Bybitが15億ドルのハッキング資金追跡で米裁判所の支援を獲得、大半の盗難資金は追跡不能に
重要ポイント
- •FBIはBybitの盗難を「TraderTraitor」キャンペーンと呼ぶ北朝鮮の攻撃者に正式に帰属させ、セキュリティ研究者はこの攻撃をLazarus Groupと関連付けている。
- •盗まれた15億ドルの暗号資産の約90%は、数千のアドレスと複数のブロックチェーンネットワーク間で急速に変換・分散された後、追跡不能になっている。
- •米国裁判所の命令により、Bybitは米国企業に対して口座記録と取引データの提供を求めることが可能になり、まだ回収可能な盗難資金の特定に役立つ可能性がある。
- •攻撃者は、routine な移転中にSafeマルチシグウォレットに関連する署名プロセスを悪用し、単一のEthereumコールドウォレットを侵害した。
- •BybitのCEO Ben Zhouは、顧客資産が完全に裏付けられており、事件後も取引所は支払い能力を維持していると公に確認し、流動性危機の懸念を和らげた。

Bybitが15億ドルのハッキング資金追跡で米裁判所の支援を獲得、大半の盗難資金は追跡不能に
Bybitは、同取引所の15億ドル規模のハッキングで盗まれた暗号資産の追跡に役立つ可能性のある情報の pursuit について、米国裁判所の支援を確保した。これにより、同社は大規模なサイバー攻撃に関連する資産の回収努力において新たな法的手段を得ることになった。
今回の展開は、記録上最も大規模な暗号資産盗難の一つとなった2025年2月の攻撃から1年以上が経過した後に起こった。Bybitの盗難規模は、Axie Infinityに関連するRonin Networkの2022年のハッキング(約6億2,500万ドルが盗難)や、2021年のPoly Networkの攻撃(最終的に資金は返還されたが約6億1,100万ドルが関与)など、過去の業界の主要事件を上回るものであった。最新の報告によると、盗まれた資金の約90%は、複雑なブロックチェーンアドレスと取引のネットワークを通じて移動された後、追跡が困難または不可能になっているという。
裁判所の措置により、Bybitは盗難資産と関わりを持った可能性のある米国拠点のプラットフォームに対し情報を求めることが可能になる。これにより、調査担当者は資金の一部がどこへ移動したか、また一部を凍結または回収できるかどうかについて、追加の手がかりを得られる可能性がある。
本件はブロックチェーン技術の透明性と限界の両方を浮き彫りにしている。暗号資産の取引は公開台帳に永続的に記録されるが、高度なマネーロンダリング手法により、ブロックチェーンアドレスを現実の個人や組織に結びつけることは極めて困難になり得る。
米国連邦捜査局(FBI)は以前、Bybitの盗難を北朝鮮によるものと断定し、この活動を「TraderTraitor」キャンペーンの一部と呼んでいる。同機関は、攻撃者が盗まれた資産を急速に変換し、数千のアドレスと複数のブロックチェーンに分散させたと述べた。
出典:X Post
Bybitの15億ドル規模のハッキングは暗号資産セキュリティの重大事例として残る
2025年2月のBybitへの攻撃は、その盗難規模の大きさから暗号資産業界に衝撃を与えた。Bybitは、単一のEthereumコールドウォレットが routine な移転中に侵害されたと発表した。同取引所はその後、ウォレットから約14億6,000万ドル相当の資産が持ち出されたと詳細を明らかにした。これにはETHおよび複数のEthereumベースのリキッドステーキングトークンが含まれていた。
盗まれた資産は元のアドレスから急速に移動された。この速度が本事件の決定的な特徴の一つとなった。盗難資金を追跡する調査担当者は、攻撃者がアドレス間およびブロックチェーンネットワーク間で資産を移動させるにつれ、絶えず変化するウォレットのネットワークに直面した。暗号資産が移転されると取引自体はオンチェーン上で可視のまま残るが、特定のアドレスを管理している人物を特定することは別の課題となる。
米国裁判所の命令が調査担当者に新たな道を開く
今回の裁判所の展開は重要である。ブロックチェーン分析のみではウォレットの背後にいる人物を特定するのに十分な情報が常に得られるとは限らないからだ。裁判所に裏付けられた法的プロセスにより、Bybitは米国内で事業を展開する企業が保有する情報にアクセスできる可能性がある。これには、口座記録、取引履歴、または調査担当者がブロックチェーンアドレスを特定のサービスやエンティティに結びつけるのに役立つその他のデータが含まれる可能性がある。
目的は必ずしも15億ドル全額を回収することではない。むしろ調査担当者は、盗難資金のうちまだアクセス可能な部分を特定しようとしている。比較的少額の回収であっても、マネーロンダリングネットワークや盗難資産と関わりを持ったエンティティに関する貴重な証拠を提供する可能性がある。
盗難資金の約90%が追跡不能と報告
Bybitが直面する最大の障害は、盗まれた資産が移動された速度である。最近の報告によると、盗まれた暗号資産の約90%が追跡不能になっているという。これは必ずしも資産がブロックチェーン上から消滅したことを意味するものではない。むしろ、調査担当者が資金がどこで管理されているか、またはそれらが元の盗難とどう結びついているかを確実に判断できなくなったことを意味する。
資産は、取引履歴の追跡を困難にするために設計された多数のウォレット、分散型サービス、クロスチェーンブリッジ、その他のメカニズムを経てきた可能性がある。米国財務省外国資産管理局(OFAC)は2022年、北朝鮮の攻撃者による盗難資金を含む不正な利益のマネーロンダリングへの関与を理由に、暗号資産ミキシングサービスTornado Cashに制裁を科していた。こうしたツールは、取引を「見る」ことと「理解する」ことの間に大きな乖離をもたらす。ブロックチェーンの記録は資金が移動したことを示すことはできるが、関連するすべてのアドレスを誰が管理しているかを自動的に明らかにするわけではない。
北朝鮮とLazarus Groupの関わり
米国政府はBybitの盗難を正式に北朝鮮に帰属させた。2025年2月、FBIは北朝鮮の攻撃者がBybitから約15億ドルの仮想資産の盗難に関与したと述べた。同機関はこの活動をTraderTraitorと呼び、盗まれた資産が急速に変換・分散されていると警告した。FBIはまた、攻撃者が資産のマネーロンダリングを継続し、最終的に一部を法定通貨に換えることが予想されると述べた。
セキュリティ研究者およびブロックチェーン調査担当者は、この攻撃を北朝鮮と広く関連付けられているハッキング組織Lazarus Groupと結びつけている。Lazarusは長年にわたり多数の暗号資産盗難やその他のサイバー作戦と関連付けられてきた。Bybit自身も以前、盗難資金をLazarus Groupに帰属される活動と関連すると述べ、資産の追跡と回収を目的としたイニシアチブを立ち上げた。
国連パネル報告書は、北朝鮮が数年にわたり暗号資産盗難から数十億ドルの収益を上げており、その資金は同国の兵器プログラムの支援に使用されていると推定している。Bybit事件は、こうした作戦が到達しうる規模を示した。10億ドルを超える盗難は単なる暗号資産セキュリティの事件ではない。国際的な制裁、サイバー犯罪調査、そして国家安全保障への影響を含んでいる。
暗号資産の追跡が依然として困難である理由
暗号資産は取引が公開記録されるため、透明であるとよく形容される。その説明は技術的には正しいが、不完全である。公開ブロックチェーン上では、調査担当者はアドレス間の取引を見ることができる。しかし課題は、それらのアドレスの所有者を特定することである。
盗まれた資産が1つのウォレットに留まっていれば、調査担当者はそれを監視できる可能性がある。資金が数百または数千のアドレスに分割されると状況ははるかに複雑になる。資産が異なるブロックチェーンネットワーク間で移動されると、複雑さはさらに増す。調査担当者はその後、複数の取引履歴を再構築し、一見無関係に見えるアドレスが接続されているかどうかを判断しなければならない。
FBIは、盗まれた資産がBitcoinやその他の仮想資産に変換され、複数のブロックチェーンに分散されたと述べた。クロスチェーンの活動は追跡をより困難にする可能性がある。調査担当者は異なる取引構造を持つ異なるネットワークを通じて資金を追跡しなければならないからだ。暗号資産ミキサーやその他のプライバシー強化サービスも調査をより困難にする可能性がある。これらのシステムは入金と出金の間の明らかなリンクを切断するよう設計されているためである。
Chainalysis、TRM Labs、Ellipticなどのブロックチェーン分析企業は法執行機関と協力して不正な暗号資産のフローを追跡しているが、高度な攻撃者は適応を続けている。資金が分散されるほど、取引所や調査担当者がそれらを凍結することは困難になる。
