暗号資産は多くの前向きな機会を提供しますが、その新しさと多額の資金が関わっているため、ハッカーにとって魅力的な対象となっています。暗号資産の歴史には、数百万ドルから数十億ドルの損失をもたらした有名なハッキング事件が数多くあります。残念ながら、多くの企業やスタートアップ、投資家が自身の暗号資産をハッカーに奪われました。
では、どのようにして暗号資産はハックされるのでしょうか?また、人々はデジタル資産を守るために何ができるのでしょうか?暗号資産のハッキングについてさらに学ぶことで、大切な暗号資産を守る助けになります。
ブロックチェーン技術には、多くのセキュリティ機能が組み込まれており、ハッカーが破壊するのは困難です。暗号資産のハッカーがブロックチェーン自体を乗っ取ることは可能ですが、彼らは通常、ウォレットや暗号資産交換などのソースからトークンを盗む可能性のほうが高いです。
なぜブロックチェーンを攻撃するのがそれほど難しいのでしょうか。まず、ブロックチェーンは単一点障害がなく分散して稼働しています。また、暗号資産は高度な暗号化技術、公開台帳、コンセンサスメカニズムを利用してセキュリティを強化しています。
ビットコイン(BTC)のようなブロックチェーン上のすべての取引は、誰でも閲覧できます。実際、ビットコインブロックチェーンのノードを運用したい人は、ビットコインの全ての取引履歴をダウンロードする必要があります。この高い透明性が、不正な取引を送信するなどの悪意ある行為を防ぐのに役立っています。
プルーフ・オブ・ワーク(PoW)やプルーフ・オブ・ステーク(PoS)などのコンセンサスメカニズムは、第三者に頼ることなく、ブロックチェーンの参加者が取引を検証できるようにします。PoWでは、コンピューターが難解なアルゴリズムパズルを解決してブロックチェーン上の新しい取引を承認します。一方、PoSでは、バリデーターがブロックチェーン上に暗号資産をロックして新しい取引を承認します。
マイニングやステーキングを行うブロックチェーンの参加者は、ルールに従うことでインセンティブを得られます。バリデーターやマイナーは、役割を果たしたときのみトークン報酬を受け取ることができます。実際、多くのPoSチェーンでは、ネットワークが無効な取引を検知した場合、「スラッシュ」されてバリデーターの暗号資産が没収されます。
誰かがPoWチェーンを改ざんしたい場合、ネットワークの半分以上を支配できるだけのコンピュータパワーが必要となります。PoSの場合は、ハッカーが全ステーキングプールの半分以上をステークする必要があります。
ブロックチェーンをハッキングすることは可能ですが、ビットコインやイーサリアム(ETH)のような大規模ネットワークでは非常に起こりにくいです。もし暗号資産のハッカーがブロックチェーンを改ざんしようとするなら、より小規模なアルトコインプロジェクトに焦点を当てる可能性が高いです。
覚えておいてください、暗号資産ハッカーはブロックチェーンの半数以上を制御しなければトランザクション履歴を改ざんすることはできません。この暗号資産のハッキングは「51%攻撃」として知られています。
暗号資産の歴史において成功した51%攻撃の多くは、小~中規模のブロックチェーンで発生しています。たとえば2020年には、ハッカーがEthereum Classic(ETC)のマイニングパワーの51%を3回以上奪うことに成功しました。これにより、ハッカーは何千ものETCブロックのデータを改ざんし、数百万ドルを持ち去りました。
これらの51%攻撃が小規模ブロックチェーンでしか現実的でない理由は、ネットワーク乗っ取りのコストが低いからです。ビットコインのネットワークは非常に大きいため、持続的な51%攻撃を維持するには巨額のハードウェア費用や電力費がかかります。
51%攻撃以外にも、熟練したハッカーはブロックチェーンのコードに見つけた脆弱性を悪用することが可能です。ブロックチェーン開発者がプロジェクトをコーディングする際にミスをするリスクは常にあります。開発者がこれらの欠陥にタイムリーに気付かなかった場合、何百万ドルもの損失につながる可能性があります。
しかし、ビットコインのような実績あるブロックチェーンは、小規模ブロックチェーンよりバグ悪用への耐性が高いです。たとえば北朝鮮のハッカーは2022年に新しいRoninブロックチェーンを悪用し、6億2,000万ドル以上を盗み出しました。ベトナムのSky Mavis社はこのEthereumサイドチェーンを開発し、人気のplay-to-earnゲームAxie Infinityのガス代削減を目的としていました。
ブロックチェーンの攻撃が比較的困難なため、多くの暗号資産ハッカーは暗号資産エコシステム内の他の側面に焦点を当てています。以下は暗号資産ハッカーがよく狙う主な標的の例です:
多くの暗号資産ハッカーは、ソフトウェア暗号資産ウォレットのコードに存在する脆弱性を悪用しようとします。例えば、2022年にはSlopeウォレットのバグにより、ソラナベースのウォレットから資金が不正流出しました。この攻撃で投資家は、約800万ドル相当のソラナトークンを失ったと推定されています。
