさまざまな名目で海外に会社を設立し、現地の人員を募集しますが、これらの人々は自分が誰のために働いているのか全く知らないこともあります。「彼は自分が普通のリモートワークの会社に参加したと思っているかもしれませんが、1年後に顧客に会うために派遣され、すべてが正常に見えますが、その背後にはハッカー組織がいます。司法機関が調査に来たとき、その人は何も知らないのです。」

現在、Driftは氷山の一角に過ぎないかもしれません。

もしDrift事件が単一のプロトコルの脆弱性を暴露したのなら、次の調査の発見はより大きな問題を指し示しています。同じ手法が、すでに全体のDeFiエコシステムで何年も運用されている可能性があります。

ブロックチェーン研究者Tayvanoの調査によれば、2020年のDeFiの急速な拡張以来、北朝鮮のIT作業者に関連するコードの貢献が複数の有名プロジェクトに広がっています。これにはSushiSwap、THORChain、Harmony、Ankr、Yearn Financeが含まれます。

これらの人々の手法はDrift事件と同じです:偽の身分を使用し、フリーランスのプラットフォームや直接の連絡を通じて開発者の役割を取得し、Discordチャンネル、開発者コミュニティ、さらには開発者会議に参加します。一度プロジェクト内部に入ると、彼らはコードを貢献し、開発サイクルに参加し、チームとの信頼を築き、プロトコルの全体構造を把握し、機会をうかがいます。

Stevenは、伝統的な情報機関の中では、彼らは一生潜伏することができ、次の世代が前の世代の未完の任務を引き継ぐことさえできると考えています。Web3プロジェクトは彼らにとって時間が短く、利益が大きく、リモートワークの特性により、一人が複数のプロジェクトで複数の役割を持つことができ、これはWeb3業界では非常に一般的であり、疑いを引き起こすことはありません。

「北朝鮮のハッカー組織はすべてのWeb3プロジェクトを攻撃対象にし、各プロジェクトを慎重に選別し、チームメンバーの情報を収集します。彼らはプロジェクトについての理解が、プロジェクト側自身よりも明確です。」とStevenは言います。そしてWeb3が主要なターゲットとなる理由は、このエコシステムの資金量が大きく、世界的に統一された規制が欠如しており、リモートワークが普及しているため、協力者や従業員の実際の身分が確認できないこと、さらに従事者が一般的に若く、社会経験が不足していることが、北朝鮮の情報機関に理想的な浸透環境を提供しているからです。

ハッカー事件は頻繁に発生し、プロジェクト側はただ待つしかないのか?

近年の重大事件を振り返ると、社会工学は常に北朝鮮のハッカーグループの核心手段です。最近、Binanceの創設者CZの回顧録『Binance人生』が公開され、2019年5月にBinanceが7000枚のビットコインを盗まれた経緯が振り返られています。CZの説明によれば、ハッカーはまず高度なウイルスで数名の従業員のノートパソコンに侵入し、その後、出金プロセスの最後のステップで悪意のある命令を埋め込み、午前1時にホットウォレットからすべての7000枚のビットコイン(当時の価値は約4000万ドル)を盗みました。CZは書中で、攻撃手法から見て、ハッカーはBinanceネットワークに潜伏していた期間があり、北朝鮮のLazarusによるものであると高度に疑っており、内部の従業員を賄賂した可能性もあると述べています。

2022年のRonin Network事件も典型的なケースです。Roninは人気のチェーンゲームAxie Infinityの背後にあるサイドチェーンで、ゲーム内のすべての資産のクロスチェーン移転を処理しており、その時のロックされた資金は膨大でした。攻撃の原因は、一人の開発者が有名な会社からの高給職のオファーを受け取り、面接中に悪意のあるプログラムを含むファイルをダウンロードしたことにあり、攻撃者はこれを利用して内部システムの権限を取得し、最終的に6.25億ドルを盗みました。

2023年のCoinsPaid事件の手法もほぼ同じです。CoinsPaidは暗号通貨決済を処理するサービスプロバイダーで、攻撃者は同様に偽の採用プロセスを通じて従業員に接近し、相手に悪意のあるソフトウェアをインストールさせた後、システムに侵入しました。最近のハッカー行動の手法はさらに多様化しています:偽のビデオ通話、侵害されたソーシャルアカウント、会議ソフトウェアを装った悪意のあるプログラムなどです。

被害者は一見正常なCalendlyの会議リンクを受け取り、クリックすると偽の会議アプリをインストールするように誘導され、悪意のあるソフトウェアがウォレット、パスワード、リカバリーフレーズ、通信記録を盗みます。推定によれば、このような手法だけで、北朝鮮のハッカーグループは3億ドル以上を盗んでいます。