ハッキング後の最初の数時間が極めて重要
Bybit事件から得られた最も重要な教訓の一つは、速度の重要性である。大手取引所がハッキングを受けた際、調査担当者は直ちに攻撃者のアドレスの特定を開始する。取引所やブロックチェーンインフラ企業は、その後それらのアドレスに関連する取引にフラグを立てたり凍結を試みたりすることができる。介入の機会は極めて短い可能性がある。一度盗まれた資産が大規模なアドレスとサービスのネットワークに入ると、回復は大幅に困難になる。
Bybitは顧客資産の裏付けが維持されていると表明
ハッキングの規模は、Bybitの支払い能力に対する即座の懸念を引き起こした。取引所の経営陣は事件直後、顧客資産は完全に裏付けられており、会社は損失を吸収できると述べた。Bybit自身のタイムラインによると、CEOのBen Zhouは、盗難資金が回収できなくても取引所は solvency を維持していると公に顧客へ保証した。この対応は流動性危機の懸念を和らげるのに役立った。それでも、本事件は単一の侵害されたウォレットがいかに巨大な財務的エクスポージャーを生み出し得るかを示した。
コールドウォレットとマルチシグセキュリティが直面する新たな課題
この攻撃は、コールドストレージに関するセキュリティの前提に疑問を投げかけた。コールドウォレットは一般的により安全であると考えられている。プライベートキーがオンラインシステムから離れて保管されるためだ。しかし、Bybit事件は、署名プロセスとその周辺インフラのセキュリティが、キーの物理的保管と同等に重要であることを示した。Bybitの説明によると、攻撃者は routine な取引中にSafeマルチシグウォレットに関連するプロセスを悪用した。
多くの大手暗号資産企業は、単一の個人が資金を管理することを防ぐためにマルチシグシステムを使用している。複数の承認が取引の実行前に必要となる。しかし、攻撃者は必ずしもすべてのプライベートキーを盗む必要はない。インターフェース、署名プロセス、または取引の承認に関与する人員を標的にする可能性がある。セキュリティチームはプライベートキーだけでなく、それを取り巻くシステムも保護しなければならない。
法的闘争には時間がかかる可能性
裁判所に裏付けられた追跡の努力は、盗難資金が回収されることを保証するものではない。法的手続きには時間がかかる可能性がある。一部のプラットフォームは有用な情報を保持していない可能性があり、他の資産は米国の裁判所が協力を容易に強制できる管轄権外にすでに移動している可能性がある。一部の資金がすでに他の資産や法定通貨に変換されている可能性もある。
調査担当者が規制されたプラットフォームに保持されている盗難暗号資産を特定した場合、資産を凍結できる可能性がある。回収はその後、追加の法的手続きに依存することになる。凍結された資産は自動的に被害者に返還されるわけではない。裁判所や法執行機関が所有権を確立し、資産の取り扱い方法を決定する必要があり、このプロセスはブロックチェーンアドレスを特定するだけの場合より大幅に長くかかる可能性がある。
北朝鮮のより広範な暗号資産盗難キャンペーン
Bybitのハッキングは、北朝鮮の攻撃者に帰属される暗号資産盗難のより広範なパターンに当てはまる。米国当局は、北朝鮮がサイバー犯罪と暗号資産盗難を収益源として利用していると繰り返し警告してきた。FBIは、取引所、ブロックチェーンインフラプロバイダー、分析企業などの民間企業に対し、北朝鮮のマネーロンダリング活動に関連する取引を特定・ブロックするよう奨励している。この活動の規模は暗号資産盗難を国際的な安全保障上の懸念に変えており、歴代の米国政権は北朝鮮のサイバー作戦に関連する個人やエンティティに制裁を科してきた。
取引所間協力の重要性
大規模な暗号資産盗難との戦いには、取引所間の協力がますます必要とされている。盗まれた資産が奪われたプラットフォーム上に留まることはまれである。別の取引所、分散型プロトコル、または異なるブロックチェーンに移動する可能性がある。企業が迅速に情報を共有すれば、資金がより大規模なマネーロンダリングネットワークに消え去る前に凍結するチャンスが高まる可能性がある。Bybit事件は、そのような協力がいかに重要であり得るかを示した。
ブロックチェーンの透明性は強みでもあり弱点でもある
