2025年5月11日 • 5分で読めます
Coinbaseハッキングを解説:ユーザーデータは流出、資金は無事
要点
Coinbaseで発生した大規模なデータ侵害は暗号資産コミュニティを揺るがしました。同取引所は、対応策と顧客への補償にかかる財務的影響を$180 millionから$400 millionと見込んでいます。
基本データ
| 企業 | Coinbase |
| 身代金要求メールの受信日 | 2025年5月11日 |
| 公表日 | 2025年5月15日 |
| 影響を受けたユーザー | 約100万人(月間取引ユーザーの1%未満) |
| 攻撃手法 | 海外のサポート担当者の買収 |
| 身代金要求額 | $20 million(拒否) |
| 報奨金基金 | $20 million |
| 見込まれるコスト | $180 millionから$400 million |
| 流出した資金/鍵 | なし |
Coinbaseのデータ侵害は、同社の月間取引ユーザーの1%未満にあたる約100万人のユーザーに影響し、その個人情報がサイバー犯罪者の手に渡った可能性があります。
攻撃の手口からは、特に懸念すべきセキュリティ上の脆弱性が浮かび上がります。詐欺師たちは海外のカスタマーサポート担当者に賄賂を渡し、氏名、住所、電話番号、政府発行の身分証明書、社会保障番号の一部といった機密性の高いユーザーデータに不正にアクセスしました。重要なのは、この侵害でパスワード、秘密鍵、暗号資産の資金は一切流出していないことです。Coinbaseは攻撃者による$20 millionの身代金要求をきっぱりと拒否し、代わりに犯人の逮捕と有罪判決につながる情報に対して同額の$20 millionの報奨金基金を設立しました。
この巧妙な攻撃は、Coinbaseのセキュリティ基盤について大きな疑問を投げかけるとともに、暗号資産プラットフォームが直面する脅威の高まりを浮き彫りにしています。以下のセクションでは、侵害の経緯を詳しく検証し、どの個人情報が流出したのかを明らかにし、Coinbaseの対応策を概説します。そして最も重要な点として、こうしたデータ流出の後に続きがちな詐欺から身を守るための重要なアドバイスをお届けします。
Coinbaseハッキングで何が起きたのか
2025年5月11日、Coinbaseは身元不明の脅威アクターから、機密性の高い顧客情報と社内文書を入手したと主張する不穏なメールを受け取りました。この連絡が、後に暗号資産取引所の歴史の中でも最も重大なデータ侵害のひとつとして知られることになる事件の始まりでした。
サイバー犯罪者が海外の不正なサポート担当者を買収・勧誘し、CoinbaseのMTUの1%未満の個人データを抜き取りました。パスワード、秘密鍵、資金は一切流出していません。Primeアカウントは影響を受けていません。影響を受けたお客様には補償いたします。詳細はこちら:https://t.co/SidVn59JCV
— Coinbase 🛡️ (@coinbase) 2025年5月15日
侵害はどのように発覚したのか
Coinbaseは、身代金要求を受け取る前からすでに不審な活動を検知していました。SECへの公式提出書類によると、同社はそれ以前の数か月間に独自に異常なパターンを特定していました。CEOのBrian Armstrong氏は、セキュリティチームがしばらく前から、社内システムに関する情報を不正に収集していたサポート担当者を監視していたことを明らかにしました。こうした不正アクセスの試みが検知されると、Coinbaseは断固たる措置を取り、関与したスタッフや契約社員を直ちに解雇しました。
攻撃の背後にいたのは誰か
犯人たちは、従来の技術的なエクスプロイトとはまったく異なる戦略を用いました。システムの脆弱性を狙う代わりに、計画的な買収によって内部脅威による作戦を仕組んだのです。サイバー犯罪者たちは海外のサポート担当者や契約社員に狙いを定めて接触し、会社の信頼を裏切る見返りに多額の現金を提示しました。Armstrong氏は、カスタマーサポートシステムへの正当なアクセス権を悪用するよう説得されたこれらの従業員を「腐ったリンゴ」と呼びました。発覚後、Coinbaseは速やかに彼らを解雇し、しかるべき法執行機関に通報しました。
攻撃者の狙い
この攻撃には2つの目的がありました。主な目的は、巧妙なソーシャルエンジニアリング攻撃に使うための大量の顧客データを収集することでした。この情報を手に、攻撃者はCoinbaseの公式担当者になりすまし、ユーザーをだまして暗号資産を詐欺用のウォレットへ送金させようと計画していました。もうひとつの目的はCoinbaseへの直接的な恐喝で、盗んだ情報を公開しない見返りに$20 millionの身代金を要求しました。
約100万人の顧客(月間取引ユーザーの1%未満)の個人データを入手したにもかかわらず、攻撃者はログイン認証情報、二要素認証コード、秘密鍵を手に入れることはできませんでした。この決定的な制約により、顧客の資金やウォレットへの直接アクセスは防がれました。とはいえ、入手された個人情報は、Coinbaseユーザーを狙った詐欺を仕掛けるうえで依然として非常に価値の高いものです。
流出したユーザーデータ
Coinbaseのデータ侵害では、複数の種類の機密性の高い顧客情報が流出しました。海外のサポート担当者の買収に成功した攻撃者は、Coinbaseの月間取引顧客の1%未満にあたる約100万人のユーザーの貴重な個人データを含む社内システムに侵入しました。
氏名、住所、連絡先情報
攻撃者は、ユーザーのフルネーム、住所、メールアドレス、電話番号を含む包括的な連絡先情報を抜き取ることに成功しました。こうした個人情報は、被害者一人ひとりに合わせた、非常に説得力のあるフィッシングを仕掛けるうえで大きなリスクとなります。複数の連絡手段を入手したことで、攻撃者は複数のコミュニケーションチャネルを通じて同時に標的を狙う能力を大幅に高めています。
一部が伏せられた社会保障番号と銀行情報
幸いなことに、この侵害で流出したのは完全な口座番号ではなく、金融関連の識別情報の一部だけでした。攻撃者が入手したのは、社会保障番号の下4桁と、一部が伏せられた銀行口座番号、および特定の銀行口座の識別子です。この限られた金融情報では口座に直接アクセスすることはできませんが、一見正当に見える巧妙なソーシャルエンジニアリング攻撃を組み立てるための貴重な材料になります。
政府発行の身分証明書の画像
この侵害で最も憂慮すべき点は、アカウント認証の際に提出された政府発行の身分証明書が盗まれたことです。流出した記録には、顔写真やその他の個人情報を含む運転免許証やパスポートが含まれています。こうした公的な書類は、悪意ある攻撃者にCoinbaseのプラットフォームをはるかに超えたなりすまし詐欺を実行するための強力な手段を与えてしまいます。
口座残高と取引履歴
身元情報に加えて、攻撃者はユーザーの口座残高のスナップショットと詳細な取引履歴にもアクセスしました。この金融データから、影響を受けたユーザーの暗号資産の保有状況や取引パターンがわかります。この情報を手にした詐欺師は、口座の価値に応じて標的の選び方を調整し、高額な暗号資産を保有するユーザーに最も手の込んだ詐欺を仕掛けることができます。
大量の個人データが流出したものの、Coinbaseはこの侵害でパスワード、秘密鍵、暗号資産の資金は一切流出していないことを確認しています。Coinbase Primeのアカウントもまったく影響を受けていません。それでも盗まれた情報は、ウォレットへの直接アクセスではなく、主になりすましやソーシャルエンジニアリングを通じて、大きな詐欺被害の可能性を生み出しています。
Coinbaseの侵害への対応
この重大なセキュリティインシデントが発覚した後、Coinbaseは包括的な対応戦略を実行しました。同取引所の対応には、即時の危機管理と長期的なセキュリティ強化策の両方が含まれていました。
https://t.co/evpIBMFvRW pic.twitter.com/f6UPdkL5R0
— Brian Armstrong (@brian_armstrong) 2025年5月15日
