2024年9月4日前後には、DeFiサービスの資産流出、暗号資産企業を狙うサイバー攻撃、NFT市場の活動低下が報じられました。被害額や割合は強い印象を与えますが、対象を取り違えると、影響のないサービスまで被害があったように見えたり、調査の数字が全市場の事実として広まったりします。Penpie、FBIの警告、NFTeveningの調査について、当時の発表と後日の分析を分けて確認します。
Penpieで約2,700万ドルの流出が報告
2024年9月3日、Pendleを利用した利回り運用サービスPenpieで、約2,700万ドル相当の暗号資産が流出する攻撃が発生しました。セキュリティ企業Zokyoの分析が示す発生時刻は同日18時23分UTCで、日本時間では9月4日午前3時23分に当たります。日付の違いは、参照した時間帯を明記することで整理できます。
後日のHalbornによる分析では、報酬を処理するスマートコントラクトの再入可能性、いわゆるリエントランシーの問題が指摘されました。処理が完了する前に別の呼び出しが入り、内部の残高計算に影響する種類の脆弱性です。攻撃者は不正な市場を使い、本来の報酬として扱うべきではない残高を報酬計算に反映させたと説明されています。
ここでいう約2,700万ドルは、流出した複数の暗号資産の価値を米ドルに換算した推計です。銀行口座から同額の米ドル現金が引き出されたという意味ではありません。評価に用いる時刻や対象資産によって速報値に差が出る場合もあります。金額を伝える際には、被害を受けたサービス名と、推計であることをセットで確認する必要があります。
Pendle本体と、その上の外部サービスを分ける
PenpieとPendleは名前が似ていますが、同じサービスではありません。Pendleの2024年9月6日付ニュースレターは、Penpieを外部の運用サービスとして説明し、Pendleに直接置かれた資金は今回の危険にさらされていなかったとしています。これはPendle側の事後説明であり、Penpieに預けた資金まで被害がなかったという話ではありません。
攻撃への対応ではプロトコルの停止措置が取られました。しかし、緊急停止は被害の拡大を防ぐ操作で、既に流出した資産の回収や全額補償とは別です。停止、再開、回収、補償という出来事をまとめて「問題は解決した」と表現すると、利用者が確認すべき状況が見えなくなります。特に速報の「現在停止中」という表現は、その時点の記録として読む必要があります。
この事件から考えられる確認点は、使っている画面の名称だけでなく、資産を預けた先の契約や経路を把握することです。基盤サービスに問題がなくても、そこへ接続する別のサービスに脆弱性があれば、その利用者が影響を受けることがあります。監査報告についても、対象となったコードや版、監査後の変更を確認することが重要です。監査の実施そのものが、将来のあらゆる攻撃を防ぐ保証にはなりません。
FBIは偽の採用・投資話による侵入を警告
FBIのインターネット犯罪苦情センターIC3は2024年9月3日、北朝鮮のサイバー活動に関する警告を発表しました。主な対象はDeFiや暗号資産関連企業の従業員で、相手をだまして不正なプログラムを動かさせ、企業の暗号資産を盗む手口が説明されています。単にネットワークを壊すことを目的とした攻撃、という説明では実態を十分に伝えられません。
警告では、相手の職歴や関心を調べたうえで、採用や投資の話を持ちかける方法が挙げられました。短い不審なメールだけでなく、長く会話を続けて信用を得る場合もあるとされています。FBIは暗号資産ETFに関係する標的への事前調査も観測していましたが、これを「ETF企業がすべて侵害された」と解釈することはできません。
この種の攻撃で難しいのは、話の内容が仕事上の関心と合っていることです。名前や会社名を知っている、専門用語を使える、自分の過去の仕事に詳しいといった要素は、相手が正当な担当者である証明にはなりません。公開プロフィールに載せた情報だけでも、自然な会話は作れます。会話の印象だけで、端末上で実行する操作の安全性を判断しないことが重要です。
不審な依頼は、コード実行の前に確認する
IC3が挙げた兆候には、採用試験を装った未知のコードの実行依頼や、ビデオ会議の不具合を直すという名目でスクリプトを動かす依頼があります。対策としては、最初の連絡とは別の経路で本人を確かめることや、企業のネットワークに接続する端末で採用課題を実行しないことなどを示しています。依頼の内容と、それに必要な権限が釣り合っているかを確認する場面です。
