ホームSenza categoriaRegolamentazioneアップビットの3,000万ドルハッキング、想定外の制裁を招く

アップビットの3,000万ドルハッキング、想定外の制裁を招く

韓国の暗号資産取引所で発生した最も重大なセキュリティ侵害の一つからほぼ8か月が経過し、ついに規制当局が動き出し、誰かに責任を問おうとしている。韓国の金融監督院(FSS)は、昨年11月に1時間足らずでソラナ系資産が流出したUpbitの3,000万ドルハッキング事件を受けて、Upbitの運営会社であるDunamuに対する制裁手続を正式に開始した。この動きは、地元放送局SBSが最初に報じたもので、アジアで最も活発な暗号資産市場における画期的な規制テストとなり得るプロセスの正式な始まりを意味する。

重要ポイント

  • FSSは7月18〜19日頃、2025年11月27日の侵害に関する検査報告書をDunamuに送付し、制裁手続を正式に開始した。
  • 攻撃者は、わずか54分でUpbitのホットウォレットから445億ウォン(約3,000万ドル)相当のソラナ系資産を流出させた。
  • Dunamuは、影響を受けた顧客資産のうち386億ウォン(2,600万ドル)を自社の準備金から補填し、さらに盗まれた資金のうち26億ウォン(1,700万ドル)が凍結されている。
  • 韓国の現行暗号資産法である「仮想資産利用者保護法」には、取引所ハッキングに対する直接的な制裁規定がなく、制裁の厳しさは不透明なままだ。
  • 北朝鮮のラザルス・グループが関与していると当局は疑っているが、Upbitや規制当局から公的な確認はなされていない。

Dunamuに対する規制措置の開始

FSSがDunamuに正式な検査報告書を送付するという決定は、それ自体が罰金や制裁ではない。しかし、これはその後のすべてを動かす「引き金」となる行為だ。これは、多段階プロセスの最初の正式なステップであり、最終的な制裁が下される前に、規制当局の制裁審議委員会、証券先物委員会、金融委員会が関与することになる。

SBSによると、FSSは約7か月前にUpbitに対する検査を開始した。このプロセスが制裁段階に到達するまでにこれほど時間を要したことは、調査の複雑さと、韓国の既存の暗号資産関連法制における構造的な曖昧さの両方を反映している。FSSのイ・チャンジン総裁は12月1日の記者会見で、仮想資産利用者保護法に基づく制裁には限界があるものの、このハッキングは規制当局が単に見過ごすことのできる事案ではないと認めている。

Dunamuが提案された制裁水準を受け取ると、案件が委員会の審議プロセスに進む前に、同社には説明や意見表明の機会が与えられる。最終的な結果は依然として全く不透明であり、そもそもこのような事態を想定して設計されていなかった法的枠組みの帰結でもある。

ソラナ・ホットウォレット侵害の詳細

11月27日に何が起きたのか

攻撃は迅速かつ精密だった。現地時間午前4時42分から、正体不明の攻撃者が約54分間にわたり、Upbitのホットウォレットから445億ウォン相当のソラナ系資産を流出させ、外部ウォレットへ送金した。この侵害により、約386億ウォン分の顧客資産が影響を受け、残りはUpbit自身の資産だった。

Dunamuはユーザーへの被害を抑えるため迅速に動いた。同社は、影響を受けた顧客損失386億ウォン(2,600万ドル)の全額をUpbitの自社準備金から補填し、被害ユーザーが損失を被らないようにした。別途、Upbitは盗まれた資金のうち26億ウォン(1,700万ドル)を追跡・凍結しており、これは侵害直後に同社が凍結したと発表していた23億ウォンから増加している。資金回収の取り組みは現在も続いている。

取引所が顧客損失を自社内部で吸収できたことは注目に値するが、それによって根本的な規制上の問題が解決されたわけではない。すなわち、Upbitのセキュリティ体制が法令の求める水準を満たしていたのか、そしてそれを下回っていた場合にどのような結果が伴うべきなのか、という点である。

情報開示のタイミングとネイバーファイナンシャルとの合併

侵害そのものに加え、Dunamuは公表タイミングをめぐっても厳しい批判を浴びた。SBSによると、同社がハッキングを公表したのは、侵害当日と同日に開催されたネイバーファイナンシャルとの合併イベントがすでに終了した後だった。批判者たちは、ユーザーや投資家は即時の通知を受けるべきであり、企業取引を妨げないように調整された開示であってはならないと主張した。

その印象は今も尾を引いている。韓国最大のインターネット企業のフィンテック部門であるネイバーファイナンシャルとの株式交換による合併は、いまだ完了していない。今月初め、この合併は12月31日まで延期されることになり、すでに遅延している取引が、当事者の一方に対する規制手続が進行中という追加の重荷を抱えたまま、制裁プロセスと並行して進むことになる。

この交錯は重要だ。重大な制裁判断が下されれば、合併スケジュールがさらに複雑化し、新たなデューデリジェンス要件が生じたり、取引条件が変更されたりする可能性がある。しかし、こうした点について当事者はいずれも公には言及していない。