暗号資産セキュリティの中心には重要なパラドックスがある。ブロックチェーンは取引を可視化する。しかし、可視性は必ずしも説明責任と同義ではない。調査担当者は資金がどこへ移動するかを見ることができるが、すべてのアドレスを誰が管理しているかを知ることはできない。同時に、その永続的な取引履歴は、攻撃の発生から長い時間が経過した後でも貴重な証拠を提供する可能性がある。今日活動していないように見えるウォレットも、調査担当者がその所有者を特定したり、別の既知のアドレスに接続したりすれば、何年も後に重要な意味を持つ可能性がある。
盗まれた資産の約90%が追跡不能と報告されているという事実は、必ずしも回復 effort が終了したことを意味するものではない。ブロックチェーンアドレスは有効期限を迎えず、取引は記録されたままである。取引所、決済プロバイダー、またはその他の規制された企業が最終的に盗難アドレスの一つを特定した場合、当局が介入できる可能性がある。新しい分析技術により、以前は無関係に見えた取引を接続できるようになる可能性もあり、回復プロセスは何年にもわたり継続する可能性があることを意味する。
裁判所の展開がBybitにとって意味するもの
Bybitにとって、米国裁判所の支援は調査をブロックチェーン分析の枠を超えて拡大する機会を意味する。米国拠点の企業からの情報へのアクセスは、公開ブロックチェーンの記録だけでは確立が困難な口座や取引経路を特定するのに役立つ可能性がある。その情報は、追加の盗難資産がまだ回収可能かどうかを判断するのにも役立つ可能性がある。ただし、このプロセスが即座の解決策をもたらす可能性は低く、盗難資金の大半はすでに実際の回復の範囲を超えている可能性がある。
取引所セキュリティと投資家への影響
Bybitの事件は、暗号資産セキュリティがもはやニッチな技術的問題ではないことを remind するものである。暗号資産の価値が高まるにつれ、犯罪グループは取引所、カストディアン、インフラプロバイダーを標的とするより大きなインセンティブを持つ。セキュリティチームは、フィッシング、マルウェア、侵害された認証情報、内部の脅威、取引インフラへの攻撃から防御しなければならない。業界はより強力なウォレットアーキテクチャ、より優れた取引監視、従業員セキュリティの改善、企業間のより迅速な協力への投資を継続しなければならない。
本件は、資産を中央集権型取引所に保管している暗号資産投資家にとっても関連性がある。Bybitのハッキングは、企業が高度なカストディシステムを使用している場合でも、取引所のセキュリティが重要な検討事項であり続けることを示している。投資家は取引所によるカストディと自己カストディの違いを理解し、それぞれに関連するリスクを考慮すべきである。
最終展望
Bybitは、2025年2月に同取引所を襲った15億ドル規模のハッキングで盗まれた暗号資産の追跡 effort において、新たな法的手段を獲得した。裁判所に裏付けられたプロセスにより、同取引所は盗難資産と関わりを持った可能性のある米国拠点のプラットフォームに情報を求めることが可能になる。これにより調査担当者が回収可能な資金を特定するのに役立つ可能性がある。
今回の展開は、盗まれた資産の約90%がすでに追跡不能になっているという報告の中で訪れた。FBIは以前、この盗難を北朝鮮の攻撃者に帰属させ、盗まれた資産が急速に変換され、数千のアドレスと複数のブロックチェーンに分散されたと警告した。
ブロックチェーン取引の公開性は、調査が必ずしも有効期限を持たないことを意味する。盗難資金のあらゆる移動は永続的な記録を残す。調査担当者が最終的にそれらの取引を特定可能な個人、企業、または金融プラットフォームに結びつけることができれば、資産の一部を回復できる可能性がある。
Bybitの事件はまた、暗号資産犯罪のより広範な変容を示している。ハッカーはもはや単にデジタル資産を盗むだけではない。それらの資産を移動、変換、隠蔽するためのますます高度な手法を、グローバルな金融ネットワーク全体で開発している。取引所にとっての教訓は明確である。暗号資産を保護するには、プライベートキーを保護するだけでは不十分である。取引エコシステム全体を防御する必要がある。法執行機関にとって、本件はブロックチェーン分析、法的権限、民間企業との協力が連携すべき理由を示している。
15億ドル規模のBybitのハッキングは1年以上前に発生した可能性があるが、調査はまだ終わっていない。