2019年に「サイバー犯罪集団」という短い記事を書きました。Lazarus(ラザルス)と呼ばれるグループが暗号資産を狙っている、という報道を引用して、ハードウェアウォレットを使いましょう、と書いただけの記事です。
この記事は、それを2026年8月に書き直したものです。当時は報道記事をそのまま根拠にしていたので、今回は各国当局が自分の名前で公表している資料を読み直し、そこに書かれている範囲で整理しました。
1. Lazarus Groupとは何か
Lazarus Group は、セキュリティ業界で使われている呼び名です。米国財務省は、この呼称で知られるグループについて次のように説明しています。
- 遅くとも2007年には北朝鮮政府によって作られたとされる
- 偵察総局(RGB)第3局傘下の第110研究センターに属するとされる
- 政府、軍、金融、製造、報道、国際海運などを標的にし、諜報、データ窃取、金銭の窃取、破壊的マルウェアといった手口を使うとされる
- Bluenoroff と Andariel という下位グループがあるとされる
暗号資産の文脈でよく出てくる「TraderTraitor」は、FBI が特定の一連の活動に付けている呼称です。日本の警察庁は、TraderTraitor について「北朝鮮当局の下部組織とされる『Lazarus Group』の一部とされ」ると説明しています。
呼び名が複数あるのは、当局や調査会社がそれぞれ別の観測から名前を付けているためです。同じ実体を指しているのか、重なりのある別の集団なのかは、外から確定できるものではありません。この記事でも、各資料が使っている呼称をそのまま使います。
2. 各国当局がどのように帰属を公表しているか
ここは書き方に注意が要る部分です。私自身が調べて「北朝鮮が行った」と判断できる立場にはありません。以下は、各当局が自分の名前で公表している内容です。
米国財務省(OFAC)
OFAC は、Lazarus Group、Bluenoroff、Andariel の3グループを、大統領令13722に基づき北朝鮮政府の機関・支配下団体として指定したと公表しています。理由として偵察総局(RGB)との関係を挙げています。OFAC の Recent Actions 一覧では2019年9月13日付です。
金融庁・警察庁・NISC(2022年10月14日)
3機関連名で「北朝鮮当局の下部組織とされるラザルスと呼称されるサイバー攻撃グループによる暗号資産関連事業者等を標的としたサイバー攻撃について(注意喚起)」が公表されました。国連安保理の北朝鮮制裁委員会専門家パネルが2022年10月7日に公表した中間報告書を引きながら、日本の暗号資産交換業者に対しても同様の攻撃が行われており、日本の関係事業者も標的になっていることが「強く推察される」としています。
また、この注意喚起は参考資料として、FBI・CISA・米財務省が2022年4月18日に公表した文書を挙げています。これは日本の注意喚起の参考資料欄から確認した事実です。米国側の文書そのものは、この記事では確認していません。
DMM Bitcoin事件(2024年12月24日公表)
警察庁・NISC・金融庁の注意喚起によると、警察庁、FBI、米国防省サイバー犯罪センター(DC3)は連名で、TraderTraitor が暗号資産関連事業者「株式会社DMM Bitcoin」から約482億円相当の暗号資産を窃取したことを特定したと公表しました。金額は日本円建て、公表日は2024年12月24日です。
FBI(2025年2月26日)
FBI は公共サービス広告(I-022625-PSA)で、2025年2月21日ごろに暗号資産取引所 Bybit から約15億米ドル相当の仮想資産が窃取された件について、北朝鮮に責任があるとし、この活動を TraderTraitor と呼ぶと述べています。金額は米ドル建て、公表主体は FBI、公表日は2025年2月26日です。
いずれも当局が自らの調査に基づいて公表したものです。この記事は、その公表内容を紹介しているのであって、私が独自に帰属を判断したものではありません。
3. 暗号資産の利用者が狙われる主な入口
当局の資料に書かれている手口を、防ぐ側が知っておくべき範囲で整理します。攻撃を再現できるような具体的手順やコードは書きません。
フィッシング
2022年の注意喚起は、標的企業の幹部を装ったメールを従業員に送る手口を挙げています。取引所を装った偽サイトへの注意も、対処例のなかで明示されています。
偽の求人・業務依頼
2024年の注意喚起が詳しく書いている部分です。攻撃者は第三者の名前や顔写真を使って企業幹部などを装い、SNS で接近します。標的のプロフィールにある経歴やスキルを見て、関心を引く話を持ちかける。ソフトウェア技術者であれば「あなたからプログラミングを学びたい」「私のプログラムの不具合を直してほしい」といった形です。
