提供
Learning - Insights

盗まれた仮想通貨の行方:45日間にわたる資金洗浄の仕組み

2025年にはハッカーが34億ドル相当の暗号資産を盗み、2026年上半期にも再び10億ドルを突破しました。いったんコインが移動し始めると、捜査当局が手がかりを追跡できる期間はおよそ45日間しかありません。

共有
盗まれた仮想通貨の行方:45日間にわたる資金洗浄の仕組み

主なポイント:

  • Chainalysisの記録によると、2025年の盗難総額は34億ドルに達し、そのうちBybitでの15億ドルのハッキング被害だけで総額の44%を占めました。
  • Blockaidによると、2026年上半期は過去最多となる212件のインシデントが発生し、その損失の約55%はラザルス(Lazarus)関連グループによるものでした。
  • 4月に発生したKelpDAOへの2億9,300万ドルの攻撃は、2026年最大の単一被害事例となりました。

6年間で160億ドル以上が消失

暗号資産の盗難は、もはやデジタル資産業界が徐々に脱却しつつある一過性の現象ではなく、それ自体がひとつの産業となっています。これまでのところ、過去5年間だけでも、オンチェーン調査員たちは盗難総額の急増を記録しています(2022年は37億ドル、2023年は17億ドル、 2024年は22億ドル、2025年は34億ドル)と、その額は膨れ上がっており、この傾向に歯止めがかかる兆しは全く見られません。

実際、昨年の総額のほぼ半分は単一事件、すなわち2025年2月のBybitハッキングによるものであり、特筆に値します。この事件では、攻撃者が取引所のコールドウォレットの署名プロセスを侵害し、15億ドルを奪い去りました(これは史上最大の暗号資産盗難事件となりました)。

Stolen crypto amounts per year.今年上半期も不気味なほど同様の傾向が続いており、セキュリティ企業Blockaidによると、過去最多となる212件のインシデントで合計約11億ドルの被害が発生しました。 単一の事件としては、4月19日に発生したリステーキングプロトコル「KelpDAO」への攻撃(被害額2億9,300万ドル)が最大規模であり、TRM Labsの集計によると、この6か月間で207件のインシデントが確認され、前年同期の2倍以上に達しました。

45日間の手口

前述のような盗難事件の後に通常起こる展開は、今やほぼ定型化されており、研究者たちは、3つの波に分かれておよそ45日間続く特徴的な資金洗浄サイクルを説明しています。

0日目から5日目は速度が最優先され、盗まれたトークンは通常、分散型金融(DeFi)プロトコルを通じて交換され(活動量は最大370%急増)、ミキシングサービスに送り込まれます。ミキシングサービスではコインをプールしてシャッフルすることで、出所と行き先の関連性を断ちます。 6日目から10日目にかけて、資金はクロスチェーンブリッジを介してチェーン間を移動し、本人確認(KYC)審査が限定的な取引所を経由して流れます。

その後、20日目から45日目にかけて、コインはKYC不要の取引所や即時交換サービス、 中国語圏の店頭取引(OTC)ネットワークや制裁対象となっているHuioneマーケットプレイスなどの保証サービスを通じて、少額ずつ(通常は報告基準額を下回るよう50万ドル未満)現金化されます。その結果、サイクルの終了時点までに資金は数多くのチェーン、ミキサー、管轄区域を経由するため、ブロックチェーンは決して記録を消さないものの、出所の特定はできても資金の回収はほとんど実現しません。 参考までに、Bybitから盗まれた資金のうち回収されたのは5%未満にとどまりました。同取引所は業界屈指のホワイトハット専門家を擁していたにもかかわらずです。

2026年:ハッキング件数は増加、被害額は減少

今年、攻撃者たちは標的の範囲を広げている。KelpDAOのようなプロトコル悪用に加え、4月だけで6億4,167万ドルが盗まれ月間記録を更新したためだ。 上半期の被害額の約55%は、ラザルス(Lazarus)と関連する北朝鮮のグループによるものであり、フィッシングや個人ウォレットからの資金流出も含めたCertiKの集計によると、この期間の被害額は344件のインシデントで計13億2000万ドルに上ります。

ごく最近、Coldcardハードウェアウォレットの脆弱性を悪用した事件は、こうした手口がビットコインにも適応しつつあることを示しました。脆弱なシードを持つウォレットから約1億1,600万ドルを搾取した後、攻撃者はコインの集約を開始し、その一挙手一投足を傍観者たちが注視していました。 この事件を受けて、透明性や不可逆性といったビットコインの核心的な強みは、ほぼ一夜にして諸刃の剣となってしまいました。なぜなら、盗まれたコインの移動は誰もが確認できたものの、それを元に戻すことは誰にもできなかったからです。

なぜ回復がほぼ不可能なのか

こうした攻撃が相次ぐ中、これまで繰り返し確実に効果を発揮してきた唯一の手段は、中央集権型ステーブルコインの凍結です。 テザー(Tether)やサークル(Circle)はコントラクトレベルでアドレスをブラックリスト化し、盗まれたUSDTやUSDCを即座に凍結できます。このため、手口が巧妙な攻撃者は侵害発生から数分以内に盗んだステーブルコインをイーサリアムやビットコインに交換し、価格リスクを承知で凍結圏から逃れようとするのです。

これは示唆に富む非対称性です。すなわち、検閲耐性が最も高い資産ほど洗浄が容易であり、凍結されやすい資産ほど回収が容易だということです。あらゆる資金洗浄の手法は、結局のところ、一時停止ボタンを押せる誰かが気付く前に、「捕まえやすいもの」を「捕まえにくいもの」に変換する競争に他なりません。

暗号資産盗難の不都合な現実として、予防こそがほぼすべてを左右するという点がある。取引所や分析企業は、規制に準拠したプラットフォームを経由する資金を凍結できる。だからこそ、資金洗浄業者は、誰も凍結できないDeFiやミキサーを最優先で利用するのだ。

ミキサーやHuioneのようなサービスに対する制裁はコストを押し上げるが、資金の流れを止めるのではなく、単に後継のサービスへと追いやるだけである。また、45日という期限があるため、国境を越えた法的手続きがようやく開始される頃には、コインは通常、その旅を終えている。

ユーザーやプラットフォームにとっての教訓は、いったん盗まれてしまえば、資金の圧倒的多数は二度と戻ってこないということです。 さらに、攻撃者のサイクルはコンプライアンス対応よりも速く、「暗号資産の盗難は減少している」という見出しが報じられるたびに、次の10億ドル規模の反例がすでに動き出しています。ブロックチェーンはすべてを記録しますが、何も返してはくれません。

この記事はAIを使用して英語から翻訳されました。英語の原文が正式な情報源であり、自動翻訳には、特に法律および規制に関する用語において不正確な部分が含まれる場合があります。

この記事のタグ