2026年9月24日、Bitgetのホットウォレットから約3.52億ドルの暗号資産が不正に持ち出された1。

金額を聞いたときは素直に大きいと思った。ただ、この業界で数字の感覚は当てにならない。3.52億ドルは2026年の単独事件としては最大だが、昨年2月のBybitの約14.6億ドルと並べれば4分の1以下だ。3億ドル規模に限れば枚挙にいとまがない。2024年のPlayDappが2.90億ドル、DMM Bitcoinが3.08億ドル、今年4月のDriftが2.85億ドル、KelpDAOが2.92億ドル。

ハッキングは、この業界にいる限り付いて回る。なんなら職選びをするときにプロジェクトの安全性を吟味するのは当然だ。昨年のBybitのとき、私はMantleに在籍していた。盗まれた資産にはmETHとcmETHが含まれていて、コミュニティ対応に追われていた。

最近個人的にLayerZero周りの調査をする中でも、「ラザルス」「北朝鮮系ハッカー」という言葉が付きまとう印象があった。事件が起きるたびに「北朝鮮の関与が疑われる」という一行が付く。もう何度読んだか分からないが、今回ふと、なぜそう言えるのかを疑問に思った。

この記事では二つのことを確かめたい。一つは、北朝鮮系とされるハッカーが実際にどの程度の規模を占めているのかを、件数と金額と時期で定量的に見ること。もう一つは、あの一行が何を根拠に、どこまでのことを言っているのかである。

組織名の整理

この分野は組織名が入り乱れる。最低限これだけ押さえれば読める。

名称何を指すか
ラザルス(Lazarus Group)北朝鮮の偵察総局(RGB)傘下とされるサイバー攻撃組織の総称。APT38、BlueNoroffなど別名も多い
TraderTraitorラザルスの一部とされ、暗号資産事業者を専門に狙う部隊。DMM Bitcoin、Bybit、WazirXの各事件は、いずれもこの部隊の犯行とされている
CryptoCore、Citrine Sleet同じく北朝鮮系とされる別系統のグループ
DPRK IT workersこれも北朝鮮側の人間で、身分を偽って一般企業にエンジニアとして雇われ、内部から盗む。1件あたりは小さいが件数が多い
MSMT(多国間制裁監視チーム)国連安保理の専門家パネルがロシアの拒否権で2024年4月に活動を終えたあと、日本を含む11か国が同年10月に立ち上げた監視チーム

業界全体に占める割合

期間業界全体の被害うち北朝鮮系とされる分金額シェア
2023年—約6.6億ドル(20件)/当初10億ドルから下方修正—
2024年約22億ドル(303件)約13.4億ドル(47件)/MSMT認定は11.9億ドル・31件61%(件数では20%)
2025年約34億ドル約20.2億ドル/MSMT認定は1〜9月で16.5億ドル・9件59%(事業者被害では76%)
2026年上期約9.7億ドル(207件)約6.4億ドル66%
累計—約67.5億ドル—

この業界で盗まれた金の6割前後が、一つの国に帰属されている。しかも2024年の件数シェアは20%にすぎない。回数は少なく、一撃が大きい345。

MSMTの数字が小さいのは、北朝鮮の犯行と高い確度で断定できた案件だけを数えているためだ。報告書自身が、除外した案件があり実際の額はもっと多い可能性があると書いている2。一方でChainalysisは2023年分の帰属を一部取り消し、10億ドルから6.6億ドルへ改めている4。帰属は動く。

MSMTが認定した事件

日付被害先帰属された組織金額
2024-02-10PlayDappTraderTraitor2.90億ドル
2024-03-15NFPromptCryptoCore3,609万ドル
2024-05-29SpaceCatchDPRK IT workers20万ドル
2024-05-31DMM BitcoinTraderTraitor3.08億ドル
2024-06-22BTCTurkTraderTraitor5,500万ドル
2024-07-18WazirXTraderTraitor2.35億ドル
2024-09-20BingXTraderTraitor5,200万ドル
2024-10-17Radiant CapitalCitrine Sleet5,000万ドル
2025-01-23PhemexTraderTraitor8,500万ドル
2025-02-21BybitTraderTraitor14.60億ドル
2025-07-15BigONETraderTraitor2,700万ドル
2025-09-09SwissBordDPRK(未特定)4,150万ドル

20万ドルと14.6億ドルが同じ表に並んでいる2。小口を大量に積む部隊と、取引所から一撃で数億ドルを取る部隊が、別の名前で動いている。

「疑われる」には三つの段階がある

帰属は関心の問題ではなく実務の問題である。米財務省が制裁指定したアドレスに触れた資産を扱えば、事業者は制裁違反のリスクを負う。誰がやったかの判定は、そのまま日々の業務判断につながる。

