暗号資産セキュリティレポート:2025年12月

2025年に34億ドルが盗まれ、AIエージェントがシミュレーションで実際のスマートコントラクトを悪用、北朝鮮のZoom詐欺が3億ドルの損失をもたらすなど。

5分
暗号資産セキュリティレポート:2025年12月

毎月、MetaMaskのLukerがお届けする、知っておくべきグローバルな暗号資産セキュリティニュースをご紹介します。さっそく内容をご覧ください。


注目のSTEMパイオニア:フランソワーズ・バレ=シヌシとHIVの特定

フランスのウイルス学者フランソワーズ・バレ=シヌシは、AIDSの原因としてHIVを特定した功績により、同僚のリュック・モンタニエおよびジャン=クロード・シェルマンとともにノーベル賞を受賞しました。


MetaMask、月額最大10,000ドルの補償を提供するTransaction Shieldを発表

Transaction Shieldをご紹介します。MetaMaskでの取引中も安心して利用できる最新のオプションです。業界をリードするセキュリティスタックを基盤としたTransaction Shieldは、月額最大10,000米ドルの補償と優先ユーザーサポートを提供するサブスクリプションサービスです。

MetaMask USD(mUSD)がHackerOneのバグバウンティプログラムに追加

9月に、独自のステーブルコインであるMetaMask USD(mUSD)をローンチしました。ドルにペッグされたmUSDは、暗号資産を価格変動から守りながら、従来の金融(TradFi)と分散型金融(DeFi)の間をスムーズかつ便利に行き来できるようにします。継続的なセキュリティの確保に向けた取り組みの一環として、長年運営してきたバグバウンティプログラムの対象範囲をmUSDにも拡大しました。MetaMaskのエコシステムをより安全にしながら報酬を得る方法について、すべての倫理的ハッカーの方々にバウンティプログラムをご確認いただくようお招きします。


2025年もChainPatrolがMetaMaskユーザーをフィッシングから守り続ける

2025年もユーザーをフィッシャーや詐称者から守るための継続的な取り組みを行ってくれているChainPatrolの仲間たちに、感謝の気持ちをお伝えしたいと思います。本当にありがとうございます!


北朝鮮による偽Zoomミーティングで暗号資産3億ドル超の損失

北朝鮮主導の悪意あるZoomミーティングが業界に深刻な被害をもたらし続けており、3億ドル超の損失を引き起こしています。特に経営幹部が標的にされ、Remote Access Trojan(RAT)やその他のマルウェアを含むファイルをダウンロードするよう誘導・圧力をかけられています。これらのマルウェアは機密データを抜き取り、暗号資産を流出させます。Telegramはこうした脅威の温床となっています。MetaMaskセキュリティチームリードのTaylor Monahanによる詳細なスレッドでは、注意すべき点とZoom攻撃への対策が解説されています。

Chainalysis 2025年まとめ:34億ドルが盗まれ、そのうち20億ドルは北朝鮮の仕業

2025年を振り返ると、Chainalysisの報告によれば、業界全体で34億ドル超相当の暗号資産が年間を通じて盗まれ、そのうち20億2,000万ドルが北朝鮮の脅威アクターによるものとされています。

個人ウォレットの盗難は158,000件と3倍に増加し、被害者数も2022年以降で80,000人と2倍になりましたが、被害総額は15億ドルから7億1,300万ドルへと減少しています。

DeFiプラットフォームでは、2020〜2023年と比べてハッキング被害が低水準を維持する中、2024〜2025年にかけてロック資産総額が回復しました。Chainalysisの研究者たちは、これはDeFiセキュリティの改善によるものか、あるいは個人ウォレットや中央集権型サービスがより魅力的な標的になっているためではないかと推測しています。

詳細は多岐にわたり、同社の完全版「2026年暗号資産犯罪レポート」のコピーを今すぐ予約することができます。

Peter KacherginskyによるDeFiセキュリティの現状:マルチシグハイジャックと「忍耐強い攻撃者」

脅威リサーチャーのKacherginskyは、マルチシグネチャハイジャック、端数処理の脆弱性、そして次のBybitのような攻撃を防ぐことの重要性に焦点を当てています。彼は、素早い「強奪」ではなくより大きな利益を狙って待ち続ける「忍耐強い攻撃者」という新たなトレンドを詳述しており、特に小規模なプロトコルが標的にされていると指摘しています。また、古いレガシーコントラクトの脆弱性と、古いプロトコルに対するより厳格な監視・管理の必要性についても取り上げています。

豚の屠殺詐欺ネットワークの暗号資産フローが110億ドルを超え、Interpolが世界的脅威に認定

人身売買と豚の屠殺詐欺(pig butchering)に関連する詐欺コンパウンドネットワークが、2024年7月以降の暗号資産フローが110億ドルを超えたとして、Interpolにより世界的脅威に認定されました。Interpolと協力して調査を進めているTRMリサーチャーのAri Redbordは、このネットワークを巡る国際的な法執行機関の協調的な取り組みが「強化されている」と述べています。

AIエージェントが研究シミュレーションで実際のスマートコントラクトを悪用し460万ドルを搾取

MATSおよびAnthropic Fellowsの研究者たちが、Claude Opus 4.5、Claude Sonnet 4.5、GPT-5などのモデルのAIエージェントを、2020年から2025年の間に実際に発生したスマートコントラクトの悪用事例に対してシミュレーション形式で対戦させました。その結果は憂慮すべきもので、エージェントたちは記録的な速さで合計460万ドルを搾取しました。研究者たちはさらに、既知の脆弱性がない最近デプロイされたコントラクトにエージェントを向けたところ、2つの新たなゼロデイ脆弱性が発見されました。レポートによれば、「これは概念実証として、収益性のある現実世界での自律的な悪用が技術的に実現可能であることを示しており、防御のためのAIの積極的な活用の必要性を強調する知見である」とされています。