すべての中心にある法的ギャップ

仮想資産利用者保護法とその限界

FSSが直面している課題は、主な執行ツールである仮想資産利用者保護法が、利用者保護と不公正取引行為を中心に設計されていることだ。同法には、セキュリティ侵害やIT障害を理由に暗号資産取引所を制裁するための直接的な規定が存在しない。そのため、規制当局は、本来想定されていなかったシナリオに既存ルールを適用する方法を見出さなければならず、そのことが結果のスピードと厳しさの両方に大きな制約を与えている。

これは単なる手続上の細部ではない。Dunamuが最終的に直面する制裁が何であれ、それは明確な法律上の命令ではなく、規制当局による解釈の産物となる。そのことは、Dunamuにとっても、その利用者にとっても、そして同様の精査を受ける可能性のある韓国内の他のすべての取引所にとっても、不確実性をもたらす。

デジタル資産基本法による改革案

当局はこのギャップを認識している。韓国で今後施行が予定されている「デジタル資産基本法」――同国の暗号資産法制の第2段階――では、SBSによれば、ハッキングやITインシデントに対する制裁および補償義務を明示的に定めるルールが導入される見込みだ。その法律が成立するまでは、規制当局は、現在直面している問題に対応するために設計されていないツールで対応せざるを得ない。

その意味でDunamuの事案は、規制手続であると同時に、新法を前進させる必要性を示す論拠にもなっている。

ラザルス・グループ関与の疑いとBithumbの並行事案

韓国当局は、世界各地で多数の著名な暗号資産窃盗事件に関与してきた国家支援型ハッカー集団である北朝鮮のラザルス・グループが、Upbit侵害の背後にいたと疑っている。もっとも、取引所側もFSSも、その attribution(誰の犯行かの特定)を公には確認しておらず、現時点ではあくまで疑いの域を出ていない。攻撃の規模、スピード、手法は、過去のラザルス関連作戦との類似性を指摘されているが、正式な確認がなされれば重大な地政学的意味を持つため、いまだ実現していない。

一方でFSSは、競合取引所であるBithumbに対しても、別個だが並行したプロセスを進めている。SBSによると、同庁はビットコインの誤配分事案に関連するBithumbへの検査を終了しており、内部の法的検討が完了し次第、制裁手続を開始する意向だという。この調査では、Bithumbの内部統制およびリスク管理体制が検証された。またFSSは、今週から3週間すべての検査を一時停止し、8月中旬に再開する予定だ。

韓国の主要暗号資産取引所2社が同時に規制措置に直面しているという事実は、より広い動きを示している。すなわち、FSSは単発の事案に反応しているだけではなく、セクター全体に対してより積極的な執行姿勢を適用しようとしているということだ。その野心に法的枠組みが追いつけるかどうかが、今後数か月、韓国の暗号資産業界が最も注視するポイントとなる。

FAQ

2025年11月のUpbitハッキングの被害規模はどの程度でしたか?

Upbitのハッキングでは、2025年11月27日の54分間に約445億ウォン(約3,000万ドル)相当のソラナ系資産が盗まれ、午前4時42分(現地時間)から外部ウォレットへの流出が始まりました。

Upbitハッキングによる損失を補填するためにDunamuはどのように対応しましたか?

Dunamuは、影響を受けた顧客資産約386億ウォン(2,600万ドル)をUpbitの自社準備金から補填し、さらに26億ウォン(1,700万ドル)相当の盗難資金を凍結しており、回収作業は現在も継続中です。

ハッキングに対するDunamuへの制裁にはどのような法的課題がありますか?

韓国の仮想資産利用者保護法には、取引所ハッキングに対する直接的な制裁規定がなく、手続を複雑にしています。最終的な制裁は、制裁審議委員会、証券先物委員会、金融委員会を経て、初めて確定します。

Upbitハッキングの責任主体として判明している組織はありますか?

韓国当局は、北朝鮮のラザルス・グループが侵害の背後にいたと疑っていますが、UpbitもFSSも、その attribution を公には確認していません。

{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”2025年11月のUpbitハッキングの被害規模はどの程度でしたか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Upbitのハッキングでは、2025年11月27日の54分間に約445億ウォン(約3,000万ドル)相当のソラナ系資産が盗まれ、午前4時42分(現地時間)から外部ウォレットへの流出が始まりました。”}},{“@type”:”Question”,”name”:”Upbitハッキングによる損失を補填するためにDunamuはどのように対応しましたか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Dunamuは、影響を受けた顧客資産約386億ウォン(2,600万ドル)をUpbitの自社準備金から補填し、さらに26億ウォン(1,700万ドル)相当の盗難資金を凍結しており、回収作業は現在も継続中です。”}},{“@type”:”Question”,”name”:”ハッキングに対するDunamuへの制裁にはどのような法的課題がありますか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”韓国の仮想資産利用者保護法には、取引所ハッキングに対する直接的な制裁規定がなく、手続を複雑にしています。最終的な制裁は、制裁審議委員会、証券先物委員会、金融委員会を経て、初めて確定します。”}},{“@type”:”Question”,”name”:”Upbitハッキングの責任主体として判明している組織はありますか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”韓国当局は、北朝鮮のラザルス・グループが侵害の背後にいたと疑っていますが、UpbitもFSSも、その attribution を公には確認していません。”}}]}

本記事は人工知能の支援を受けて作成され、編集部による確認を経ています。

RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST