ひねりのある3億2000万ドルのリキッドネットワーク・ハック
攻撃者のグループは、最近の記憶でも最大級のビットコイン関連の悪用の一つを実行し、複数の暗号通貨取引所が資金を移動するために使用するビットコインのサイドチェーンであるリキッドネットワークに接続されたウォレットから、約4000BTC(約3億2000万ドル相当)を流出させた。このリキッドネットワーク・ハックを典型的な盗難と異ならせるのは、攻撃者が次にやったことだ。彼らは公に自分たちを「ホワイトハットハッカー」と称し、根本的な脆弱性が修正されれば盗んだビットコインの大半を返還するつもりだと述べた。その間、彼らは推定4700万ドルを自分たちのために保持した。
攻撃者は、ビットコイン取引に直接埋め込まれたメッセージを通じてネットワークの運営者と通信したと報告されている。この方法により、従来の通信チャネルを必要とせずに要求と正当化を放送できた。彼らのメッセージは一貫していた:彼らは欠陥を悪用した、すべてを保持するつもりはない、そして資金の大部分を返還する見返りとして脆弱性が修正されることを期待している、というものだった。
「ホワイトハット」が自動的に倫理的を意味しない理由
サイバーセキュリティにおいて、「ホワイトハット」という用語は通常、脆弱性を発見し、バグ報奨金プログラムなどを通じて責任を持って報告する研究者を指し、ユーザーの資金に触れたり害を引き起こしたりすることはない。リキッドネットワークに起こったことは異なって見える。攻撃者は単に弱点を指摘しただけではない。彼らは積極的にそれを悪用し、自分たちが管理していないウォレットから数百万ドルのビットコインを移動させ、その後、大半を返還することに条件を付けた。
その区別は重要であり、公の非難を引き起こすほどだった。「ホワイトハット」という枠組みに反対する声の一つがヴラノヴァで、彼女はXに直接投稿してその物語に異議を唱えた:「脆弱性を悪用し、4000BTCを盗み、身代金として修正を要求するなら、それは恐喝だ。」その主張は単純明快だ。事後に攻撃を倫理的ハッキングとラベル付けしても、技術的にも法的にも実際に起こったことを変えるものではない。許可なく資金を取得し、返還前に条件を要求することは、攻撃者が自分の動機をどう説明しようと、責任ある開示というよりも恐喝にずっと近い。
これは意味論の問題だけではない。悪用を「ホワイトハット」と呼ぶことは、その背後にいる人々を訴追から守るものではない。ウォレットへの不正アクセスと、資金返還に付随する要求は、たとえ資金の一部が最終的に返還されたとしても、多くの法域で法的な恐喝の定義を満たす可能性がある。
これがあなたにとって意味すること
ほとんどの読者はビットコインのサイドチェーンを運営していないが、このリキッドネットワーク・ハックは、確立された取引所が使用するプラットフォームであっても、暗号インフラへの信頼がどれほど脆いかを思い出させる有用な教訓だ。少数の暗号を保有しているか、積極的に取引しているかに関わらず、いくつかのポイントが当てはまる:
第一に、カストディ(資産管理)が重要だ。ここで悪用されたような共有または連合ウォレットに保持されている資金は、それを運営する組織のセキュリティ慣行に完全に依存している。意味のある量の暗号通貨を保有している場合、自分の秘密鍵が実際にどこにあるのか、誰がアクセスできるのかを理解することは、確認する価値がある。
第二に、このような事件は後続の詐欺の機会を生み出すことが多い。注目度の高いハッキングがニュースになると、日和見主義者は、その侵害に関連する返金、補償、または緊急の「セキュリティ更新」を装ったフィッシングキャンペーンを頻繁に開始する。この事件に言及する不意のメッセージ、特にウォレットの接続やシードフレーズの入力を求めるものには疑いの目で対処すること。
第三に、ヘッドラインの出来事が個人向けマルウェアではなくサイドチェーンの悪用であっても、ハードウェアとデバイスのセキュリティは依然として重要だ。クリプトジャッキングのような攻撃は、デバイスのリソースを静かに乗っ取って暗号通貨を採掘し、より大規模な取引所レベルの侵害を可能にするのと同じ緩いセキュリティ衛生環境で繁栄する。自分のデバイスを清潔に保つことは、インフラレベルで何が起こっても、自分の露出を減らす。
最後に、暗号プラットフォームとウォレットに関わる侵害は珍しくない。最近のSafePalデータ漏洩では、ハードウェアウォレットプロバイダーに関連する数万件の顧客記録が露出した。これは、暗号資産を保護するために特別に設計された製品でさえ、それ自体が侵害の標的になり得ることを思い出させる。
次の暗号悪用に先んじる
リキッドネットワーク・ハックはまだ進行中であり、3億2000万ドルのうち最終的にどれだけが返還されるのか、あるいは途中で4700万ドルを保持したことで攻撃者がどのような法的結果に直面するのかは不明だ。明確なのは、自称する倫理的枠組みは悪用の根本的な事実を消し去るものではなく、大量のユーザー資金を扱うプラットフォームは魅力的で価値の高い標的のままであるということだ。
日常のユーザーにとって、実際的な対応はパニックではなく、用心深さだ。自分の暗号資産がどこに保持されているかを確認し、この事件に関連する返金を提供する者に懐疑的であり、ウォレットのセキュリティを他の金融口座と同じ真剣さで扱うこと。この話が展開するにつれて、攻撃者自身の主張に頼るのではなく、関与するプラットフォームからの公式声明に注目すること。




