お知らせ

Chainalysisの対応: 米国司法省による北朝鮮の取引所ハッカー関連の暗号資産アドレス没収の申し立て

2020年8月27日、Lazarus Groupとして知られる北朝鮮系ハッカーによる約2.87億ドル相当の暗号資産窃取に関連する、280件の暗号資産アドレスの所有者に対し、米国司法省は民事没収の訴状を提出しました。この訴状では、その北朝鮮系グループが行った2つ目の取引所ハッキングに関する資金移動についても分析しています。

本件は、Lazarus Groupが暗号資産取引所から盗んだ資金をロンダリングする手法がますます洗練化していることを如実に表しています。しかし、そのようなロンダリングにも関わらず、FBIやHSI、IRS-CIといった捜査機関は資金を追跡し、その最終的な行方を突き止めることができました。さらに、場合によっては、取引所でもハッカーが盗んだ資金を入金したり取引したりするのを防げたこともあります。

国家ぐるみでますます洗練化する企てに直面する中、Chainalysisの政府機関のパートナーが国家の安全を揺るがす案件に対処できたことは非常に喜ばしいことです。また、弊社はそのような機関のお客様に調査ツールを提供し、サイバー犯罪者が高度な手法を使ってロンダリングしようとする資金を追跡する一助となっていることを誇りに思います。さらに、そのような資金の取引を防ぐのに必要なトランザクションモニタリングツールを取引所に対して提供していることについても同様です。

米国司法省の訴状の全文はこちらから確認できます。本記事では以下にケースの一部を取り上げ、Lazarus Groupがマネーロンダリングの手法をどのように高度化してきているか、政府機関や取引所がどのようにブロックチェーン分析で対策しているか、について詳説します。

ますます洗練化するLazarus Groupのマネーロンダリング手法

訴状に関連する2つの取引所のハッキングで盗まれた資金には、ビットコイン、イーサリアム、アルゴランドの3種類の暗号資産が含まれています。ただし、ハッカーは現金化のために利用するサービスへの資金移動を追いづらくするために、チェーンホッピングと呼ばれる手法を用いています。これは、資金を他種類の暗号資産に替えることで、ブロックチェーン上の追跡を困難にするというものです。この手法で、ハッカーは盗んだ資金をビットコインに替え、他のサービスで現金化を行いました。

この動きの例として、このグラフではハッカーが盗んだビットコインの一部を動かしている

様子を、以下のChainalysis Reactorのグラフで確認できます。

グラフの右下部を見ると、ハッカーがビットコインを2つの取引所(Exchange 4、Exchange 9)から移動させていることがわかります。このビットコインは前述のチェーンホッピングにより、ハッキングで盗んだ他種類の暗号資産から替えたものです。捜査官は、ブロックチェーン分析ツールによってビットコインに替えられるまでの暗号資産の動きを追跡し、替えられた後のビットコインが”Exchange 6”に移動したことを突き止めました。

Lazarus Groupのハッカーが新しいマネーロンダリングの手法を用いている一方、以前から変わっていないこともあります。それは、OTCブローカーを用いた暗号資産の現金化です。OTCブローカーは、公開市場を利用したくない(できない)個人の買い手や売り手の間で、取引を仲介する役割を担っています。通常OTCブローカーは、独自の場所というよりも取引所で活動してますが、このようなOTCブローカーは、多額の暗号資産を決められた価格で現金化したいトレーダーによく利用されています。

グラフの右上部を見ると、ハッカーが盗んだ資金の大部分を”Exchange 6”の取引所に属するOTCブローカーに渡し、現金化していることが分かります。サイバー犯罪者がマネーロンダリングのためにOTCブローカーを利用していることについては以前も記事にしましたが、実際のところ”Exchange 6”で活動する特定のOTCブローカーの一部は、弊社がRogue 100として目をつけているブローカーと多数の取引を行っていました。Rogue 100とは、弊社の数々の調査の中で違法な資金を頻繁に取り扱っていることが見えている100件のOTCブローカーを指しています。これらのOTCブローカーは本件の前にも違法な取引に関わっているいうことが言えるでしょう。

取引所側の対応

米国司法省の訴状では、場合によって、取引所がLazarus Groupの資金ロンダリングを防ぐことができた点についても明確に述べています。2019年12月に、Exchange 9にてハッカーがチェーンホッピングで盗んだイーサリアムをビットコインに替えようとしましたが(取引所Exchange 9はグラフの右下部で確認できます。しかし、このグラフはビットコインのみ示しておりイーサリアムのトランザクションは含まれていません)、取引所はトランザクションモニタリングツールによって、ハッキングで流出した資金が入り込んできたときにアラートで検知し、以降の取引を止めることができました。この資金はExchange 9で今日も凍結されています。

このことは、法執行機関がチェーンホッピングの取引を追跡可能であると共に、取引所も有力なトランザクションモニタリングツールの活用によって、そのような疑わしい取引を未然に防ぐことができることを示しています。より多くの取引所がこのようなツールをコンプラインスプログラムに組み込めば、Lazarusのようなハッキンググループは暗号資金のロンダリング・現金化をますますしづらくなっていくでしょう。

暗号資産の健全性向上に向けた着実な前進

本件は、暗号資産業界と政府が協力し、ならず者が暗号資産を巧妙な手口で悪用するのを防ぐことができた好例と言えるでしょう。Chainalysisは政府と業界の橋渡しとなるユニークな役割を果たし、暗号資産の発展のため、安全や透明性の確保に必要なツールを提供していることを誇りに思います。

Chainaylsisが、Lazarus Groupなどのサイバー犯罪者から盗まれた資金を追うために、どのように捜査官をサポートしているのか、より詳しく聞きたい方がいらっしゃいましたら、ぜひこちらからお問い合わせください