注意: 本ツールは参考情報です。最終判断はご担当者様ご自身で行ってください。 法的アドバイスを提供するものではありません。

暗号資産の大量流出事件から学ぶ──資金はどこへ消え、何が追跡を止めるのか

史上最大規模と報じられた暗号資産取引所からの大量流出は、ウォレットが技術的に破られたのではなく、署名者を狙ったソーシャルエンジニアリングによるものでした。流出した資金はその後どこへ向かい、何が追跡を止めるのかを図解で整理します。

最終更新:2026-09-26

2025年2月21日、暗号資産取引所Bybitのマルチシグ管理コールドウォレットから約40万1,000ETH(約15億ドル)が不正に流出したと報じられました。史上最大規模の暗号資産ハッキング事件とされ、犯行は北朝鮮の国家支援ハッキング組織とされるラザルス・グループによるものと報じられています。複数の署名者が同じ偽の画面を信じて署名したことで、正規の手続きの形をとりながらウォレットのロジックが書き換えられた点が特徴です。暗号資産の盗難のうち大きな割合を北朝鮮関連のグループが占めると民間の調査で指摘されています。マルチシグという業界のベストプラクティスも、運用面(人がどう使うか)に弱点があれば無力化されることを示した事件です。

30秒でつかむ

何が起きたか1日で約15億ドル相当が消えた

2025年2月21日、Bybitのマルチシグ管理コールドウォレットから約40万1,000ETH(約15億ドル相当)が流出したと報じられました。史上最大規模の暗号資産ハッキング事件とされています。

どの手口か署名者を狙ったソーシャルエンジニアリング

攻撃者は正規に見える偽のユーザーインターフェースを提示し、複数の署名者に悪意あるトランザクションへ署名させました。ウォレットを技術的に破ったのではなく、正規の手続きの中で署名を得た点が特徴です。

どこで追跡が止まるのかミキシングとクロスチェーンブリッジ

流出後の資金はミキシングサービスやクロスチェーンブリッジを経由すると報じられています。トラベルルールが機能するのは事業者間の取引に限られるため、KYCのない経路に移った時点で追跡の手がかりが薄くなります。

図解で見る

図解①

署名者の特定マルチシグの権限保持者偽UIの提示ソーシャルエンジニアリング悪意あるトランザクションへの署名・流出ミキシングサービスを経由クロスチェーンブリッジを経由(追跡が困難に)技術的にウォレットを破ったのではなく、正規の手続きの中で署名を得た点が特徴
署名者の特定から偽UIによる署名、流出、ミキシング・クロスチェーンブリッジを経由した追跡回避までの流れを示す図。

図解②

送付側の暗号資産交換業者など(送付人情報)受取側の暗号資産交換業者など(受取人情報とあわせて共有)移転の都度、情報をあわせて送る
送付側の事業者から受取側の事業者へ送付人・受取人情報が共有される図(用語ページ「トラベルルール」と共通の図解)。KYCのない交換手段やアンホステッド・ウォレットを経由すると、この共有の輪の外に資金が出てしまう点に注意。

なぜマルチシグでも防げなかったのか

署名者全員が同じ偽のユーザーインターフェースを信じたこと、署名対象を独立して検証する手段がなかったこと、コールドウォレットとマルチシグという技術的な防御と実際の運用との間にギャップがあったことの3点が要因として指摘されています。技術的にウォレットを「破った」のではなく、正規の署名者に「自分の手で鍵を開けさせた」事件だったといえます。

流出後の資金の行方

流出した資金はミキシングサービスやクロスチェーンブリッジを経由すると報じられており、経由するたびに出所と現在の姿を結びつけにくくなります。トラベルルールは事業者間で送付人・受取人情報を共有する仕組みですが、KYCを行わない交換手段や利用者自身が管理するウォレットを経由すると、共有する相手先の事業者が存在せず、追跡が止まりやすくなります。

混同しやすい語との違い

アンホステッド・ウォレット利用者自身が管理するウォレットへの移転は、相手が事業者ではないため情報を共有する相手が存在せず、トラベルルールの対応が難しい場面として扱われます。流出資金の追跡が止まりやすい経路の一つです。
取引時確認取引時確認は顧客と事業者の間で行う確認です。トラベルルールは事業者どうしの間で送付人・受取人情報を受け渡す仕組みで、確認の相手が異なります。
制裁スクリーニング制裁スクリーニングは取引相手の名称を制裁対象者リストと照合する仕組みです。国家支援型の攻撃グループが関わる流出事件では、関連するアドレスや組織が制裁対象になっている場合があり、スクリーニングの精度が論点になります。

実務ではここで迷う

流出した資金がミキシングやクロスチェーンブリッジを経由した場合、どこまでを自社のリスク評価やモニタリングのシナリオに反映すべきかは、事業者ごとの分析コストと実効性のバランスが問われる悩みどころです。北朝鮮関連の攻撃リスクをどの粒度で取引モニタリングに織り込むかも、実務では判断が分かれます。

Bybit流出事件の詳細を読む(noteの記事)→ →

関連する用語・ツール

FAQ

よくある質問

なぜマルチシグを使っていても流出を防げなかったのですか?

攻撃は技術的にウォレットを破ったのではなく、署名者に偽の画面を見せて正規の手続きの中で署名させたためと報じられています。署名対象を独立して検証する手段がなかった点が要因として指摘されています。

流出した資金はその後追跡できるのですか?

ミキシングサービスやクロスチェーンブリッジを経由すると、事業者間の情報共有の仕組みであるトラベルルールが及ばない経路に資金が移り、追跡が難しくなると報じられています。

この事件は日本の暗号資産交換業者にも関係ありますか?

関係します。国内の交換業者も特定事業者として取引時確認・記録の保存・トラベルルール対応を求められており、同種の手口を想定したリスク評価の見直しが課題になります。

Complete Guide

2027年4月 犯収法改正 完全対応ガイド

廃止される方式とICチップ読取方式への移行手順、43業種別の対応可否を条文ベースで整理。冒頭部分は無料です。

完全対応ガイドを読む →

本記事は参考情報の提供を目的とし、最終的な判断は所管官庁のガイドライン・社内規程・専門家への確認に基づいて行ってください。 内容は犯罪収益移転防止法施行規則(2026年9月時点)に準拠しています。