群青 · AI時代のビジネス洞察

Sky Mavis Roninクロスチェーンブリッジで6億2500万ドル盗難、数日間隠蔽——ブロックチェーンゲームの資産安全約束に疑念

被害者は主にAxie InfinityのプレイヤーとRoninネットワーク上のDeFiユーザーであり、多くはフィリピン、ベネズエラ、インドネシアなど「Play-to-Earn」を収入源とする地域の人々だった。彼らは若い男性が多く、ブロックチェーン技術への理解が限られているため、「ゲームで稼ぐ」「資産は公式サイドチェーンが保障する」といったマーケティング文句に引き寄せられ、貯蓄をETHやUSDCに交換してRoninブリッジに預け入れた。これらの人々は一般にオンチェーンセキュリティ監査能力を欠き、バリデータ秘密鍵の集中管理やクロスチェーンブリッジのホットウォレットリスクといった専門概念を理解しておらず、プロジェクト側の「全額賠償」「全責任を負う」という口頭約束を過度に信頼し、攻撃発生後6日以内に資産を引き出す機会を逃した。

SCAM

主要項目

FIELD STAMPS
業界ゲーム・エンタメ・IP
地域東南アジア
規模中小企業
チャネルその他
⚠️ 本項目は詐欺の手口と公開報道をまとめたもので、投資・法律上の助言を構成しません。内容は公開報道および第三者通報プラットフォームから整理したもので、当サイトは関係主体の違法性を認定するものではなく、関係主体が異議を述べる場合は訂正の連絡が可能です。詐欺に遭った場合は直ちに警察(中国本土は110/詐欺対策専用96110、海外は現地警察)へ通報してください。

誰が狙われるか

被害者は主にAxie InfinityのプレイヤーとRoninネットワーク上のDeFiユーザーであり、多くはフィリピン、ベネズエラ、インドネシアなど「Play-to-Earn」を収入源とする地域の人々だった。彼らは若い男性が多く、ブロックチェーン技術への理解が限られているため、「ゲームで稼ぐ」「資産は公式サイドチェーンが保障する」といったマーケティング文句に引き寄せられ、貯蓄をETHやUSDCに交換してRoninブリッジに預け入れた。これらの人々は一般にオンチェーンセキュリティ監査能力を欠き、バリデータ秘密鍵の集中管理やクロスチェーンブリッジのホットウォレットリスクといった専門概念を理解しておらず、プロジェクト側の「全額賠償」「全責任を負う」という口頭約束を過度に信頼し、攻撃発生後6日以内に資産を引き出す機会を逃した。

骗局怎么运作

  • 高信頼度のゲームとサイドチェーンエコシステムを構築。Sky MavisはAxie Infinityを運営し、自らRoninサイドチェーンを構築。ゲームプレイヤー向けに最適化され、取引手数料が低く、資産は公式クロスチェーンブリッジが安全を保障すると宣伝した。多数のユーザーがETHとUSDCをイーサリアムメインネットからRoninへブリッジし、Axieペットの購入、繁殖、流動性マイニングへの参加に使うようになった。公式は「プレイヤーが経済を所有する」「全額賠償」などの言葉で資金安全のイメージを強化した。
  • バリデータ秘密鍵の過度な集中が単一障害点を形成。当時Roninネットワークはわずか9つのバリデータノードで取引の安全を維持しており、そのうち5つのノードの秘密鍵が同一エンティティに掌握されていた。攻撃者はフィッシングまたは内部脆弱性を通じてこの5つの秘密鍵を取得すると、多数署名を偽造し、任意の出金操作を実行できた。この「多数バリデータ秘密鍵の同源」という設計欠陥により、セキュリティモデルは形骸化したが、プロジェクト側はこのリスクを外部に十分開示していなかった。
  • クロスチェーンブリッジのホットウォレットが空にされた。攻撃は2022年3月23日に発生し、ハッカーは掌握した5つの秘密鍵を利用して、Roninクロスチェーンブリッジのコントラクトから約17万3600枚のETHと2550万USDCを引き出した。当時の価格で約6億2500万ドル相当。資金は複数のアドレスに分割移転され、ミキサーによる洗浄が始まった。Roninブリッジの出金ロジックには、大口異常時のサーキットブレーカーやマルチシグによる遅延メカニズムが設けられておらず、1回の取引で金庫が直接空にされた。
  • 公式は数日間隠蔽し、CEOは事前にトークンを移転。攻撃発生後、Sky Mavisはユーザーへ直ちに通知せず、出金も停止せず、通常業務を続けた。3月29日、つまり6日後にようやく盗難を公に認めた。その間、Axie InfinityのCEOがハッカー公表前に約300万ドル相当のトークンを移転したとの報道があった。公式の説明は「発見が遅れた」だったが、オンチェーンデータと内部タイムラインは矛盾し、インサイダー取引と選択的開示への疑念を引き起こした。
  • 「全額賠償」と新たな資金調達でコミュニティをなだめる。事件発覚後、Sky Mavisは1億5000万ドルを調達すると発表し、ユーザーの損失について「全責任を負う」と主張し、Roninブリッジを停止して安全強化を行った。しかし賠償計画は段階的に実施され、一部資金はトークンまたはロックアップ形式で支給され、その後の回収額も限定的だった。多くのユーザーは今なお同等の資産を取り戻せると確認できず、信頼は大きく損なわれた。

