毎月、MetaMaskのセキュリティディレクターであるLukerが、最新の暗号資産攻撃、新たなリスク、詐欺防止策、ハッカーの摘発について報告しています。今回は、まず良いニュースからお届けします。
2026年7月、MetaMaskは10周年を迎え、過去1年間の詐欺防止の取り組みを振り返りました。2025年だけで、MetaMaskは650万件以上の悪意あるサイトへのアクセスをブロックし、約15万件の悪意あるトランザクションを防止し、ユーザーが5億ドル以上の損失を回避できるよう支援しました。世界の法執行機関もハッカーへの反撃に出ました。INTERPOLの「Operation First Light」は97カ国にまたがり、5,800件の逮捕と2億9,300万ドルの資産押収を達成しました。Europolの「Operation Endgame」では4,700万ドルの犯罪用暗号資産が凍結されました。また、ポーランドのSIMスワッピング摘発にはFBIとZachXBTが協力しました。
その他にも、SlowMistとTRM Labsが2026年上半期の暗号資産ハッキングレポートを公開し、200件以上のインシデントで9億5,600万〜9億7,200万ドルの損失を集計しており、TRMはその66%を北朝鮮によるものと分類しています。CoinspectによるIll Bloomの開示では、脆弱なseed生成によって数千のウォレットがリスクにさらされていることが明らかになりました。また、偽のGTA 6早期アクセスサイトやマルウェアが仕込まれたSteamゲームは、詐欺師がゲームそのものを利用して暗号資産保有者を狙っていることを示しています。詳細は以下をご覧ください。その前に…
注目のSTEMパイオニア:Isabella Abbott、科学分野でPhDを取得した初のネイティブハワイアン女性
Isabella Abbott(別名「リムの貴婦人」)は、科学分野でPhDを取得した初のネイティブハワイアン女性です。その後、太平洋の海洋藻類の第一人者となり、200種以上を発見しました。キャリアの多くをスタンフォード大学で過ごし、1972年には同大学で生物学の正教授に直接昇進した初の女性かつ初の有色人種となりました。
MetaMask、10周年を迎え2025年に650万件の悪意あるサイトアクセスをブロック、5億ドルの損失を防止
MetaMaskは2026年7月14日に10周年を迎えました。これからも多くの年月にわたり、可能な限り安全な体験を提供できることを楽しみにしています!アナウンスメントでも強調されているように:
「2025年だけで、MetaMaskの保護機能は650万件以上の悪意あるウェブサイトへのアクセスをブロックし、約15万件の悪意あるトランザクションを防止し、ユーザーが5億ドル以上の損失を回避できるよう支援しました。ブロックチェーン技術が初期の実験段階から主流の金融サービスへと進化するにつれ、MetaMaskはプラットフォームに組み込まれた保護機能を継続的に強化してきました。
現在、組み込みのセキュリティアラート、フロントラン保護、リアルタイムの脅威モニタリング、定期的な独立したセキュリティ監査が、オンチェーンジャーニーのあらゆる段階でユーザーを保護しています。そのセキュリティこそが、過去10年間、数百万人のユーザーがMetaMaskを信頼して分散型経済をナビゲートしてきた理由です。プラットフォームがウォレットを超えてより広範なコンシューマー向け金融プラットフォームへと拡大するにつれ、このコミットメントはさらに重要になります。」
Operation Endgame、4,700万ドルの犯罪用暗号資産を凍結し、SocGholish、Amadey、StealCのマルウェアパイプラインを解体
EuropolのOperation Endgameの最新フェーズでは、窃盗の背後にあるマルウェアパイプラインを解体することで、約4,700万ドルの犯罪用暗号資産を凍結しました。SocGholish、Amadey、StealCはそれぞれ、偽のブラウザアップデートを通じて被害者を騙し、パスワードやウォレットデータを密かに盗み取る手口を使っていました。特にStealCには、「Proofpointの研究者が発見した、被害者のMetaMaskウォレットのseedフレーズを復号しようとするプラグインを含むコントロールパネル」が備わっていました。警察は326台のサーバーと142のドメインを閉鎖し、2,700万件の盗まれた認証情報を回収しました。
ポーランドのSIMスワッピング摘発、FBIとZachXBTの協力で4人の容疑者を逮捕