同時に、盗まれた資金の最終的な行き先も注目に値します。Stevenは、盗まれた資金は最終的に北朝鮮政府の管理下に入ると述べています。マネーロンダリングは組織内の専門チームによって実行され、彼らは自らミキサーを設立し、多くの取引所で偽の身分を使って口座を開設し、完全かつ複雑なプロセスを持っています:資金は盗まれた瞬間にミキサーで洗浄され、その後プライバシーコインに交換され、異なるDeFiプロジェクトを通じてクロスチェーン移転され、取引所とDeFiの間で繰り返し流通します。

「このプロセスは約30日以内に完了し、最終的な資金は東南アジアのカジノ、KYCを必要としない小規模取引所、そして中国香港や東南アジア地域のOTCサービスプロバイダーの手に渡り、現金化されます。」

このような新しい脅威モデルに直面して、敵は攻撃者だけでなく、参加者でもあります。暗号業界はどのように対処すべきでしょうか?

Stevenは、大規模な資金を管理するプロジェクト側は専門のセキュリティチームを雇用し、チーム内に専任のセキュリティポジションを設けるべきであり、すべてのコアメンバーは厳格にセキュリティ規律を守る必要があると考えています。特に重要なのは、開発デバイスと財務署名を担当するデバイスは厳格に物理的に隔離されるべきです。彼は特に、Driftの今回の事件での重要な問題は、タイムロックのバッファメカニズムがすでにキャンセルされていることだと指摘しています。「これはいつでもキャンセルしてはいけません。」

しかし、彼はまた、北朝鮮の情報機関が本当に深く潜伏するつもりであれば、厳格なバックグラウンドチェックを行っても完全に識別することは難しいと認めています。しかし、セキュリティチームを導入することは依然として重要です。彼はプロジェクト側にブルーチーム(ネットワーク攻防における防御側のチーム)を導入することを提案しています。ブルーチームは、デバイスや行動の安全性を向上させるだけでなく、重要なノードを継続的に監視し、異常な変動が発生した場合には、攻撃を即座に発見し反応することができます。「プロジェクト側の自分たちのセキュリティ能力だけでは、このレベルの攻撃に対抗するには不十分です。」

彼はまた、現在北朝鮮のサイバー戦能力は世界で5位にランクされており、アメリカ、ロシア、中国、イスラエルに次ぐものであると付け加えています。このレベルの敵に対しては、単にコード監査を行うだけでは不十分です。

結論

Drift事件は、現在DeFiが直面している最大の脅威は市場や流動性だけでなく、セキュリティにおいてもコードの脆弱性を防ぐだけでは不十分であることを証明しています。なぜなら、スパイが身近に潜んでいる可能性があるからです。

攻撃者が半年間の時間をかけ、100万ドルを投入して関係を構築しようとする場合、従来のコード監査やセキュリティの防御線はまったく不十分です。そして、現時点での調査によれば、この手法はすでに複数のプロジェクトで何年も運用されている可能性があり、まだ発見されていないだけです。

DeFiが去中心化とオープン性を維持できるかどうかはもはや核心的な問題ではなく、真の問題は:それがオープン性を保ちながら、包装された敵が内部に浸透するのを防ぐことができるかどうかです。

--価格

--

関連記事

彼らはトランプが停戦についてツイートすることを事前に知っていて、2万ドルを持って参加し、40万ドルを持って去った。

彼らは戦争を複利投資に変えた

CZ回顧録発表:大量の業界内幕を暴露し、徐明星が激しく反論

現在の暗号業界で最も影響力のある人物の一人として、ジャオ・チャンペンはバイナンスと暗号業界の初期の厳しい発展の過程を体験しており、これが本書に多くの知られざる内幕話や詳細をもたらしています。この長くて退屈なベアマーケットの中で、業界に多くの話のネタを加えています。

a16z:証券がブロックチェーンに移行した後、中間層機関はなぜコードに取って代わられるのか?

