「取引所に預けておけば安全なはずなのに、なぜ暗号資産が盗まれるの?」
「コインチェック事件のようなことが、自分の資産にも起きるのでは…」
ボス、コインチェック事件ってよく聞くでしゅけど、580億円も盗まれたって本当でしゅか?
本当だ。2018年1月に起きた、日本の暗号資産史上最大規模の流出事件だ。攻撃者が突いたのは、思いのほかシンプルな穴だった——この記事でその全貌を解き明かしていこう。
この記事では、コインチェック事件の全貌を整理し、なぜ防げなかったのか、そして私たちが学ぶべき教訓を掘り下げていきます。
過去のインシデントから現代のセキュリティ設計を見直すヒントを、ぜひ持ち帰ってください。
- コインチェック事件の概要と580億円流出の経緯
- 標的型攻撃メールとホットウォレット管理の問題点
- 事件が日本の暗号資産規制に与えた影響
- セキュリティエンジニアが今すぐ実践すべき対策
目次
コインチェック事件とは何か
コインチェック事件は、技術的な脆弱性と組織的な管理体制の不備が重なって引き起こされた、日本の暗号資産業界が経験した最大の危機です。
事件の全容を理解することで、現代のセキュリティ設計に活かせる教訓が見えてきます。
2018年1月、史上最大規模の暗号資産流出
2018年1月26日深夜、日本の暗号資産取引所コインチェックから約5億2300万NEM(XEM)が不正に流出しました。
当時の評価額で約580億円(約5億3400万米ドル)に相当し、2014年のマウントゴックス事件を超える史上最大規模の暗号資産流出事件として世界的に報道されました。
コインチェックは当初、異常を検知してから約9時間後に記者会見を開き、流出の事実を公表しました。
この「9時間の空白」の間、顧客は何も知らされないまま取引を続けていたという点も、のちに批判の的となりました。
ポイントは以下の通りです。
| 項目 | 内容 |
|---|
| 発生日時 | 2018年1月26日(深夜) |
| 流出した暗号資産 | NEM(XEM)約5億2300万枚 |
| 被害額 | 約580億円(約5.3億ドル) |
| 影響顧客数 | 約26万人 |
| 返金額 | 約460億円(88.549円/NEM) |
被害の実態と影響を受けた顧客
補償の対象となったNEM保有者は約26万人、対象数量は5億2,300万XEMでした。
1NEMあたり88.549円で保有数に応じた金額を日本円で返金する対応(総額で約463億円)を自己資金からおこない、業界に対して一定の信頼回復をもたらしました(出典: コインチェック「暗号資産NEMの不正送金に関する質問」)。
ただし、この返金対応は法的な義務ではなく、あくまでコインチェックの自主的な判断によるものでした。
当時の日本の暗号資産関連法制度では、取引所が破綻した場合の顧客資産の保護に関する規定が不十分でした。
26万人でしゅか…そんなに多くの人が被害を受けていたんでしゅね。でも返金してもらえたなら、まだよかったんでしゅか?
返金そのものは評価できる対応だ。しかし問題の本質は、最初から流出を防げる仕組みがなかったことにある。技術的な実装の問題と、体制上の問題の両方が重なっていたんだ。
どのように攻撃は仕掛けられたのか
コインチェックへの攻撃が成功した背景には、侵入経路と内部の脆弱性という2つの要因がありました。
どちらか一方だけでは、これほどの被害にはならなかった可能性があります。
標的型攻撃メールから始まる侵入経路
コインチェックへの攻撃は、標的型攻撃メール(スピアフィッシング)を起点としていたと報告されています。
外部からの調査で明らかになったのは、社内ネットワークが特定の手法でマルウェアに感染していた可能性で、社員のPCが踏み台となって内部ネットワークへのアクセスが可能になっていたとされています。
標的型攻撃の主な侵入手法は、以下の通りです。
- 実在の組織や担当者を装ったメールで添付ファイルを開かせる
- SNS(Skypeなど)のメッセージを通じてマルウェアを配布する
- 業務に関連するドキュメントに見せかけた悪意あるファイルを使用する
- フィッシングサイトへ誘導して認証情報を盗む
特筆すべきは、コインチェックの社員の複数がSkypeなどのSNSを業務目的で使用しており、その経路からマルウェアが社内PCに侵入した可能性が指摘されている点です。
業務用と私用の通信を明確に分離する体制が整っていなかったことが、攻撃者に隙を与えた一因です。
ホットウォレット一元管理という構造的欠陥
事件の技術的な核心は、コインチェックがNEMのすべてを「ホットウォレット」で管理していたことにあります。
ホットウォレットとはインターネットに常時接続された状態のウォレット(財布)で、利便性が高い反面、外部からの攻撃に対して脆弱です。
本来、取引所が顧客の資産を管理する場合は、日常的な取引に必要な最小限の資産だけをホットウォレットに置き、大部分をコールドウォレット(オフライン)に保管するのが鉄則だ。コインチェックはそれをしていなかった。
つまり、全財産を財布に入れて歩いていたようなものでしゅか?
