以下では、この記録的な仮想通貨盗難がどのように行われたのかを整理します。
2025年2月21日、ドバイに拠点を置く暗号資産取引所Bybitが攻撃を受け、約14.6億ドル相当のデジタル資産が流出しました。
米FBIは、この攻撃を**「TraderTraitor」**として追跡されている北朝鮮関連のサイバー活動に帰属させています。
脅威分析によると、侵入の鍵となったのはソフトウェアのサプライチェーン侵害でした。CrowdStrikeの調査では、同社がPRESSURE CHOLLIMAと呼ぶクラスターが、開発環境を侵害しトロイの木馬化されたソフトウェアを配布することで信頼されたシステム内部に入り込んだとされています。
侵入後、攻撃者は大量の仮想通貨を取引所のインフラから移動させ、数千のウォレットアドレスへ分散送金して追跡を困難にしました。
ブロックチェーン分析によると、2025年に北朝鮮関連グループが盗んだ20.2億ドルは前年より51%増加しています。
しかし興味深いのは、攻撃件数自体は減っている点です。
これは戦略の変化を示しています。以前のように小規模な攻撃を繰り返すのではなく、
といった影響力の大きい標的に集中する高額ハッキングへ移行しているのです。
セキュリティ企業はこのモデルを**「サイバー犯罪の産業化」**と呼んでいます。
Bybit事件は、現代のサイバー攻撃で急増しているサプライチェーン侵害の典型例とされています。
攻撃者は企業そのものではなく、
などを改ざんし、被害者が自らインストールする形でマルウェアを仕込むことで内部アクセスを得ます。
信頼関係を利用するため、従来のセキュリティ対策では検知が難しいのが特徴です。
調査では、攻撃者が生成AIを利用して詐欺や偽装を高度化させていることも確認されています。
AIは例えば次のような用途で使われます。
その結果、社員がログイン情報を渡してしまうケースが増えています。
もう一つの重要な手法が、偽のリモート雇用スキームです。
当局によると、北朝鮮は盗まれた身元情報や偽の履歴書を使い、海外企業のリモート開発者やIT職に潜り込むネットワークを構築しています。
こうした人物が企業に雇われると、次のような行動が可能になります。
実際に大手テック企業では、数千件規模の偽IT雇用の試みが阻止されたと報告されています。
セキュリティ研究者によると、最近の北朝鮮の作戦は純粋な技術ハッキングだけではないのが特徴です。
CertiKの分析では、攻撃パターンが**「オフライン侵入(offline infiltration)」**へ移行していると指摘されています。
つまり、
などの人間関係を足掛かりに侵入する手法です。
北朝鮮のサイバー活動は単一組織ではなく、複数のクラスターとして追跡されています。
例として挙げられるのが次のグループです。
一方で、FAMOUS CHOLLIMAやSTARDUST CHOLLIMAなどのクラスターについては、2025年の個別事件との直接的な公開証拠は限定的とされています。
資金を盗んだ後、攻撃者は次のような手段で追跡を回避します。
Chainalysisによると、大規模ハッキング後、資金洗浄サイクルは約45日程度で進行するケースもあるとされています。
米国などの政府機関は、これらの攻撃を単なる犯罪ではなく国家資金調達の一部とみています。
公式声明では、北朝鮮がサイバー犯罪やIT労働スキームを通じて制裁を回避し、弾道ミサイルや核開発計画の資金を確保している可能性が指摘されています。
そのため各国は
などの対策を強化しています。
2025年の記録的な事件は、仮想通貨業界の脅威が新しい段階に入ったことを示しています。
研究者は、今後の対策として
が不可欠だと指摘しています。
仮想通貨の普及が進むほど、国家主導のサイバー犯罪はさらに高度化する可能性が高いとみられています。