ポーランドのSIMスワッピング摘発では、電話番号とメールアカウントを乗っ取り、暗号資産取引所のログインを奪取したとして4人の容疑者が逮捕されました。この逮捕は、ポーランド警察、FBI、国土安全保障捜査局の共同作戦によるもので、独立したブロックチェーン調査者ZachXBTが家宅捜索の写真から容疑者の1人を特定するのに協力しました。
INTERPOLのOperation First Light 2026、97カ国にまたがり5,800件の逮捕と2億9,300万ドルを押収
INTERPOLのOperation First Light 2026は、これらの取り組みの中で最大規模のもので、97カ国にまたがり、約5,800件の逮捕と、ソーシャルエンジニアリング詐欺に関連する2億9,300万ドルの資産押収を達成しました。主な成果としては、エスワティニで偽の警察署の解体、タイで1億2,250万ドルの暗号資産マネーロンダリングの追跡、シンガポールとオマーン間でリアルタイムにブロックされた660万ドルのビジネスメール詐欺送金、そしてマカオでの啓発キャンペーンにより被害者が37万2,000ドルの送金を思いとどまったケースなどが挙げられます。
これらの事例はすべて、当局が盗まれた資金を事後に追うだけでなく、犯罪者が依存する共有インフラとネットワークを標的にしていることを示しています。
The Red Guild、GivethのEthereum Security Quantumラウンド後の持続可能な資金調達を模索
The Red Guildは、3年以上にわたってweb3セキュリティ分野に積極的に貢献してきたコレクティブで、非営利組織として運営され、SEALやZachXBTなどの団体とともにパブリックグッドに取り組んできました。このギルドはGivethのEthereum Security Quantum Fundingラウンドの全参加資格者の中で2位を獲得し、その資金を使って、報酬の保証なしにエコシステムをより安全にするために働いた貢献者たちへの支払いに充てています。
しかし、このラウンドからの資金だけでは、組織をパブリックグッドとして維持するには不十分です。The Red Guildの創設者の一人であるmattaはこう述べています。「私たちは自分たちを資金調達するためのさまざまな方法を引き続き模索していきますが、今回は少なくとも一時的に、パブリックグッドへの貢献の外で、聖杯を見つけるまでの間、探っていきます。それはThe Phishing Dojoかもしれません。ちなみに、まもなく最初のオープンリアルベータをリリースする予定です。あるいは[別の]新しい探求かもしれません。」
グループの過去の活動には、ETH Rangersプログラムの主導、セキュリティ啓発キャンペーン、Damn Vulnerable DeFi、SEALによるSecurity Frameworksの主導、そしてもちろんThe Phishing Dojo脅威シミュレーションプログラムなどが含まれます。MetaMaskとして、The Red GuildがEthereumセキュリティのために行ってきたすべての取り組みに感謝し、より持続可能な道を見つけられることを願っています!
暗号資産セキュリティ2026年上半期脅威レポート:SlowMistとTRM Labsが182〜207件のインシデントで9億5,600万〜9億7,200万ドルの損失を集計
SlowMistとTRM Labsによる2026年上半期の2つの独立したレポートは、大まかな傾向では一致していますが、詳細では見解が異なります。SlowMistは182件のセキュリティインシデントを集計し、損失総額は約9億5,600万ドルとしています。TRMは207件のインシデントを集計し、総額約9億7,200万ドルとしています。両者とも同じパターンで一致しています:攻撃件数はかつてないほど多いが、盗まれた総額は2025年上半期と比べて半分以上減少しています。インシデント件数の差は、各社の方法論と報告対象となるハッキングの分類基準の違いによるものと考えられますが、大まかな傾向は一致しています。
2つのレポートが大きく異なるのは、原因の分析です。SlowMistは、LayerZero上のKelp DAOのエクスプロイト(侵害されたDVN設定による2億9,200万ドルの損失)をサプライチェーン攻撃として位置づけ、上半期最大の単一インシデントとしています。TRMはドルの数字では同意していますが、分類が異なります。Kelp DAOをより広範な「インフラおよびオペレーショナルコンプロマイズ」のカテゴリに含めています。このカテゴリには、Drift Protocolへの北朝鮮関連の第2の攻撃(約2億8,500万ドル相当)も含まれています。SlowMistのレポートはこのハッキングについて全く言及していません。TRMは合計6億4,300万ドルを北朝鮮によるものとし、これは上半期の損失全体の66%に相当します。SlowMistはLazarus Groupが活動中であることを指摘しているものの、国家アクターの帰属についてこのような数字を示していません。