途中で別の SNS やメッセージアプリへの移動を求めてくることがあり、これは送信済みメッセージを相手側の記録から消せるサービスを使いたいためではないか、と警察庁は書いています。
標的は日本人に限りません。国内外に住む外国人を含む暗号資産関連事業者の従業員、そしてブロックチェーンや Web3 の技術者も標的になり得るとされています。
マルウェア
接近のあとは、標的の PC をマルウェアに感染させようとします。2024年の注意喚起は、「不具合があってうまく動かない」と称するプログラムを相手に実行させて原因を特定させようとする、という例を挙げています。実行させること自体が目的です。
取引所アカウント
感染した PC に保存された認証情報やセッションクッキーを盗み、本人になりすまして関連システムにアクセスする、という流れが示されています。パスワードだけの問題ではなく、ログイン済みの状態そのものが盗まれる、という点が重要です。
ブラウザ拡張機能
ウォレットの多くはブラウザ拡張として動きます。拡張機能は閲覧中のページを読み書きできる権限を持つことがあり、権限の広い拡張を安易に入れると、そこが入口になり得ます。2022年の注意喚起も、外部からファイルを取得する際は配信元が信頼できるかを常に確認し、特に暗号資産関連のアプリケーションは真正性が確認できる配信元以外からダウンロードしないよう求めています。
ウォレット署名
オンチェーンで何かをするとき、利用者は署名を求められます。署名は「この操作を許可します」という意思表示なので、内容を読まずに通してしまうと、資産を移す操作をこちらから許可したことになります。当局資料は署名画面の細部までは扱っていません。ただ、認証情報の窃取となりすましが目的である以上、署名内容を読んでから通すことは、利用者側にとって重要な確認点の一つです。
4. 個人ができる防御
この章は出所の違うものが混ざります。当局資料に書かれていることと、そうでないものを混同しないよう、各項目の冒頭に区別を付けます。
- [当局資料]令和4年10月14日または令和6年12月24日の注意喚起に、直接の記載があるもの
- [筆者の実践・一般的な対策]当局資料に直接の記載はなく、一般に知られている対策として私が行っているもの
パスキーまたは物理セキュリティキー
[当局資料]2022年の注意喚起は、多要素認証の導入と、十分に長く複雑なパスワードを使い回さないことを挙げています。
[筆者の実践・一般的な対策]多要素認証のなかでも、パスキーや物理セキュリティキーは、偽サイトに認証情報を入力させる形の攻撃に対して仕組みとして強くできます。SMS や認証コードは、本人がそれを読み上げてしまえば渡ってしまいます。当局資料は多要素認証までしか触れておらず、どの方式を使うかまでは書いていません。
出金先ホワイトリスト
[筆者の実践・一般的な対策]当局資料に記載はありません。取引所によっては、あらかじめ登録したアドレスにしか出金できない設定と、新しいアドレスを追加してから一定時間出金できない猶予を用意しています。アカウントを乗っ取られた場合に、動かせるまでの時間を稼ぐことができます。設定できるかどうかは事業者によります。
取引所・メール・SNSで異なる認証環境
[当局資料]パスワードを複数の機器やサービスで使い回さないことは、2022年の注意喚起に記載があります。[筆者の実践・一般的な対策]そのうえで、取引所の登録に使うメールアドレスと、SNS や日常の連絡に使うものを分ける。SNS 経由で接近されたときに、そこから取引所アカウントまで一直線につながらないようにしておく、という考え方です。
ホットウォレットと長期保管ウォレットの分離
[当局資料]2022年の注意喚起は、秘密鍵をインターネットから切り離したハードウェアウォレット等のデバイス上で保管することを、優先度の高い対策として挙げています。
[筆者の実践・一般的な対策]そのうえで、日常的に接続して使うウォレットと、長期保管用のウォレットを分けています。日常用には失っても諦められる額だけを置く、という運用です。この分け方自体は当局資料には書かれていません。
ハードウェアウォレット画面での送付先・金額確認
[筆者の実践・一般的な対策]当局資料に記載はありません。ハードウェアウォレットを使う意味は、PC が汚染されていても、署名するかどうかの最終判断を独立した画面で行える点にあります。PC 側の表示ではなく、ハードウェアウォレット本体の画面で送付先アドレスと金額を確認する。ここを省くと、機器を持っている意味が薄れます。
blind signingを避ける
