はじめての仮想通貨
TOP 新着一覧 チャート 取引所 WebX
CoinPostで今最も読まれています

クラウド基盤バーセルに不正アクセス、仮想通貨プロジェクトも警戒

画像はShutterstockのライセンス許諾により使用

この記事のポイント
  • VercelがAIツール経由の不正アクセスを確認
  • DeFiフロントエンドのAPIキー・認証情報に漏えいリスク

第三者AIツールのOAuth侵害が発端

クラウド開発プラットフォームのバーセル(Vercel)は19日、同社の内部システムへの不正アクセスが確認されたと公式ページで発表した。

バーセルはウェブサービスやアプリを手軽に公開できるホスティング基盤として広く普及しており、多くの仮想通貨・DeFi(分散型金融)プロジェクトのフロントエンド、つまりユーザーが実際に操作する画面部分もこのプラットフォーム上で動いている。今回の侵害により、こうしたプロジェクトの認証情報が漏えいした可能性が懸念されている。

関連記事:セキュリティ研究者が1.4億件のデータベース漏洩を発見、複数サービスが対象

サイバーセキュリティ研究者が1億4900万件以上のログイン情報を含むデータベースが保護されずに公開されていたことを発見した。Gmailやフェイスブックなど主要サービスが含まれる。

調査の結果、侵害の入口となったのはバーセル社内で使用していた小規模な第三者製AIツールだったことが判明した。このAIツールはGoogleアカウントと連携する「OAuth(オープン認証)」という仕組みを使っていたが、そのアプリ自体が外部から攻撃を受けた。

OAuthとは「他サービスのアカウントでログインする」機能のことで、「Googleでログイン」ボタンなどが代表例だ。このツールは数百の組織で利用されていたとされており、バーセル以外にも被害が及んでいる可能性がある。

攻撃者はハッカーフォーラム「BreachForums(ブリーチフォーラムズ)」上で、自称「ShinyHunters(シャイニーハンターズ)」を名乗り、Vercelの内部データベース・従業員アカウント・ソースコード・APIキー・GitHubトークンなどを200万ドル(約3億円)で販売していると主張しているとの情報も浮上している。

APIキーやGitHubトークンとは、システム間の連携や開発作業に使われる「デジタルの合鍵」にあたるもので、これが流出した場合、第三者がシステムに不正侵入したり、コードを改ざんしたりするリスクがある。ブロックチェーンセキュリティ企業のスローフォグ(Slow Fog)もこの情報を確認しており、Vercelの内部管理ツール「Linear(リニア)」およびGitHubとの連携機能が攻撃の主な標的になったとみている。

仮想通貨プロジェクトへの影響も懸念

仮想通貨・Web3プロジェクトへの影響も懸念される。バーセルはDeFiアプリのフロントエンド、つまりユーザーが実際にウォレットを接続したり取引操作を行う画面部分を多く抱えるプラットフォームであり、こうしたアプリの多くはAPIキーやブロックチェーンへの接続情報を環境変数として同プラットフォーム上で管理している。

攻撃者がこれらを入手した場合、ユーザーへ偽の画面を表示するフロントエンド改ざんや、外部サービスへの不正アクセスが理論上は可能になる。

関連記事:ハイパーブリッジで約4億円相当の不正流出、初期報告から被害額が約10倍に拡大

ハイパーブリッジのハッキング被害額が約250万ドル(約4億円)に拡大。資金の一部はバイナンスで追跡中で、回収不足時はBRIDGEトークンで補償する計画が発表された。

実際に対応を表明したプロジェクトも出ている。ソラナ上の流動性プロトコル「オルカ(Orca)」は公式X(旧Twitter)で、フロントエンドをバーセル上で運用していることを認めた上で、「予防措置として露出した可能性のある全ての認証情報を更新した」と発表した。同プロトコルのチェーン上の資産およびユーザー資金への影響はないとしている。

一方、セキュリティ専門家の間ではより広範な「サプライチェーン攻撃」への波及リスクも指摘されている。これは広く使われるソフトウェアそのものに悪意あるコードを混入させ、それを利用する無数のシステムを一括して感染させる手法だ。

バーセルはJavaScript開発で世界的に普及するフレームワーク「Next.js」の開発元でもあり、もし開発用の各種認証情報(GitHubトークン・NPMトークン)が悪用された場合、世界中の開発者環境に連鎖的な被害が生じる可能性がある。

ただし同社CEOのギリェルメ・ラウフ(Guillermo Rauch)氏は、「Next.jsおよびその関連開発ツール(Turbopack)への影響はないことを公式に確認している」と述べており、ブロックチェーン自体やスマートコントラクトへの直接的な影響もない。現時点でこのシナリオを裏付ける証拠は確認されていないが、「センシティブ(機密)」設定のされていない環境変数については即時更新が推奨されている。

今回の事案は、開発現場へのAIツール導入が急速に広がる中、その連携経路が新たな攻撃の糸口になりうることを改めて示している。「便利さ」と引き換えに、接続したツール一つひとつがセキュリティ上のリスクになり得るという構造的な問題が浮き彫りになった形だ。バーセルは引き続き調査を進め、進展があり次第、公式ページを更新するとしている。

CoinPost App DL
厳選・注目記事
注目・速報 市況・解説 動画解説 新着一覧
04/27 月曜日
16:12
リップルと韓国Kバンク、海外送金のオンチェーン送金実証で提携
韓国のインターネット銀行Kバンクがリップルと提携し、UAEとタイ向けオンチェーン送金の技術検証を開始。ブロックチェーンを活用した海外送金の速度・コスト改善を段階的に検証する。
15:12
ビットコイン上昇は先物主導、現物需要は依然低迷=CryptoQuant
CryptoQuantのCEOキ・ヤング・ジュ氏が、ビットコインの現在の上昇は先物主導であり、オンチェーン実需はネットマイナスが続くと指摘。弱気相場終焉にはスポットと先物の双方の回復が必要と述べた。
11:58
国内初、仮想通貨取引所残高から引き落とし可能なクレカ誕生 ビットバンクとエポスカードが連携
ビットバンクとエポスカードが業務提携し、bitbank口座の仮想通貨でカード代金を支払える国内初のクレジットカード「EPOS CRYPTOカード for bitbank」を2026年4月27日より発行開始。
11:28
米CFTCがニューヨーク州を提訴 予測市場の管轄権限で攻勢強める
米商品先物取引委員会が予測市場の管轄権めぐりニューヨーク州を提訴した。訴訟を起こしたのは4州目となった。、37州の司法長官は州側を支持しており管轄権争いが激化している。
09:49
予測市場ポリマーケット、日本を利用制限対象に 金融庁は慎重姿勢
予測市場ポリマーケットが日本をアクセス制限国に追加した。国会では国民民主党議員が活用を提言する一方、金融庁は賭博性などを理由に慎重な姿勢を示している。
09:00
ポリマーケット取引の価格形成、わずか3%の熟練トレーダーが主導=論文
ロンドン・ビジネス・スクール等の研究チームが、ポリマーケット172万アカウントを分析。価格形成を主導するのはわずか3.14%の熟練トレーダーで、残り97%は損失側に回ると結論付けた。
08:15
資金調達率とハッシュレート低下、ビットコインに強気シグナルか=ヴァンエック
ヴァンエックが4月中旬レポートを公開。ファンディングレートとハッシュレートの2つの強気シグナルを指摘し、ビットコインの上昇余地を分析した。
07:30
DeFiプロトコルScallopのサイドコントラクトでエクスプロイト、約15万SUI流出
SuiチェーンのDeFiプロトコルScallopがエクスプロイト被害を報告。sSUIリワードプール関連のサイドコントラクトから約15万SUJが流出したが、コアコントラクトは安全で損失は全額補填予定。
06:42
休眠2年のクジラ、300BTCをバイナンスに入金 含み益は約28億円=Lookonchain
2年間休眠していたビットコインクジラが300BTCをバイナンスへ入金。3年前に取得した際から約28億円の含み益が発生しているとLookonchainが報告した。
04/26 日曜日
11:30
米・イラン停戦延長でビットコイン底堅く、今後の鍵は和平交渉とFOMC|bitbankアナリスト寄稿
今週のビットコイン(BTC)相場は中東情勢の停戦延長を受け、下値を限定しつつも上値も重い展開。28〜29日のFOMCと米・イラン交渉の行方が今後の焦点となる。
09:30
今週の主要仮想通貨材料まとめ、ETH長期価格目標の大幅下方修正やXRPLの量子耐性移行計画など
前週比で振り返る仮想通貨市場の最新動向。ビットコインやイーサリアム、XRP、ソラナなど主要銘柄の騰落率や注目材料を一挙紹介。市場トレンドと関連ニュースを詳しく解説する。
09:25
週刊仮想通貨ニュース|特定暗号資産の申告分離課税巡る議論やトークン化ポケカ市場の活況に高い関心
今週は、トークン化ポケモンカード市場の活況、仮想通貨の申告分離課税を巡る議論、イーロン・マスク氏が率いるテスラのビットコイン保有継続に関する記事が関心を集めた。
04/25 土曜日
13:55
ポーランド最大級仮想通貨取引所Zondacrypto、CEOがイスラエルへ出国 巨額顧客資産の紛失疑惑
ポーランド最大級の仮想通貨取引所ZondacryptoのCEOプシェミスワフ・クラール氏がイスラエルへ出国。約4500BTCの顧客資産がアクセス不能となっており、当局が詐欺や横領の容疑で本格的な刑事捜査を開始。
13:15
アマゾンAWS、チェーンリンクのデータ標準をマーケットプレイスで提供開始
アマゾンAWSマーケットプレイスでチェーンリンクのデータ標準が利用可能になる。トークン化資産向けアプリ開発の効率化や金融機関のブロックチェーン活用を後押しする。
11:35
アンソロピックにグーグルが最大6.3兆円出資へ、トークン化株は時価総額158兆円到達
グーグルは24日、AIスタートアップのアンソロピックに対し最大400億ドルを出資する計画を発表した。セカンダリー市場での企業価値が1兆ドルに迫る中、同社は米中間選挙の安全性強化や日本国内でのNECとの提携など、グローバル展開を加速させている。
今から始める仮想通貨特集
通貨データ
重要指標
一覧
新着指標
一覧