ゲーマーを標的にしたマルウェアが暗号資産ウォレットを狙うinfo stealerを展開

Battlefield 6Robloxなどの人気ゲームを悪用した脅威アクターが、ゲーマーを騙して海賊版、インストーラー、偽のゲームトレーナーを入手させ、暗号資産ウォレットや人気ブラウザのCookieセッション、ChromeアドオンのCrypto Wallet拡張機能データを積極的に狙うinfo stealerを展開しています。さらに、このマルウェアはメッセージングアプリ、パスワードマネージャー、メールクライアントなどから認証トークンを盗み取ることも可能です。

ある偽ゲームのダウンロードにより、シンガポールの起業家が8年間かけて積み上げた暗号資産ポートフォリオ全額(14,000米ドル超、10万元相当)を失いました。アンチウイルスソフトを使用していたにもかかわらずです。被害者のMark KohはDecryptに対してこう語っています。「ウォレットアプリにログインすらしていなかった。シードフレーズは別々に管理していたし、デジタルで保存していたものは何もなかった」。盗難の以前、KohはRektSurvivorという組織を共同設立し、取引や詐欺で暗号資産を失った人々に無料の支援を提供していました。この教訓的な出来事は、最も経験豊富なベテランでさえも被害者になり得ることを改めて示しています。

ユーザーが安全を保つために

ゲームは必ず公式の信頼できるソースからのみ購入・ダウンロードしてください。トレントやサードパーティは避けましょう。いつものことですが、重要な情報はブラウザに保存しないでください。利用可能な場合は必ず二要素認証を使用し、バックアップコードとシークレットリカバリーフレーズは完全にオフラインで保管してください。ホットウォレットに多額の資産を保管せず、複数のアカウントに分散させましょう。

PermitおよびApprovalシグネチャ詐欺でUSDC44万ドルが盗まれる

12月初旬、悪意のあるpermit(承認)シグネチャに気づかずに署名したユーザー1人から、44万ドル超のUSDCが盗まれました。EthereumのPermit機能は、ユーザーが信頼するアプリケーションへの支出委任を可能にするためのものですが、詐欺師たちは以前から、正規に見えるpermitトランザクションを悪用して、悪意あるトランザクションに署名させることで被害者のトークンすべてにアクセスする手口を使っています。

ユーザーが安全を保つために

MetaMaskは、既知の悪意あるコントラクトとやり取りしようとしている際にユーザーに警告するトランザクションシミュレーションによって、こうした詐欺から保護します。さらに、MetaMaskはEIP-712標準を適用しており、複雑なシグネチャリクエストを人間が読めるテキストに変換します。これにより、誰にアクセスを許可しようとしているのか、どの程度の金額を承認しようとしているのかが、ユーザーに正確に表示されます。

暗号資産保有者を狙った暴力的な対面攻撃が増加し続ける

攻撃者が標的を直接脅迫または暴行して資産を奪う、いわゆる「レンチ攻撃」が2025年を通じて頻繁に報告されています。11月下旬には、配達員を装った攻撃者がサンフランシスコの自宅で被害者をガムテープで拘束し、1,100万ドル相当のデジタル資産が奪われました。幸い、被害者の怪我は命に別状はありませんでした。

ウィーンの21歳の学生はそれほど幸運ではありませんでした。報道によれば、その学生はウォレットのパスワードを吐かせるために拷問を受け、焼け落ちたメルセデスの中で発見されました。口座が完全に空にされ資金がUSDに換金された後、ウクライナで逮捕者が出ました。

ユーザーが安全を保つために

できる限り目立たないようにしましょう。業界で著名な人物やインフルエンサーは特に注意が必要です。保有資産の価値について話さず、旅行の開示には慎重になり、自宅のセキュリティを強化しましょう。マルチシグネチャウォレットは万全ではありませんが、追加の保護レイヤーを提供できます。

これらの物理的犯罪に関する過去の統計についてより深く知りたい方は、Jameson LoppのデータベースをもとにしたHaseeb Qureshiによるこの示唆に富んだスレッドをご覧ください。


**この2025年12月レポートでは、年間を通じて盗まれた34億ドルの暗号資産、研究シミュレーションにおけるAIエージェントによるスマートコントラクトの悪用、北朝鮮主導のZoom詐欺、そして暗号資産保有者を狙った暴力的な物理攻撃の増加について取り上げました。エコシステム全体での脅威、トレンド、安全を保つためのヒントについては、MetaMask暗号資産セキュリティレポートのバックナンバーもご覧ください。

AIによる翻訳です。エラーが含まれている可能性があります。常に情報を確認してください。

翻訳を評価する
  • Luker
    Luker

      Jen Luker, known by most as just Luker, is the Director of Product Security at Consensys, where she leads the frontline defenders who protect millions of users from vulnerabilities, emerging threats, and malicious actors across decentralized tech. An active participant in the Ethereum ecosystem since 2017, she has held key roles including Editor at ETHNews and Project Manager at MyCrypto. Luker is a regular speaker at industry conferences, the author of MetaMask's monthly Crypto Security Report, and an official ETH Security Badge holder as designated by The DAO. She's also a passionate advocate for continuous education and security awareness as essential pillars for the future of Ethereum and blockchain technology.

      すべての記事を読む