[筆者の実践・一般的な対策]当局資料に記載はありません。署名対象の内容が読める形で表示されないまま署名することを blind signing と呼びます。機器やアプリによっては、これを既定で無効にできます。読めない署名を求められたときは、まず止まる。
approve・permit などの許可操作(EVM系ネットワークの例)
[筆者の実践・一般的な対策]EVM系ネットワークなどでは、approve や permit と呼ばれる、特定の相手に自分のトークンを動かす許可を与える操作があります。許可額が必要以上に大きくないか、許可を与える相手が意図したコントラクトかを確認します。permitでは署名を使用できる期限(deadline)が設定される場合がありますが、署名が実行された後のallowanceが同じ時点で自動的に消えるとは限りません。使い終わったallowanceを定期的に見直して取り消しておくのも有効です。
この用語と仕組みはEVM系の例です。チェーンや規格によって名称も挙動も異なるので、すべてのブロックチェーンに共通する話ではありません。
資産額や利用サービスを公開しすぎない
[当局資料]2024年の注意喚起は、攻撃者が標的のプロフィールに載っている経歴やスキルを見て接近すると書いています。
[筆者の実践・一般的な対策]持っている額、使っている取引所、担当している業務。公開するほど、こちらに合わせた話を作られやすくなります。どこまで公開するかの線引きは当局資料には書かれていません。
接近を受けたときの具体的な確認
[当局資料]2024年の注意喚起が従業員向けに挙げているもののうち、個人でも使えるものです。
- SNS でアプローチを受けた際は、ビデオ通話を要求する(複数回拒否する場合は不審と判断する)
- アプローチ元のプロフィールややりとりのスクリーンショットを保存しておく
- ソースコードの確認や実行を急がせる兆候があれば、不審性を考慮する
- 内容を確認せずにコードを実行しない
- コードを実行する際は、資産を扱う PC を使わない、または仮想マシンを使う
最後の項目について補足します。仮想マシンを使っても安全が保証されるわけではありません。資産を扱うウォレット、秘密鍵、取引所のログイン状態が存在する環境では、そもそも不明なコードを実行しないことを優先してください。仮想マシンは、実行せざるを得ない場合に影響範囲を狭める手段であって、実行してよい理由にはなりません。
5. 防御策の限界
ここまで書いておいて言うのも何ですが、これらを全部やっても被害を防げるとは限りません。
DMM Bitcoin の件も Bybit の件も、被害に遭ったのは個人ではなく事業者です。利用者側がどれだけ自分の環境を固めても、預けた先で起きたことは利用者の手の届く範囲にありません。取引所やウォレットについて「ここは安全」と言い切れる材料を、私は持っていません。
手口も変わり続けます。2022年の注意喚起と2024年の注意喚起を並べると、同じグループとされるものの接近方法がより具体的に、より手が込んだ形になっているのが分かります。今日有効な確認手順が来年も同じとは限りません。
できるのは、被害の確率と、被害が起きたときの損失額を下げておくことです。ゼロにはなりません。
6. 事件発生時に行うこと
まず、疑わしい端末をネットワークから切り離して使用を止める
最初にやることは、その端末を有線・無線ともにネットワークから外し、それ以上使わないことです。ここは個人でも組織でも変わりません。
「電源を入れたまま」は、誰向けの手順か
2024年の注意喚起には、次の記載があります。
PC のマルウェア感染が疑われる場合は、原則として電源を入れたまま、速やかにインターネットや業務用ネットワークから隔離し、なるべく早く適切な保全措置を行ってください。(メモリダンプを含む揮発性情報の収集を優先的に行ってください。)
括弧のなかを読むと分かるとおり、これはメモリダンプなどの証拠保全をその場で行える組織や専門家を前提とした手順です。電源を入れたままにするのは、揮発性情報を採取するためです。採取する人がいないまま通電し続けても、保全の効果はありません。
したがって、電源を維持するか切るかは、証拠保全を専門家へ依頼するかどうかによって判断が変わります。依頼するつもりがあるなら電源は入れたままネットワークだけ外し、触らずに連絡する。依頼しないなら、通電を続ける理由はそれほどありません。いずれにせよ、ネットワークから切り離すことと電源を切ることは別の操作だ、という点は押さえておく価値があります。
個人が最初に行うこと
個人の場合、順序を間違えると被害を広げます。
- 疑わしい端末をネットワークから切り離し、使用を止める
