提供
Security

6つのチェーンでトリプルAのホットウォレットから970万ドルが流出した:Peckshieldの調査結果はこちら

セキュリティアラートサービス「Peckshield」によると、決済ゲートウェイ「Triple-A」は7月24日と25日にかけて、6つのブロックチェーンにまたがるホットウォレットから970万ドル以上が流出した。

共有
6つのチェーンでトリプルAのホットウォレットから970万ドルが流出した:Peckshieldの調査結果はこちら

主なポイント:

  • Peckshieldによると、Triple-Aは6つのブロックチェーンにまたがるホットウォレットから970万ドル以上を失いました。
  • 攻撃者は盗んだ資金をイーサリアムへブリッジし、1つのアドレスに約5,227ETHを集約しました。
  • 侵害が報告されてから8時間以上が経過しても、Triple-Aは公式声明を発表していませんでした。

オンチェーン調査員が最初に侵害を指摘

オンチェーン調査員のSpecterが最初にこの事件を報告しました。土曜日に公開されたPeckshieldのアラートによると、シンガポールを拠点とする法定通貨から暗号資産への決済ゲートウェイであるTriple-Aに関連するウォレットから、イーサリアム、トロン、ポリゴン、アービトラム、ソラナ、およびThe Open Network(TON)にまたがって資金が流出したと報告されています。

Triple-Aは加盟店が暗号資産を受け取り、法定通貨で決済できる決済インフラを運営しています。つまり、同社のホットウォレットには取引を迅速に処理するため、顧客資金と流動性の高いステーブルコインがローテーション方式で保管されています。ホットウォレットは処理速度を優先してインターネットに常時接続されていますが、その代償としてオフラインのコールドストレージよりも攻撃にさらされやすいという特徴があります。

セキュリティ研究者が検証したオンチェーンデータによると、攻撃者は盗んだステーブルコインやその他の流動性資産を分散型取引所で交換した後、その収益をイーサリアムへブリッジしました。資金は「0x01F8」で始まる単一のアドレスに送られ、土曜日の時点で約5,227 ETH(約970万ドル相当)が保有されていました。

Peckshield alert regarding Triple-A's latest breach.
画像出典:X

この集約用ウォレットは盗まれた資産を一括で受け取るのではなく、数回に分けて受け取っていました。これは、複数のチェーンで資産を段階的に変換してから再集約するという、過去の悪意ある攻撃者の手口と一致しています。

最後に、Peckshieldは以前にも同様のイーサリアムへのブリッジによる資金集約を指摘しており、その中には、わずか数週間前にヘデラからイーサリアムへ525万ドルがブリッジされたと疑われるエクスプロイト事件も含まれています。

決済インフラではお馴染みのパターンです。

Triple-Aは、今年ホットウォレットの侵害を標的とされた暗号資産決済処理業者や取引所のリストに加わりました。 Web3インフラ企業への攻撃は多くの場合、同様の流れをたどります。すなわち、攻撃者はホットウォレットの秘密鍵や設定ミスのあるスマートコントラクトへのアクセス権を取得し、流動資産を迅速に流出させた後、中央集権型プラットフォームが資金を凍結する前に、分散型取引所(DEX)やクロスチェーンブリッジを通じて不正に得た資金を洗浄します。

5月にGravity Bridgeから540万ドルが流出した際も、攻撃者は追跡を隠蔽するため盗んだ資金をBinance経由で送金するという全く同じ手口を用いました。 さらに、あるサイバーセキュリティ大手企業の調査によると、6月には40件の別々のハッキングにより7,587万ドルの被害が発生しており、これは5月の8,170万ドルから7.13%の減少となっています(ホットウォレットの侵害は、スマートコントラクトのバグや秘密鍵の漏洩と並んで、依然として最も一般的な攻撃ベクトルの一つです)。

是正措置は未実施

侵害が最初に報告されてから8時間以上が経過したにもかかわらず、Triple-Aはいまだにこの攻撃を認める公式声明を発表しておらず、顧客資金が影響を受けたかどうか、影響を受けた場合その詳細についても明らかにしていません。この沈黙により、Triple-Aの決済システムを利用している加盟店が決済に支障をきたしたかどうか、また同社が影響を受けたユーザーに全額補償を行うのに十分な準備金を保有しているかどうかについて疑問が残されています。

今後数時間にわたり、セキュリティ研究者は攻撃者が資金を中央集権型取引所やミキシングサービスへ移動させる兆候がないか、統合されたイーサリアムアドレスを監視し続けるでしょう。こうした動きを把握できれば、調査当局は不正な資金が現金化される前に当該ウォレットを特定する機会を得られる可能性があります。

この記事はAIを使用して英語から翻訳されました。英語の原文が正式な情報源であり、自動翻訳には、特に法律および規制に関する用語において不正確な部分が含まれる場合があります。

この記事のタグ