サイバー攻撃でZeus Walletが一時停止 顧客資産流出やLightningの脆弱性は確認されず

Infrastructure shutdown follows the Zeus Wallet cyberattack, with no customer funds reported lost (Image: Shutterstock)
Infrastructure shutdown follows the Zeus Wallet cyberattack, with no customer funds reported lost (Image: Shutterstock)

自己管理型のBitcoinBTC)ウォレットサービスであるZeus Walletがサイバー攻撃を受け、自社インフラを全面的にオフライン化した。もっとも、サービス側は顧客資産は安全に保全されており、Lightning関連ソフトウェアの不具合も見つかっていないと説明している。

重要ポイント

  • Zeusは数時間以内に被害範囲を封じ込め、監査のためインフラをオフライン状態に維持。
  • 顧客資産の損失はなく、Lightningノードソフトに脆弱性は確認されなかった。
  • Lightning Service Provider(LSP)のチャネルがクローズされたユーザーには、サービス再開後に代替チャネルを提供予定。

Zeusへのサイバー攻撃

インシデントは水曜日に発生し、木曜日にはCointelegraphが、同社が侵害範囲の精査を行う間、関連システムを停止したと報じた。再開時期についてZeusは具体的な見通しを示しておらず、記事執筆時点でもサービスは停止したままだ。

創業者のEvan Kaloudis氏は8月5日のセキュリティアップデートで、「今回の事案はZEUSのインフラ環境に限定されたものとみている」と述べたうえで、Lightningソフトウェアの脆弱性は確認されず、顧客資産は失われておらず、また危険にさらされてもいないと強調した。

Kaloudis氏によると、チームは数時間以内に攻撃への対応を完了し、Lightning Service Providerとの接続チャネルがクローズされたユーザーに対しては、プラットフォームの処理能力が回復次第、代替チャネルを提供する方針だという。なお、攻撃の具体的な手法については現時点で明らかにされていない。

関連記事: Mythos 5が偽名義を構築し、人間のコードレビュアーを欺こうとした手口

ビットコインウォレットのリスク構造

今回の事案で重要なのは、「自己管理型」であっても、ウォレット事業者が運営する周辺サービスの障害がユーザー体験に影響を与え得る点だ。

自己管理型ウォレットはプライベートキーの管理権限自体はユーザー側が保持する。一方で、実際の運用では、チャネル管理、流動性のルーティング、スワップ機能、アプリの可用性などを事業者側のインフラが支えている。したがって、インフラ障害や一時的なシャットダウンが発生すると、事業者がユーザー残高を預かる(カストディする)ことはなくとも、機能面やアクセス性には支障が生じる可能性がある。復旧作業はユーザーが管理する鍵を動かさずに行われる点も特徴だ。

ウォレット自体は依然としてオフライン状態が続いている。Zeusは今回の事案を受け、Trusted Execution Environment(信頼実行環境、TEE)やエンクレーブの活用、そして署名権限を露出し得るインフラから切り離し、サーバー侵害時の被害を最小化することを狙う「Validating Lightning Signer」プロジェクトの重要性が、あらためて裏付けられたとしている。

今回の侵害は、Zeusが8月3日にスワップ機能を停止した直後に起きた。スワップ機能の停止は、ノンカストディ型ビットコインスワッププロバイダーであるBoltzが、別途自社プラットフォームの一時停止を決定したことを受けて行われたものであり、Zeusユーザーにとっては同一週内で二度目のサービス中断となる。ただし、両事案は別個のシステムをめぐるもので、直接の関連性はないとみられる。

次に読む: Bitcoin開発者ら、24時間のAI監査で重大なバグ85件を発見

Murtuza Merchant profile photo

Murtuza Merchant

Murtuzaは、暗号資産およびブロックチェーン技術を専門とする経験豊富な金融ジャーナリストです。BenzingaやCointelegraphをはじめとする複数のメディアで寄稿し、新たなトレンド、規制環境などについて取材・報道してきました。Twitterでは @murtuza_merc、Telegramでは mmerchant001 で見つけることができます。 ディスクロージャー: MurtuzaはATOM、AKT、TIA、INJ、OSMOを保有しています。

免責事項とリスク警告: この記事で提供される情報は教育および情報提供のみを目的としており、著者の意見に基づいています。金融、投資、法的、または税務上のアドバイスを構成するものではありません。 暗号資産は非常に変動性が高く、投資の全部または相当な部分を失うリスクを含む高いリスクにさらされています。暗号資産の取引または保有は、すべての投資家に適しているとは限りません。 この記事で表明された見解は著者のものであり、Yellow、その創設者、または役員の公式な方針や立場を表すものではありません。 投資決定を行う前に、常にご自身で十分な調査(D.Y.O.R.)を行い、ライセンスを持つ金融専門家にご相談ください。
関連ニュース
サイバー攻撃でZeus Walletが一時停止 顧客資産流出やLightningの脆弱性は確認されず | Yellow