そのとおりだ。金庫に入れるべきものを、丸ごと手提げ袋に入れて持ち歩いていたわけだ。攻撃者はその袋をひったくるだけでよかった。
ホットウォレットとコールドウォレットを比較すると、違いは一目瞭然です。
| 種類 | 特徴 | リスク | 用途 |
|---|
| ホットウォレット | インターネット接続あり | 高(外部攻撃に脆弱) | 日常的な少額取引 |
| コールドウォレット | オフライン管理 | 低(物理的なリスクのみ) | 大量資産の長期保管 |
なぜ防げなかったのか
コインチェック事件は、技術的な欠陥と組織的な欠陥が同時に存在していたからこそ、これほどの被害につながりました。
どちらか一方でも対策が整っていれば、被害の規模は大きく変わっていたはずです。
マルチシグ未実装という致命的な選択
もうひとつの重大な問題は、マルチシグ(マルチシグネチャ)が実装されていなかったことです。
マルチシグとは、暗号資産の送金に複数の鍵(秘密鍵)による署名を必須とする仕組みで、単一の秘密鍵が盗まれても送金できないよう設計されています。
コインチェックは記者会見で「NEMのマルチシグに対応しておらず、技術的な問題があった」と説明しました。
しかし当時、NEMはすでにマルチシグをサポートしており、この説明は技術的に正確ではないとの指摘もありました。
実態としては、実装コストや優先度の問題で後回しにされていた可能性が高いです。
マルチシグが実装されていれば、以下のような防衛効果が期待できました。
- 攻撃者が1つの秘密鍵を入手しても送金は不可能
- 大量送金には複数の担当者による承認が必要
- 不審な送金リクエストを事前に検知できる可能性がある
内部管理体制の不備
セキュリティ上の問題は、技術的な実装だけにとどまりませんでした。
金融庁による立入検査で明らかになったのは、コインチェックの内部管理体制全般にわたる課題でした。
主なものを挙げると——リスク管理の専任者がいなかった、システム開発とセキュリティの責任が分離されていなかった、そして顧客資産と自己資産の分別管理が不十分だった。こうした問題が積み重なっていたんだ。
金融庁がコインチェックに発出した業務改善命令(2018年1月〜3月)では、顧客資産の適切な保護、システムリスク管理体制の整備、経営管理体制の抜本的な見直しが求められました。
(引用元:金融庁「コインチェック株式会社に対する行政処分について」2018年3月 https://www.fsa.go.jp/news/30/virtual_currency/20180308-1.html)
事件が日本の暗号資産規制を変えた
コインチェック事件は、日本の暗号資産規制の歴史における明確な転換点となりました。
事件を受けて打ち出された規制強化は、業界全体のセキュリティ水準を底上げする契機となっています。
金融庁による業界への圧力
金融庁は事件後、国内の暗号資産取引所に対して一斉の立入検査を実施し、同様のリスクを抱える事業者に対して業務改善命令を発出しました。
その対応は業界全体に対する「現状維持を認めない」というメッセージでもありました。
金融庁の主な対応は、以下の通りです。
- コインチェックへの業務改善命令(2018年1月〜3月の3回)
- 国内取引所への一斉立入検査
- セキュリティ体制が不十分な取引所への業務停止命令
- 暗号資産交換業の登録審査の厳格化
取引所をそんなにたくさん調べたんでしゅね。他の取引所も似たような問題を抱えていたんでしゅか?