即座に講じられた措置
Coinbaseは、買収されたサポート担当者を断固として解雇し、速やかに法執行機関へ引き渡しました。同時に、不正監視体制を強化し、すべての拠点でより強固なセキュリティプロトコルを導入しました。リスクの高いアカウントには、詐欺への注意を促す表示の義務化や、高額出金時のより厳格な本人確認など、追加の保護措置が講じられました。プラットフォームが資産保護を優先するため、こうした重要なセキュリティ強化により、一時的に取引の処理時間が長くなる場合があります。
影響を受けたユーザーへの補償方針
同取引所は、この侵害に起因するソーシャルエンジニアリングの被害に遭ったユーザーに全額補償することを約束し、財務的責任を果たす姿勢を明確に示しました。こうした対応策と自主的な顧客補償にかかる費用は、$180 millionから$400 millionと見込まれています。この補償は、Coinbaseがセキュリティインシデントを公表する前に資金を送金してしまった個人顧客が対象となります。
米国での新たなサポート拠点の開設
Coinbaseは、米国内に専用のサポートセンターを設立すると発表しました。この戦略的な再編は、外部からの金銭的な誘惑に弱いことが明らかになった海外の契約社員への依存を減らすことを目的としています。新拠点の開設に加え、同取引所は内部脅威の検知、自動化されたセキュリティ対応システム、高度な脅威シミュレーション訓練への投資を大幅に増やしています。
$20 Millionの報奨金基金の設立
Coinbaseは攻撃者の恐喝に屈することなく、$20 millionの身代金要求を断固として拒否しました。その代わりに、責任者の逮捕と有罪判決につながる情報に対して、同額の$20 millionの報奨金基金を設けました。関連情報をお持ちの方は、メールの件名に「[BOUNTY]」と記載のうえ、security@coinbase.comまでご連絡ください。
法執行機関との連携
同取引所は、司法省や各国の複数の法執行機関と積極的に連携しています。刑事訴追の取り組みに加え、Coinbaseは業界パートナーと協力して攻撃者の暗号資産アドレスを特定・タグ付けし、当局が不正に取得された資産を追跡し、回収できるよう支援しています。CEOのBrian Armstrong氏の声明には、同社の揺るぎない姿勢が表れていました。「恐喝をもくろむ者たちへ……我々はあなたたちを訴追し、裁きを受けさせる」。
ユーザーが今すぐできる自衛策
Coinbaseのデータ侵害を受けて、影響を受けたすべてのユーザーは直ちに自衛策を講じる必要があります。約100万人の顧客の個人情報がサイバー犯罪者の手に渡った今、今後の攻撃から暗号資産を守るためには、強固なセキュリティ対策の導入が欠かせません。
強力な2FAを有効にする
二要素認証(2FA)は、暗号資産を守るための重要なセキュリティ層です。不正アクセスに対して最も安全な選択肢は、ハードウェアセキュリティキーです。これらの物理デバイスは固有の認証コードを生成するか、ボタンを押して手動で確認することを求めます。次善の選択肢は認証アプリで、30秒ごとに更新される時間ベースのワンタイムコードを生成します。高度な攻撃者はテキストメッセージを傍受する手段を持っているため、SMSによる認証はできる限り避けましょう。
鍵を持たなければ、暗号資産はあなたのものではない
こうした当面の対策に加えて、Coinbaseのような取引所に預けている暗号資産は、コールドウォレットで秘密鍵を自分で管理するまでは本当の意味であなたのものではない、ということを認識しておくことが重要です。取引には便利ですが、保有資産の大部分を取引所に置いておくとリスクが大幅に高まります。取引所はハッキングや詐欺の標的になりやすい中央集権的な存在であり、そこにある資金は実質的には借用証書にすぎません。暗号資産を本当の意味で「受け取り」、自分では管理できないリスクを軽減するためには、資産の大部分をコールドストレージ、できればエアギャップ型のハードウェアウォレットで保管すべきです。
Coinbaseを装った詐欺SMSやメールを見抜く