- その端末からは、資産の移動・パスワードの変更・セッションの失効を行わない。汚染された環境で操作すれば、新しい認証情報や送付先がそのまま渡ります
- 取引所やメールへの連絡、全セッションの失効、APIキーの削除は、別の、正常と判断できる端末から行う
- 電源を維持するか切るかは、証拠保全を専門家へ依頼するかどうかで決める
APIキーやセッションの失効(別の端末から)
盗まれるのは認証情報とセッションクッキーです。パスワードを変えるだけでは、すでに確立されたセッションが残ることがあります。取引所の設定から全セッションのログアウト、発行済み API キーの削除、連携アプリの解除まで行います。これらはすべて、疑わしい端末ではないところから操作してください。
取引所・メールへの連絡
取引所のサポートに連絡して口座の凍結を依頼する。同じメールアドレスやパスワードを使っていたサービスも順に対処する。メールアカウントは各種再設定の起点になるので、優先度が高い部分です。ここも別の端末から行います。
秘密鍵やシードが露出した可能性がある場合
秘密鍵やシードフレーズがその端末上にあった、あるいは入力したことがあるなら、同じウォレットをそのまま使い続けない前提で考えます。
ただし、疑わしい端末上で慌てて資産を移さないでください。その操作自体が攻撃者に見えている可能性があります。移すのであれば、別の正常な端末と、新しく作り直した保管先を用意してからです。判断が付かない場合は、動かす前に相談先を確保するほうが安全です。
警察等への相談
2022年・2024年いずれの注意喚起も、不審な動きを検知した際に所管省庁、警察、NISC、セキュリティ関係機関へ速やかに情報提供するよう求めています。金融庁は暗号資産を含む金融サービスの相談窓口として金融サービス利用者相談室を、詐欺と思われるトラブルについては最寄りの警察本部・警察署への問い合わせを案内しています。
7. まとめ
- Lazarus Group はセキュリティ業界での呼称で、米財務省は北朝鮮政府の支配下団体として指定している。TraderTraitor はその一部とされる
- 帰属は各国当局が自らの名前で公表しているもので、この記事が独自に判断したものではない
- 今回参照した当局資料では、主要な入口としてソーシャルエンジニアリングが示されている
- 個人ができるのは、認証の強化、資産の分離、署名内容の確認、公開情報の抑制
- 預けた先で起きることは利用者の手の届く範囲にない。特定の事業者を安全と評価することはできない
- 感染が疑われるときは、まず端末をネットワークから切り離して使用を止める。取引所やメールへの連絡は別の端末から行う。電源を入れたままにするかどうかは、証拠保全を専門家へ依頼するかによって変わる
2019年の記事で私が書いたのは「ハードウェアウォレットで保管してください」の一行でした。方向としては間違っていなかったと思いますが、狙われる入口がどこにあるかを何も書いていませんでした。鍵をどこに置くかと同じくらい、誰がどうやって近づいてくるかを知っておくほうが、実際には効きます。
出典
- 金融庁・警察庁・内閣サイバーセキュリティセンター「北朝鮮当局の下部組織とされるラザルスと呼称されるサイバー攻撃グループによる暗号資産関連事業者等を標的としたサイバー攻撃について(注意喚起)」令和4年10月14日
- 警察庁・内閣サイバーセキュリティセンター・金融庁「北朝鮮を背景とするサイバー攻撃グループTraderTraitorによるサイバー攻撃について(注意喚起)」令和6年12月24日
- FBI / IC3 Public Service Announcement「North Korea Responsible for $1.5 Billion Bybit Hack」(Alert Number I-022625-PSA)2025年2月26日
- U.S. Department of the Treasury「Treasury Sanctions North Korean State-Sponsored Malicious Cyber Groups」(OFAC Recent Actions 一覧では2019年9月13日付)
- 金融庁「暗号資産の利用者のみなさまへ」
- Ethereum Improvement Proposals「ERC-20: Token Standard」
- Ethereum Improvement Proposals「ERC-2612: Permit Extension for EIP-20 Signed Approvals」
本文中の帰属および事件に関する記述は、上記の公的資料に書かれている内容です。防御策は被害の可能性を下げるためのもので、安全を保証するものではありません。