コールドウォレットのセキュリティ危機:Lazarus Group による 1 ヶ月にわたる準備攻撃が、暗号資産の最強の防御をいかに打ち破っているか
あなたのコールドウォレットは、あなたが思っているほど安全ではありません。 2025 年、プライベートキー、ウォレットシステム、そしてそれらを管理する人間を標的としたインフラストラクチャ攻撃は、盗まれた全暗号資産の 76 % を占め、わずか 45 件の事件で合計 22 億ドルに達しました。北朝鮮の国家主導のハッキング部隊であるラザルス・グループ(Lazarus Group)は、従来のコールドストレージのセキュリティをほぼ無意味にするプレイブックを完成させました。それは、コードではなく人間を標的とした、数ヶ月に及ぶ潜入キャンペーンです。
誰も予見しなかった転換:コードの脆弱性から人間の脆弱性へ
長年、暗号資産(仮想通貨)業界はスマートコントラクトの監査、形式検証、バグバウンティに数十億ドルを投じてきました。その前提は単純でした。「コードを安全にすれば、資金は守られる」というものです。しかし、開発者がオンチェーン・ロジックを強化する一方で、攻撃者ははるかに脆弱なターゲット、つまりインフラを運用する人間へと矛先を向けました。
TRM Labs の 2026 年暗号犯罪レポート(2026 Crypto Crime Report)によると、 2025 年に攻撃手法は構造的な変化を遂げました。プライベートキー、シードフレーズ、ウォレットオーケストレーションシステム、特権アクセス、フロントエンドインターフェースの侵害といったインフラストラクチャ攻撃により、 45 件の事件で 22 億ドルの損失が発生し、 1 件あたりの平均被害額は約 4,850 万ドルに上りました。かつて支配的な脅威であったスマートコントラクトの脆弱性攻撃は、二の次となりました。
北朝鮮のハッカーはこの変革を主導しました。ラザルス・グループ(別名 TraderTraitor)は、 2025 年に 20 億 2,000 万ドルの暗号資産を盗み出しました。これは、既知の攻撃回数が 74 % 減少したにもかかわらず、前年比で 51 % の増加となっています。この計算は恐ろしいものです。作戦回数は減り、報酬は大幅に増え、中央集権 型取引所のコールドウォレット・インフラストラクチャに戦略的に焦点を当てているのです。
1 ヶ月に及ぶ攻撃の解剖学: Bybit のケーススタディ
2025 年 2 月の Bybit 強奪事件(単一の作戦で 15 億ドルの ETH が盗難)は、ラザルス・グループがいかにしてコールドウォレットを侵害するかを示す決定的なケーススタディです。この攻撃は、伝統的な意味でのハッキングではありませんでした。それは、数週間にわたって展開された、綿密に計画されたサプライチェーンへの潜入でした。
フェーズ 1:サプライチェーンのソーシャルエンジニアリング
ラザルスは Bybit を直接標的にしたわけではありません。代わりに、 Bybit がコールドウォレット管理のために依存していたサードパーティのマルチシグプラットフォームである Safe{Wallet} (旧 Gnosis Safe)の開発者を特定しました。偽の採用オファー、投資の勧誘、長期にわたる仕事上の会話などを組み合わせたソーシャルエンジニアリングを用い、攻撃者は開発者のワークステーションを侵害しました。
フェーズ 2:クレデンシャルの窃取とラテラルムーブメント(横展開)
開発者のマシンに侵入すると、攻撃者は AWS セッショントークンを抽出し、多要素認証(MFA)を完全にバイパスしま した。彼らは Safe{Wallet} の AWS インフラストラクチャへと横展開し、 Bybit のようなクライアントにウォレットのユーザーインターフェースを提供するデプロイメントパイプラインへのアクセス権を取得しました。
フェーズ 3: UI 操作とトランザクションのハイジャック
デプロイメントシステムへのアクセス権を得たラザルスは、 Safe{Wallet} のインターフェースに悪意のある JavaScript を注入しました。 Bybit の CEO である Ben Zhou 氏が、ルーチンワークと思われるコールドウォレットからホットウォレットへの送金を開始した際、操作された UI は正当な取引のように表示されました。しかし舞台裏では、コードが 40 万 ETH 以上をラザルスが管理するウォレットにリダイレクトしていました。すべてのマルチシグ署名者が取引を承認しました。侵害されたインターフェースを通じてその操作を検知する方法は、彼らにはなかったのです。
フェーズ 4:迅速な資金洗浄
48 時間以内に、盗まれた資金のうち少なくとも 1 億 6,000 万ドルが THORChain と「中国のランドロマ(洗濯屋)」と呼ばれる OTC ネットワーク(盗まれた資産を吸収し、オフチェーンで決済するプロの地下ブローカー)を通じて洗浄されました。