暗号資産ウォレットへの直接攻撃に加えて、ハッカーはフィッシング攻撃を用いてウォレット保有者から個人情報を入手することもあります。たとえば人気のMetaMaskウォレット利用者は2022年にフィッシングメールを受け取ったことがありました。こうしたフィッシングメッセージでは、しばしばユーザーに暗号資産ウォレットの秘密鍵を要求し、ハッカーが暗号資産資金へアクセスできるようにしています。
中央集権型暗号資産取引所(CEX)は、数十億ドル規模の暗号資産を保管しているため、ハッカーの格好の標的となっています。Mt. Goxのハッキングは、CEXのハッキングとして最も有名な事例です。
2014年、ハッカーがMt. Gox交換から850,000BTCを盗み出し、最終的にMt. Goxの経営陣は破産申請を余儀なくされました。Mt. Goxハッキング被害者が失った暗号資産の一部を請求できるようになったのは2022年になってからです。
Mt. Goxハッキングの規模の大きさから、CEXはより強固なセキュリティや保険措置を導入するようになりました。多くの著名なCEXは、暗号資産をコールドストレージに保管しており、二要素認証など、さらなるセキュリティ対策も採用しています。
しかし、CoinbaseやBinance、Crypto.comといった主要な交換でも近年大規模なハッキングの被害が発生しています。CEXはあなたが資産をプライベートウォレットに引き出すまで技術的にあなたの暗号資産の所有者です。また、一部のCEXは保険による補償を用意していますが、ハッキング時に必ず顧客に返金される保証はありません。
スマートコントラクトは、ブロックチェーン上で人の介入なしに様々な機能を実行できるプログラムです。よく設計されたスマートコントラクトは、あらかじめ設定した条件が満たされたことを検知して、自動的にその役割を果たすことができます。スマートコントラクトのよくある用途としては、分散型交換(DEX)でのトークンスワップや、NFT(非代替性トークン)のミントなどがあります。
基盤となるブロックチェーンと同様に、スマートコントラクトのセキュリティはそのコードの品質次第です。もし開発者がスマートコントラクトの詳細を見落とした場合、ハッカーがそれを改ざんして暗号資産を引き出すことができます。
最も重大なスマートコントラクトハッキングのひとつが「DAOハック」です。DAO、すなわち分散型自律組織は、DeFi(分散型金融)で広く用いられるスマートコントラクトベースのガバナンス構造です。DAOハックにおけるDAOは、イーサリアム上で分散型ベンチャーキャピタル資金調達を目的に使われていた特定のプロジェクトを指します。
2016年、ハッカーはスマートコントラクトの脆弱性を突いてこのDAOから約60,000,000ドルを盗みました。この事件を受け、Ethereum開発者たちは投資家への補償のため新たなブロックチェーンへのフォークを行いました。Ethereum Classicがもとのブロックチェーンであり、フォークされたEthereumは世界で2番目に大きなデジタル通貨となりました。
クロスチェーンブリッジは、トークンをあるブロックチェーンから別のブロックチェーンへ移動させるために設計されています。クロスチェーンブリッジの目的自体は単純ですが、その裏側の技術は完全なものとは言えません。近年、多くの注目を集めた暗号資産のハッキングはこの新技術で発生しています。
たとえば、SolanaからEthereumへのWormholeブリッジでは2022年に約300,000,000ドルがハッカーに盗まれました。その後、Harmonyブロックチェーン上のクロスチェーンブリッジでも100,000,000ドルの損失が発生しました。
インサイダーハッキング
暗号資産は匿名性が高いため、ハッカーも匿名です。多くの人が、ハッカーは実際にはプロトコルの開発者自身であると推測しています。つまり、意図的に脆弱性を残し、盗める数量/保有量が増えるのを待ってから悪用する、というわけです。ハッカーの正体を特定するのは非常に困難です。
暗号資産が攻撃を受けることは予測できませんが、デジタルトークンをハッカーやサイバー犯罪者に奪われるリスクを軽減する方法はいくつか存在します。ここでは暗号資産を失うリスクを減らすためのヒントをご紹介します:
Worldcoinは、分散化やプライバシーなどの価値を損なうことなく、Web3の安全性向上に取り組んでいます。私たちのOrb技術は、個人IDを必要とせず、どの暗号資産ウォレットがAIではなく一人の人間の所有であるかを認証することができます。暗号資産ハッキングや詐欺の削減やサイバーセキュリティ向上に向けたWorldcoinの取り組みについて詳しく知りたい方は、当ブログを購読してください。
暗号資産ウォレットは、デジタル資産を管理する鍵を保管するものです。仕組みや主な種類、安全に管理する方法を解説します。

シードフレーズは、暗号資産ウォレットのマスターバックアップです。その定義と仕組み、重要性、そして安全に管理する方法を解説します。
ステーブルコインはどのような仕組みで動いているのでしょうか。価値を維持する仕組み、主な3つの種類、実際の活用例、そして利用する前に知っておきたいリスクについて解説します。
OpenSeaはユーザーがNFTを購入、販売、ミントできるサービスです。OpenSeaとは何か、なぜ重要なのか、NFTエコシステムにどのような影響を与えているのかを学ぶことができます。