詐欺的な連絡に警戒するためには、次のような危険信号を知っておく必要があります。
- Coinbaseから届いたように見えるが、coinbase.com以外のドメインから送信されたメッセージ
- パスワード、2FAコードなどの機密性の高い認証情報の要求や、「安全な」ウォレットへの送金の要求
- 不必要に緊急性をあおったり、対応が遅れた場合の不利益をちらつかせたりする連絡
- 目立つ文法の誤りや、一貫性のない書式
本物のCoinbaseからの連絡で、機密性の高い認証情報を求めたり、別の口座へ資金を移すよう指示したりすることは決してありません。少しでも疑わしい場合は、不審なメールをsecurity@coinbase.comに転送して確認してもらいましょう。
ゲーム愛好家のための究極の暗号資産カジノ、Flushがお届けします
大手暗号資産カジノのFlushでは、リアルマネーのオンラインスロットや、ポーカー、ブラックジャック、バカラ、ルーレットなどのライブカジノゲームをはじめ、さまざまなゲームをスムーズかつ安全に楽しめます。一流の暗号資産カジノとして、FlushではNolimit City、Hacksaw Gaming、Pragmatic Playなどのプロバイダーによる人気タイトルを取り揃えており、すべてのプレイヤーが楽しめる充実したラインナップを提供しています。
Flushのウェルカムボーナスは最大150%で、入金額に応じてティアが設定されています(ボーナス規約をご確認ください)。スロットをスピンすると、$10,000のウィークリーレースにもエントリーされます。
Flushでセッションを始めましょう。Bitcoinでの入金、暗号資産に対応した出金、そして何か月もスピンし続けられるほど充実したスロットライブラリをご用意しています。カジノとスポーツブックを1つのアカウントで利用でき、最初のセッションを長く楽しめる最大150%のウェルカムボーナスも用意されています。
どのように調べたか
検証方法
本解説記事は、SECへの提出書類、2025年5月15日にCoinbaseとCEOのBrian Armstrong氏が投稿した声明、同社が公表した対応策など、侵害に関するCoinbaseの公開情報をもとにまとめたものです。影響を受けた約100万人のユーザー、$20 millionの身代金要求と報奨金基金、$180 millionから$400 millionのコスト見通しといった数値は、すべてCoinbase自身が公表したものです。2FA、コールドストレージ、詐欺メッセージの見分け方に関するセキュリティのアドバイスは一般的なベストプラクティスであり、投資助言ではありません。
FAQ
よくある質問
Coinbaseハッキングでは何が起きたのですか?
Coinbaseユーザーの資金は盗まれたのですか?
侵害ではどのようなユーザーデータが流出したのですか?
Coinbaseは身代金を支払ったのですか?
Coinbaseは影響を受けたユーザーに補償しますか?
侵害を受けて、Coinbaseはほかに何を変えようとしていますか?
Coinbaseの侵害を受けて、どうすれば自分の身を守れますか?
この記事をシェア
シェアしてチャンスをつかもう!
関連記事
さらに詳しく

American Bitcoin(ABTC)とは?会社の実態を解説
American Bitcoin(ABTC)は、Hut 8とトランプ家に関連するNasdaq上場のビットコインマイニング・トレジャリー企業です。同社の実際の事業内容を、意見ではなく事実として解説します。
5分で読めます

日本、暗号資産を金融資産に再分類【2026年】
日本の国会が暗号資産を金融資産に再分類し、最高税率を55%から20%に引き下げ(2028年施行)。この改革が世界に示すシグナルを解説します。
5分で読めます

アルバータ州が規制iGamingを開始(2026年):その意味とは
アルバータ州の規制iGaming市場が2026年7月13日に22事業者で開始。一部はレイヤー2で暗号資産・ステーブルコインの入金に対応しています。
5分で読めます