実務上は、会議に参加するだけのはずなのに、なぜ端末へ新しいプログラムを入れなければならないのか、と立ち止まることが役立ちます。相手から渡された別のリンクだけで確認を済ませると、確認先も同じ相手が用意している可能性があります。会社の既知の連絡先や、組織内の担当者を通じて依頼を照合するほうが、会話の印象に依存しない確認になります。
また、これらの兆候があることだけで、個々の連絡相手の国籍や犯罪への関与を断定できるわけではありません。警告は不審な操作を止めるために使い、人物への決め付けとは分けます。組織であれば、依頼文や実行した操作の記録を担当部署に共有し、影響のある端末や権限を調べることが、その後の判断につながります。
NFTの「96%」は独自の基準による調査結果
NFTeveningの2024年レポートは、NFTScanから集めた5,000超のNFTコレクションと約500万件の取引を分析し、対象の96%を活動が止まった状態と判定しました。方法論ではイーサリアム上のNFTを対象として説明しており、すべてのチェーンの全NFTを漏れなく数えた統計ではありません。
判定には、取引高がゼロ、直近7日間の販売が20件未満、Xで直近3か月間に活動がない、という三つの条件が使われました。方法論では、いずれかに該当すれば対象とする説明です。三つすべてが同時に起きたものだけを数えた、と読むと基準が変わってしまいます。
この定義では、売買が少ないコレクションも対象になり得ます。したがって、96%という割合を「全NFTの96%が消滅した」「96%の保有者が全額を失った」と言い換えることはできません。コレクション単位の活動状況と、一つ一つのトークンの価格や保有者の損益は別の指標です。調査が示す市場活動の弱さは受け止めつつ、その数字で直接測っていない事柄まで結論を広げないことが必要です。
NFTの寿命と投資損益は同じ尺度ではない
同レポートは平均寿命を1.14年としていますが、算定ではドメインの登録日を開始、Xへの最後の投稿日を終了として扱っています。これはコントラクトの稼働期間や、NFTを使ったサービスが実際に利用できる期間と完全に一致するとは限りません。何を開始・終了と定義した平均なのかを添えて読む必要があります。
例えば、運営が別の連絡手段へ移った場合、Xの最終投稿日だけでは活動全体を捉えきれません。また、二次売買が少ない会員証や利用券では、取引の少なさと利用の少なさが同じとは限りません。これは調査結果を否定する話ではなく、売買やSNS活動を指標にした調査が、どの側面を測っているのかを明確にするための区別です。
保有者の損益を調べる場合には、購入額、売却額、保有中の評価、手数料、集計通貨など別のデータが必要です。本記事では、今回確認したレポートの方法論で裏付けられる対象範囲と活動基準を中心に整理しました。Penpieの被害、FBIの警告、NFT市場調査はいずれも注意すべき情報ですが、被害の範囲、攻撃の兆候、統計の定義を明確にすることで、何を確認して行動すべきかが分かりやすくなります。
よくある質問
Q. Penpieへの攻撃はPendle本体の資金流出ですか?
A. 被害を受けたPenpieはPendleを利用する外部サービスです。Pendleは9月6日の説明で、直接Pendleに置かれた資金は危険にさらされていなかったとしています。
Q. FBIは暗号資産ETF全体が侵害されたと発表しましたか?
A. いいえ。ETF関連の標的に対する事前調査を観測したとする警告で、すべての関連企業の侵害を認定した発表ではありません。
Q. NFTの96%が活動停止とは価値がゼロという意味ですか?
A. いいえ。特定の調査対象について、売買やXの活動状況を使って判定した割合です。全NFTの価格や保有者の損失を直接測った数字とは異なります。
この記事の出典
- Zokyo:Penpie攻撃の事後分析
- Halborn:Penpie攻撃の分析(2024年9月10日)
- Pendle:The Pendle Print #33(2024年9月6日)
- FBI・IC3:暗号資産業界へのソーシャルエンジニアリング警告
- NFTevening:2024 NFT Reportと方法論
※本記事は公開情報をもとにした一般的な情報提供であり、投資の勧誘や助言ではありません。暗号資産・NFTの価格は大きく変動します。最新の情報は各公式発表をご確認ください。