一つ目は、公的機関による特定。DMM Bitcoinの事件では、警察庁が関東管区警察局サイバー特別捜査部と警視庁の捜査結果を評価したうえで、FBIおよび米国防省サイバー犯罪センター(DC3)と共同で、TraderTraitorによる窃取だと特定した6。Bybitについては、FBIが洗浄に使われた51のEthereumアドレスを公開している7。

二つ目は、分析会社によるオンチェーン分析。攻撃前の資金がどこから来たかを遡り、既知の関係者につながるかを見る。KelpDAOの事件では、TRM Labsが攻撃前の資金の出所を、2023年にラザルス由来の資金洗浄で起訴された中国人ブローカーが管理するビットコインウォレットと、過去のBTCTurk事件に接続した5。

この二つは技術としては地続きである。MSMTの報告書も、Chainalysis、Google CloudのMandiant、Palo Alto Networksなど民間各社の提供情報を土台にしている2。違うのは、公的機関はそこに捜査で得た非公開情報を重ねて突き合わせ、機関の名前で結論を出している点だ。

三つ目は、被害企業の自己申告。ここが一番弱い。

現時点のBitgetは三つ目にいる。同社CEOが挙げた根拠は、過去に北朝鮮系と関連づけられたVPNインフラに似たIPアドレスと、過去の作戦と似た挙動パターンだった。オンチェーンの証拠は公表されていない。同社は流出額を4.6億ドル超のユーザー保護基金で補填でき、ユーザー資産とコールドウォレットは無事だとしている1。分析会社の結論が出ているはずもない時点なので、一次情報としてはこれで妥当だと思う。

DMM Bitcoinの事例

一覧表のどの事件も、暗号技術やスマートコントラクトの数学が破られたと確定した事例は一つもない。破られているのは、鍵の管理と承認フローと、人である。

DMM Bitcoinの事案では、警察庁の資料から経路を具体的に確認することができる。

攻撃されたのはDMMではない。DMMが使っていたウォレット管理ソフトの提供元、株式会社Gincoの従業員一人だった。

2024年3月下旬、攻撃者はLinkedInで採用担当者を装い、その従業員に接触する。狙ったのは、ウォレット管理システムの操作権限を持つ人物だった。攻撃者は「採用前の技術テスト」と称して、GitHubに置いたコードのURLを送る。そのコードには不正なプログラムが仕込まれていた。従業員がそれを自分のGitHubにコピーした時点で、端末は攻撃者の手に落ちている。

次に攻撃者は、その端末からセッションクッキーを盗んだ。ログイン済みであることを証明する小さなデータで、これがあればパスワードを知らなくても本人として振る舞える。Ginco社内の通信は暗号化されていなかったため、攻撃者はそこを流れる内容を読むことも、書き換えることもできた。

そして5月下旬。DMMの従業員が、正規の手続きとしてビットコインの送金を申請する。その申請がGincoのシステムを通る際に、送り先が書き換えられた。DMM側の画面には正常な取引が表示され、承認され、4,502.9 BTC(当時約482億円)は攻撃者のウォレットへ移った6。DMM Bitcoinはこの後、事業を終了している。

482億円窃盗の入口は、偽の採用面接だった。私も以前、採用の名を騙った詐欺的アプローチを受けたことがある。規模が異なるだけで、類似の事例と言っていい。

成功事業としての暗号資産窃取

2024年、MSMTが北朝鮮の犯行と断定した窃取額は11.9億ドルだった。同じ年、北朝鮮が正規に輸出した物品の総額は約4.04億ドルである8。最大の輸出品はかつら等の人毛製品で、1.88億ドル。盗んだ額は、国全体の正規輸出の約3倍にあたる。

MSMTは、暗号資産の窃取がロシアへの武器売却と合わせて2024年の北朝鮮の外貨収入の大半を占めたと書いている2。武器売却側の金額は同報告書に示されていないが、外部の推計では2024年10月時点で最低17億ドル、最大55億ドルとされる。仮に低い方を取っても、この二つで国の外貨の主要部分が説明できてしまう。

内訳を見ると、20万ドルの潜入案件を何十件も積み上げる部隊と、取引所から一撃で数億ドルを取る部隊が、別々に動いている。片方は人手を割く地道な仕事で、片方は年に数回の大勝負だ。洗浄先には中国、ロシア、アルゼンチン、カンボジア、ベトナム、UAEの協力者網があり、Bybitから抜かれた14.6億ドルは2025年9月までに全額が法定通貨へ換金され終わっている2。

アングラではあるが、ゴーイングコンサーンの定義は外していない。人材の供給元があり、役割が分かれ、資金の出口まで確保されている。持続可能性という一点だけで見るなら、この業界の大半のプロジェクトより、よほど事業らしい。