取引と清算をコードに組み込み、証券市場は仲介者から脱却し始める。

UNI暗号の価格予測:CEXが再浮上し、暗号回復へ

UNIトークンの価格は現在3.50ドルで、日中4.5%の利益があります。 中央集権型取引所(CEX)が市場で再び重要性を増しています。 UNIトークンは現在、3.10ドルから3.95ドルの範囲内で取引されており、3月末までに4.22ドルの抵抗線を目指す可能性があります。 潜在的な障害要因としては、3.30ドルを下回ると下落トレンドに移行するリスクがあります。 LiquidChainは、イーサリアムやソラナとのクロスチェーン流動性を提供しており、プレセールでは0.0144ドルの価格で600,000ドル以上の資金を集めています。 WEEX Crypto News, 2026-03-30 12:42:04 CEXとDEXの対立の最新動向 CEXとDEXの競争が非常に激しくなってきています。クラーケンのIPOが注目を集め、コンプライアンスの象徴となる中、コインベースも依然としてリテール市場をリードしています。一方で、ユニスワップv4は単なるスワッププラットフォーム以上の存在に成長中です。 ユニスワップのプログラム可能な流動性レイヤーとしての転換は評価基準を大幅に変えつつあります。この進化はUNIトークンの価値にも大きく影響を与える可能性があります。 UNI価格は4ドルを再取得できるか? UNIトークンは3.10ドルから3.95ドルの範囲で取引されています。移動平均線は穏やかな弱気配列を示していますが、これが上昇傾向に転じるかが注目されています。7日間、20日間、50日間の移動平均線は価格より上に位置しています。 分析者トニー・キムによると、3月末までにサポートレベルが維持される場合、4.22ドルまで価格が上昇する可能性があります。また、取引量が520万ドルを超え、相対力指数が53を超える場合、UNIが3.7ドルの50日間の移動平均線を奪還すると4.15ドルへの上昇が開かれます。 逆に3.30ドルを下回ると短期的な構造が悪化し、価格が3.25ドルの週次底値に向かう可能性もあるとされています。 LiquidChainによる新たな流動性プレイヤー…

DOGE価格予測: 弱気トライアングル形成中 – ショートのタイミングか?

DOGEは現在$0.092で取引され、24時間で2.5%の上昇を記録しています。 弱気の下降トライアングルが形成され、既に二つの重要なサポートレベルを下回っています。 市場アナリストの指摘により、売り圧力が強まっていることが確認されています。 DOGEの直近24時間で$1.45百万ものロングポジションが清算されました。 技術的指標のMACDラインはシグナルラインを下回り、モメンタムが弱まっていることを示しています。 WEEX Crypto News, 2026-03-30 12:42:06 DOGE価格の現状と展望 現在、DOGEは$0.092で市場に出回り、24時間で2.5%の上昇を示しています。しかし、短期的には、下降型のトライアングルが株価を圧迫し続け、既に二つの重要なサポートを突破しています。このトライアングルは、さらなる価格下落を示唆しています。 市場アナリストのAce氏によると、「赤デルタバブルエリアが最近の注文の中で他の色のバブルよりも明らかに大きい」。これは、簡単に言えば売り側の支配を示しています。現在、DOGEは$0.0906で取引されており、明らかな日中のダウントレンドを示しています。売り圧力が強まり、上方向への動きを試みるも失敗しています。 [Place Image: Screenshot of DOGE…

デトロイト、ミシガン州によるコインベース予測市場訴訟に参戦

デトロイト市は、コインベースがミシガン州を相手取った訴訟において、州側を支持するアミカスブリーフを提出する予定。 コインベースは、予測市場が州のギャンブル規制ではなく米国商品先物取引委員会(CFTC)の管轄下にあると主張。 州と連邦規制当局間の法的闘争は、米国最高裁判所にまで持ち込まれる可能性がある。 州レベルで予測市場に対する法的措置が進行中である中、いくつかの裁判所はこれらのプラットフォームに有利な判決を下している。 デトロイトのカジノは、2026年の1月と2月で2億ドル以上の収益を上げ、2400万ドル以上を州に納税した。 WEEX Crypto News, 2026-03-30 12:42:05 デトロイト市の支持理由と法的背景 デトロイト市は、ミシガン州がコインベースに対して起こした訴訟において、州当局を支持するためにアミカスブリーフの提出を許可された。法的には、このブリーフは2026年4月3日までに提出する必要がある。この訴訟は、コインベースが予測市場を運営するにあたり、州の規制を超えて連邦の管轄を主張している点で注目されている。 コインベースの主張とCFTCの役割 コインベースは、予測市場がギャンブル規制ではなく、米国商品先物取引委員会(CFTC)の管轄にあると主張している。これは、スポーツ賭博禁止法が2018年に無効となった際、連邦法と州法の管轄権が明確にされた事例を踏まえている。CFTCのマイケル・セリグ委員長は、新しいルール設定を提唱しているが、州と連邦規制当局間の法的関係は曖昧であり、解決にはさらなる時間を要する見込みだ。 州レベルでの法的闘争の現状 予測市場運営者は多くの州で法的に挑まれているが、これまでにいくつかの裁判所はプラットフォームを支持する判決を下している。例えば、ネバダ州ではカリッシュに対して一時的な業務停止命令が出され、アリゾナ州では違法賭博の疑いで起訴されている。しかし、テネシー州の裁判所は、州法をプラットフォームに適用しないと判断した。 デトロイトのカジノと州の収益 デトロイト市内にあるカジノは、2026年の1月と2月に総額2億ドル以上の収益を上げ、そのうち2400万ドル以上が州へ納税されている。このように、地元経済への貢献度は高く、州の財政にとって重要な役割を担っている。…

人気のコイン

最新暗号資産ニュース

もっと見る