Harukoがサイバー攻撃を受け、15社の暗号資産クライアントのBitcoin(BTC)取引所APIデータ(読み取り専用)が流出
重要ポイント
- •ロンドンに拠点を置く機関投資家向け暗号資産インフラプロバイダーのHarukoが標的型サイバー攻撃を受け、15社のクライアントが影響を受け、読み取り専用の取引所API認証情報と取引データが流出した。
- •攻撃者はHarukoのプロセスの一つにおける脆弱性を悪用し、ユーザーアクセストークンを抽出してメモリ内データを取得したが、顧客側システムのログイン認証情報は侵害されていない。
- •関係者によると少量のクライアント資金が盗まれ、セキュリティ管理が弱い中小のヘッジファンドが最大のリスクに直面する可能性があるが、Harukoはクライアント単位の損失を確認していない。
- •Harukoは脆弱性を修正し、サーバー側のシークレットを更新し、最大限の保護のためにインバウンドIPホワイトリストの設定をクライアントに推奨しており、完全な技術的事後調査を予定している。
- •本件は暗号資産攻撃の記録的な年に発生し、2026年上半期には207件のハッキングで9億7200万ドルの損失が発生し、インフラおよび運用面の侵害が盗まれた資金の約76%を占めた。

機関投資家向け暗号資産テクノロジープロバイダーのHarukoが今週初め、標的型サイバー攻撃を受け、15社のクライアントに影響が及んだと、事情に詳しい複数の関係者が述べた。顧客の読み取り専用の取引所API認証情報と取引データが流出した。
ロンドンに拠点を置くHarukoは、機関投資家向けデジタル資産企業に対し、ポートフォリオ、リスク管理、取引データのインフラを提供している。同社のプラットフォームは中央型取引所、カストディアン、ブロックチェーン、分散型金融(DeFi)プロトコルと接続し、ポジション、取引、リスクエクスポージャーを一元的に把握できるようにしている。流出したインターフェース、すなわちAPI(アプリケーションプログラミングインターフェース)は、クライアントのシステムとHarukoのプラットフォームが通信する経路であり、Bitcoin(BTC)などの資産を保管・取引する取引所アカウントへの読み取り専用接続、およびスポット取引と契約取引の記録を扱っていた。この一元化こそが、単一ベンダーのインシデントが広範な影響を及ぼす要因でもある。多くの機関の取引所接続と取引記録が一つのインフラプロバイダーに集約されており、今回の侵入が15社のクライアントに同時に表面化したのはこのためだ。
金銭的損害の規模は依然として不明である。関係者によると、少量のクライアント資金が盗まれ、セキュリティ管理が弱い中小のヘッジファンドが特に大きな影響を受けた可能性があるという。Harukoはクライアント単位の損失を公に確認しておらず、繰り返された取材要求にも回答かった。
暗号資産の取引は一般に不可逆であり、プラットフォームが攻撃者に資産への直接アクセスを許しかねないデジタル認証情報や署名システムに依存しているため、機関のリスク管理チームは、取引所側の認証情報のわずかな漏えいでさえ重大な事象として扱う。
今回の侵害は、Harukoのホワイトリスト未登録の顧客すべてに及んだ。同社は全クライアントを公開していないが、ウェブサイトにはBitcoin Suisse、GSR、Flowdesk、3iQ Digital Assets、M2、Ampersan、MNNC Group(現Monarq Asset Management)、Trovio Asset Managementがクライアントとして記載されている。GSRの広報担当者は、同社は噂されている侵害の影響を受けていないと述べた。執筆時点で、その他の企業からはコメントが得られていない。読み取り専用アクセスは、Harukoのような集約プラットフォームが監視・レポーティングツールで使用する標準的な権限レベルである。流出したキーが読み取り専用スコープであったため、キー単体で資金を移動することはできないが、盗まれた取引データは機関資産がどこに置かれているかを正確に示す地図を攻撃者に与えることになる。報道の評価によれば、この構図により、監視体制が手薄な中小ファンドがその後の損失に最も晒される可能性がある。
トークン抽出であり、認証情報窃取ではない
Haruko自身による今回のインシデントの説明は、共同創業者兼最高技術責任者(CTO)のAdam Carlile氏がクライアントに送ったメッセージで伝えられたもので、標的は個々の顧客ではなく同社自身であったとしている。Carlile氏は、集団によるHarukoへの標的型攻撃であると述べ、影響を15社のクライアントとし、侵入経路を説明した。攻撃者は同社のプロセスの一つにおける脆弱性を悪用し、ユーザーアクセストークン、すなわちユーザー自身のログインを介さずに保持者をシステムに認証する常設の認証情報を抽出し、それを用いて当該プロセスのメモリ内に保持されていたデータを取得した。このメモリには、読み取り専用の取引所API詳細やその他のクライアントデータが含まれていた可能性がある。
顧客側システムのログイン認証情報は侵害されておらず、トークンはHarukoのインフラから引き出された。
アーキテクチャも一因となった。事情に詳しい一人の関係者によると、Harukoは、Amazon Web Servicesのような追加のセキュリティ管理が重ねられたクラウドサービスではなく、同社が専用で使用する物理マシンであるベアメタルサーバーを運用している。専用ハードウェアはマルチテナントでの共有リスクを低減するが、強化、パッチ適用、アクセス制御の全負担を運用者自身のチームに課すことになる。影響を受けたのは同社のホワイトリスト未登録のクライアントであり、ホワイトリストは承認されたマシンとの通信のみを許するため、影響を受けた15社の顧客は定義上、その保護境界の外にいた。
対応と事後調査
Harukoは、脆弱性を修正し、サーバー側のシークレットを更新したと述べた。また、クライアントに対し、特定のインターネットアドレスへのアクセスを制限するインバウンドIPホワイトリストを設定することで「最大限の保護」が得られると伝えた。完全な技術的事後調査が予定されている。
同社によると、世界中で80社を超えるクライアントにサービスを提供し、100を超える中央型取引所、30のブロックチェーン、ベースネットワーク上の主要なレイヤー2環境を含む、250のオンチェーンプロトコルと接続しており、Ether.fi(ETHFI)などが属するDeFiの場のクラスをカバーしている。
暗号資産攻撃の記録的な年
Harukoのインシデントは、攻撃が記録的な年において発生した。業界のインシデントデータによると、2026年上半期には207件のハッキングが記録され、1年前の83件の2倍以上となり、損失総額は9億7200万ドルに達した。インフラおよび運用面の侵害はインシデント全体の約15%にすぎないが、盗まれた資金の約76%を占めており、報道は本件で用いられたアクセストークンとメモリを利用する手法がその典型であると述べている。
決定的な一次証拠となるのは、予定されている技術的事後調査であり、脆弱なプロセスの特定、盗まれた資金のオンチェーンでの移動の確認、損失額の特定が期待される。それまでの間、確認済みの対応策はコード修正、シークレットの更新、IPホワイトリスト設定にとどまる。