GUIDE · 犯収法
暗号資産の大量流出事件から学ぶ──資金はどこへ消え、何が追跡を止めるのか
史上最大規模と報じられた暗号資産取引所からの大量流出は、ウォレットが技術的に破られたのではなく、署名者を狙ったソーシャルエンジニアリングによるものでした。流出した資金はその後どこへ向かい、何が追跡を止めるのかを図解で整理します。
最終更新:2026-09-26
30秒でつかむ
2025年2月21日、Bybitのマルチシグ管理コールドウォレットから約40万1,000ETH(約15億ドル相当)が流出したと報じられました。史上最大規模の暗号資産ハッキング事件とされています。
攻撃者は正規に見える偽のユーザーインターフェースを提示し、複数の署名者に悪意あるトランザクションへ署名させました。ウォレットを技術的に破ったのではなく、正規の手続きの中で署名を得た点が特徴です。
流出後の資金はミキシングサービスやクロスチェーンブリッジを経由すると報じられています。トラベルルールが機能するのは事業者間の取引に限られるため、KYCのない経路に移った時点で追跡の手がかりが薄くなります。
図解で見る
図解①
図解②
なぜマルチシグでも防げなかったのか
署名者全員が同じ偽のユーザーインターフェースを信じたこと、署名対象を独立して検証する手段がなかったこと、コールドウォレットとマルチシグという技術的な防御と実際の運用との間にギャップがあったことの3点が要因として指摘されています。技術的にウォレットを「破った」のではなく、正規の署名者に「自分の手で鍵を開けさせた」事件だったといえます。
流出後の資金の行方
流出した資金はミキシングサービスやクロスチェーンブリッジを経由すると報じられており、経由するたびに出所と現在の姿を結びつけにくくなります。トラベルルールは事業者間で送付人・受取人情報を共有する仕組みですが、KYCを行わない交換手段や利用者自身が管理するウォレットを経由すると、共有する相手先の事業者が存在せず、追跡が止まりやすくなります。
混同しやすい語との違い
| アンホステッド・ウォレット | 利用者自身が管理するウォレットへの移転は、相手が事業者ではないため情報を共有する相手が存在せず、トラベルルールの対応が難しい場面として扱われます。流出資金の追跡が止まりやすい経路の一つです。 |
|---|---|
| 取引時確認 | 取引時確認は顧客と事業者の間で行う確認です。トラベルルールは事業者どうしの間で送付人・受取人情報を受け渡す仕組みで、確認の相手が異なります。 |
| 制裁スクリーニング | 制裁スクリーニングは取引相手の名称を制裁対象者リストと照合する仕組みです。国家支援型の攻撃グループが関わる流出事件では、関連するアドレスや組織が制裁対象になっている場合があり、スクリーニングの精度が論点になります。 |
実務ではここで迷う
流出した資金がミキシングやクロスチェーンブリッジを経由した場合、どこまでを自社のリスク評価やモニタリングのシナリオに反映すべきかは、事業者ごとの分析コストと実効性のバランスが問われる悩みどころです。北朝鮮関連の攻撃リスクをどの粒度で取引モニタリングに織り込むかも、実務では判断が分かれます。
Bybit流出事件の詳細を読む(noteの記事)→ →関連する用語・ツール
FAQ
よくある質問
なぜマルチシグを使っていても流出を防げなかったのですか?
攻撃は技術的にウォレットを破ったのではなく、署名者に偽の画面を見せて正規の手続きの中で署名させたためと報じられています。署名対象を独立して検証する手段がなかった点が要因として指摘されています。
流出した資金はその後追跡できるのですか?
ミキシングサービスやクロスチェーンブリッジを経由すると、事業者間の情報共有の仕組みであるトラベルルールが及ばない経路に資金が移り、追跡が難しくなると報じられています。
この事件は日本の暗号資産交換業者にも関係ありますか?
関係します。国内の交換業者も特定事業者として取引時確認・記録の保存・トラベルルール対応を求められており、同種の手口を想定したリスク評価の見直しが課題になります。
Complete Guide
2027年4月 犯収法改正 完全対応ガイド
廃止される方式とICチップ読取方式への移行手順、43業種別の対応可否を条文ベースで整理。冒頭部分は無料です。
完全対応ガイドを読む →本記事は参考情報の提供を目的とし、最終的な判断は所管官庁のガイドライン・社内規程・専門家への確認に基づいて行ってください。 内容は犯罪収益移転防止法施行規則(2026年9月時点)に準拠しています。