これらのトレンドを受けて、Forbesは、攻撃がより高度かつ精密になっていることが量より質へのシフトを説明しているという記事を公開しました。全体的な傾向として、スマートコントラクトの脆弱性エクスプロイトから、オペレーショナルセキュリティと分散型鍵管理の弱点への移行が見られます。
CoinspectのIll Bloom脆弱性、脆弱なseed生成により数千のウォレットをリスクにさらす
Coinspectは、Milk Sad研究で最初に見られたパターンを踏まえ、暗号資産ウォレットに影響を与える脆弱なseed生成の問題に関する研究を公開しました。根本的な問題は、ウォレット作成時に使用される安全でないランダム性のソースにあり、これにより可能なリカバリーフレーズのプールが、攻撃者が実際にブルートフォース攻撃できる範囲まで縮小されます。残念ながら、これはパッチで事後に修正できるバグではありません。リカバリーフレーズが脆弱なランダム性で生成された場合、そのフレーズは永遠に脆弱なままです。ウォレットアプリが更新されても、ユーザーが同じseedを全く別のウォレットに移行しても変わりません。Coinspectの調査はまだ進行中ですが、すでにユーザーとウォレット開発者の両方向けに公開チェッカーとガイダンスを作成しています。侵害はseedレベルのリスクとして扱われるべきであり、唯一の真の解決策は、安全なランダム性を持つ全く新しいウォレットを生成して資金を移行することです。
Coinspect自身によるこの問題のカバレッジとThe Hacker Newsの追加報道は、リスクが主に古いまたはあまり知られていないモバイルウォレットやブラウザ拡張機能にあり、MetaMaskのような主流のウォレットにはないことを示しています。
ちなみに、Coinspectは別途、2025年のウォレットセキュリティランキングでMetaMaskを全プラットフォームで最もセキュアなウォレットに選定しています。意味のある価値を保有するものには、MetaMaskと安全なハードウェアウォレットを組み合わせ、単一のアドレスに高額を蓄積することを避け、アプリのセキュリティに関する公式コミュニケーションに常に注意を払ってください。
偽のGTA 6早期アクセスサイトとマルウェア入りSteamゲームが暗号資産保有者を標的に
最近の2つのケースは、詐欺師がフィッシングリンクだけでなく、ビデオゲームそのものを利用して暗号資産保有者にアプローチするケースが増えていることを示しています。Grand Theft Auto 6が2026年11月19日のコンソール発売を前にPCとAndroid版がまだリリースされていない状況を利用し、偽の「VIPアーリーアクセス」サイトが本物のゲームブランドを使用して登場し、存在しないダウンロードのために約250ドルの暗号資産をファンに請求し、時にはinfo-stealingマルウェアやランサムウェアを配布しています。
別のケースでは、連邦検察官がフロリダ州の21歳の学生Zyaire Wilkinsを、BlockBlasters、Dashverse、PirateFiなどのタイトルを含む複数の完全にプレイ可能なマルウェア入りゲームを2年間にわたってSteamに直接公開したとして起訴しました。FBIによると、約8,000人が感染し、約80の暗号資産ウォレットから約22万ドルが流出しており、グループは大量の暗号資産を保有するユーザーを標的にするためにボットを使用していたとされています。捜査官は最終的に、盗まれたBitcoinがギフトカードに変換される経路を追跡し、犯人に直接たどり着きました。
皆さん、くれぐれもお気をつけて!
MetaMaskの2026年8月暗号資産セキュリティレポートには、2025年だけでMetaMaskが650万件の悪意あるサイトへのアクセスをブロックし、約15万件の悪意あるトランザクションを防止し、ユーザーが5億ドル以上の損失を回避できるよう支援した詳細が含まれています。その他にも、INTERPOLのOperation First Light 2026が97カ国にまたがり5,800件の逮捕と2億9,300万ドルを押収したこと、SlowMistとTRM Labsが2026年上半期の暗号資産損失として9億5,600万〜9億7,200万ドルを記録したこと、そしてCoinspectのIll Bloomによる脆弱なseed生成の脆弱性が数千のウォレットをリスクにさらしていることが取り上げられています。MetaMask暗号資産セキュリティレポートの過去のエディションも参照して、エコシステム全体での安全を保つための脅威、トレンド、ヒントをご確認ください。