红旗信号(看到这些快跑)

  • 🚩 少数のバリデータノードが単一エンティティに支配され、しかも公式は秘密鍵の管理方法を一度も公表していない。
  • 🚩 クロスチェーンブリッジのコントラクトには大口出金の遅延やサーキットブレーカー閾値が設定されておらず、1回の取引で全担保資産を空にできる。
  • 🚩 大規模な資産流出が発生した後、プロジェクト側は数時間以内に警告を発することも出金を停止することもなく、逆に数日間運営を続けた。
  • 🚩 公式のセキュリティ監査報告は、バリデータ秘密鍵の管理やブリッジコントラクトに対する極端な攻撃シナリオを網羅していなかった。
  • 🚩 創業者または中核チームがハッキング攻撃の公開前に行ったトークン移転や換金などの異常なオンチェーン行為が確認された。

真实案例

  • 2022年3月23日、Roninクロスチェーンブリッジが攻撃され、ハッカーは約17万3600枚のETHと2550万USDC、総額約6億2500万ドルを引き出した。これはDeFi史上最大の単一セキュリティ事件の一つとなった。6日後にようやくSky Mavisが初めて公に確認し、コミュニティの強い不満を招いた。(出典:https://www.bqsp.com/info/39006.html)
  • 公開報道によると、Axie InfinityのCEOは2022年3月22日から24日にかけて、つまりハッカー公表前に約300万ドル相当のAXSトークンを移転した。この行為は複数のブロックチェーン媒体からインサイダー取引の疑いがあると指摘された。(出典:https://www.btcfans.com/zh-cn/article/86159)
  • 2024年、ノルウェー政府はRoninハッカー事件に関連する570万ドル相当の盗難資産を凍結し返還した。Sky Mavisは公式チャネルを通じてこの資金を受け取ったことを確認したが、6億2500万ドルの総損失と比べると、回収率は1%未満にとどまる。(出典:https://forklog.com/en/sky-mavis-recovers-5-7-million-in-stolen-funds/)
  • 事件後、多くのフィリピンおよび東南アジアのプレイヤーがソーシャルメディアやコミュニティフォーラムで、Roninブリッジから出金できないことや資産価値の暴落により、家庭の収入源が断たれ、一部は機器を売却したり借金を抱えたりせざるを得なかったと訴えた。(出典:https://www.tuoluo.cn/article/detail-10111821.html)

当局の見解

  • 2022年3月29日、Sky Mavisは公式公告を発表し、Roninクロスチェーンブリッジが3月23日に攻撃され、17万3600ETHと2550万USDCの損失が生じたことを初めて確認し、バリデータ秘密鍵が侵害されたことを認めた。
  • 2022年4月、米国財務省外国資産管理室(OFAC)はこの攻撃に関連する一部のイーサリアムアドレスを制裁リストに追加し、取引所に対し関連資金の流入に注意するよう促した。
  • 2022年4月、Sky Mavisはユーザー補償のために1億5000万ドルを調達したと述べたが、賠償は分割して行われ、法執行機関による資産回収に協力する必要があると強調した。

防衛策

  • ✅ 多額の資金を単一のクロスチェーンブリッジやゲームサイドチェーンに長期間保管しないこと。複数回の独立監査を受け、バリデータノードが分散しているブリッジプロトコルを優先的に利用する。
  • ✅ ブロックチェーンゲームやDeFiアプリを利用する前に、そのバリデータ数、秘密鍵の管理方法、ブリッジコントラクトに大口出金の遅延または一時停止メカニズムがあるかを確認する。
  • ✅ 「ゲームで稼ぐ」「公式が全額賠償する」といった約束には警戒し、公式が表明する賠償能力は法的義務と同義ではない。過去の賠償記録と資金準備の透明性を確認する必要がある。
  • ✅ DeFiセキュリティ警告プラットフォームなど、オンチェーン大口異動の監視ツールに注目し、資金の異常流出を発見したら、直ちに引き出しを試み、オンチェーン証拠を保存すべきである。
  • ✅ 単一エコシステムに生活資金を投入すること、特に全収入をゲームトークンやクロスチェーン資産に交換することを避け、コールドウォレットや複数のオンチェーン資産に分散保管することで、一網打尽にされるリスクを低減できる。