当時の日本の取引所業界はまだ発展途上で、セキュリティへの投資が追いついていないケースも少なくなかった。コインチェック事件はその全体像を白日のもとに晒したんだ。
改正資金決済法と新たな基準
コインチェック事件を契機として、日本の暗号資産規制は大幅に強化されました。
2020年5月には改正資金決済法および金融商品取引法が施行され、暗号資産取引所に対して法的な義務が明文化されました。
改正後の主な義務は、以下の通りです。
- 顧客資産と自己資産の分別管理の法的義務化
- 顧客暗号資産のコールドウォレット等での管理
- 暗号資産の流出リスクに応じた内部管理体制の整備
- 取引所に対する定期的なシステム監査の実施
この法改正により、日本の暗号資産規制は世界的にも厳格な水準のひとつとなりました。
規制強化は業界の健全化につながる一方で、新規参入のハードルが上がり、国内市場の競争環境にも影響を与えました。
セキュリティエンジニアが今すぐ活かすべき教訓
コインチェック事件が示した教訓は、暗号資産取引所に限らず、あらゆるシステムのセキュリティ設計に通じる普遍的な知恵です。
3つの教訓を、自分の現場に落とし込んで考えてみてください。
コールドウォレット・ホットウォレットの適切な分離
コインチェック事件が突きつけた最初の教訓は、大量の資産をホットウォレットで管理することの危険性です。
セキュリティ設計の観点からは、「最小権限の原則」——必要最低限の権限・アクセスだけを許可するという考え方が根本にあります。
セキュリティエンジニアが設計・運用時に考慮すべきポイントは、以下の通りです。
- ホットウォレットに置く資産は、短期の取引需要に必要な最小限にとどめる
- 残りの大部分(目安として90%以上)はコールドウォレットで管理する
- ホットウォレットへの補充は、厳格な承認フローを経て行う
- コールドウォレットの秘密鍵は物理的に安全な場所に分散保管する
ネット銀行でも、ATMから引き出せる金額に1日の上限が設けられているだろう。同じ発想だ。インターネットに晒す資産を最小化することが、被害の上限を決めるんだ。
多重署名(マルチシグ)の必須化
第2の教訓は、重要な送金操作には必ずマルチシグを実装すべきという点です。
1つの秘密鍵が攻撃者の手に渡っても、複数の鍵による承認がなければ送金できない仕組みは、内部不正対策にも有効です。
マルチシグ実装時の主な構成パターンは、以下の通りです。
| 構成 | 概要 | 適した用途 |
|---|
| 2-of-3 | 3つの鍵のうち2つで承認 | 一般的な取引所のホットウォレット管理 |
| 3-of-5 | 5つの鍵のうち3つで承認 | 大量資産の送金・高額取引 |
| 2-of-2 | 両方の鍵で承認(デュアルコントロール) | 内部不正防止が主目的の場合 |
マルチシグって、銀行の法人口座で複数の担当者の承認が要るやつに似ていましゅね。
ふふふ、いいセンスをしているじゃないか。その発想そのものだ。デジタルの世界での「デュアルコントロール」だと思えばいい。1人の人間、あるいは1台のコンピュータが乗っ取られても、それだけでは財産を動かせない仕組みを作ることが重要だ。
標的型攻撃メール対策と社員教育
第3の教訓は、技術的な対策だけではなく人的なリスクへの対処が不可欠だという点です。
どれだけ堅固なシステムを構築しても、社員1人がマルウェアに感染すれば内部ネットワークへの足がかりになりえます。
効果的な標的型攻撃メール対策は、以下の通りです。
- メールのサンドボックス検査(添付ファイル・URLの動的解析)
- EDR(Endpoint Detection and Response)ツールの導入
- ネットワークのセグメンテーション(重要システムを隔離)
- 業務上不要なSNSアプリの社内PCへのインストール禁止
- 定期的なフィッシング訓練と社員へのセキュリティ教育
社員1人のミスがきっかけで580億円流出するなんて…セキュリティ担当者としては、どうしても防ぎたいでしゅよね。
そのプレッシャーを理解した上で言うが、100%の防御は存在しない。だからこそ「侵入されることを前提に、被害を最小化する」多層防御の設計が欠かせない。境界防御だけに頼る時代はとっくに終わっているんだ。
まとめ
コインチェックNEM流出事件は、2018年1月に約580億円相当の暗号資産が流出した、日本の暗号資産史に刻まれた転換点でした。
事件の根本には、技術的な問題(ホットウォレット一元管理・マルチシグ未実装)と、組織的な問題(内部管理体制の不備・リスク管理の欠如)が重なっていました。
この事件が残した教訓は3つに集約されます。
第一に、資産管理は「最小権限の原則」に従い、ホットウォレットに置く資産を最小化すること。
第二に、重要な送金操作にはマルチシグを導入し、単一障害点を排除すること。
第三に、技術的な対策と人的なリスク管理を組み合わせた多層防御を構築すること。
セキュリティの世界では、「何かが起きてからでは遅い」という現実と向き合い続けることが求められます。
コインチェック事件は過去の出来事ですが、その教訓は現在も、そして未来の暗号資産セキュリティにも通じる普遍的な知恵です。
コインチェック事件で最も重要なのは、個々の対策の「有無」ではなく「機能しているかどうか」を継続的に確認することだ。準備は攻撃が始まってからでは間に合わない。
ホットウォレット・コールドウォレットの分離と、マルチシグの導入、標的型攻撃メール対策——まず自分の組織でどこまで対応できているか確認しましゅ!