2000万ドルの身代金要求を同額の懸賞金に変えたコインベースの反撃
海外の委託サポート要員が買収されて顧客データが流出し、2000万ドルの身代金要求が届きました。コインベースは要求を拒否し、SECに1億8000万〜4億ドルの暫定費用を開示するとともに、同額の2000万ドルの懸賞金を投じて脅迫者の公開追跡に乗り出しました。

3点クイック要約
- 発端 / 逆説2025年5月11日、正体不明の脅迫者が買収した海外サポート要員を通じて取得した顧客データと内部文書を盾に、2000万ドルの金銭を要求しました。
- 決定的瞬間コインベースは支払いを断固拒否し、パスワード・秘密鍵・2要素認証コード・顧客資金は一切安全であると表明し、1億8000万〜4億ドルの修復および補償費用をSECに開示しました。
- 歴史的結末取引所は要求された身代金と同額の2000万ドルの報奨金ファンドを設立し、データ恐喝に対する対応を全面的な公開捜査と犯人追跡へと転換しました。
出来事のタイムライン
The Hacker Newsが報じたメイン州司法長官への届出によると、内部不正は2024年12月26日に発生し、ブルームバーグは1月時点で異常な活動が検知されていたと伝えました。
コインベースのForm 8-Kによると、独自の監視システムが業務目的外でデータにアクセスしていたサポート要員を数カ月前に独自に検知し、即座に解雇して顧客へ警告しました。
正体不明の脅迫者が顧客情報と社内文書を保有していると主張し非公開を条件に金銭を要求するメールを送信。コインベースはその内容に信憑性があると判断しました。
コインベース・グローバルは、身代金未払い、法執行機関への協力、流出データ項目、および1億8000万〜4億ドルの暫定修復費用を記載したForm 8-Kを提出しました。
公式ブログで「我々は拒否した」と公表し、犯人の逮捕と有罪判決につながる情報に対して2000万ドルの懸賞金を支払うファンドを設立しました。
脅迫メールの着信:2000万ドルを支払わなければ暴露する
2025年5月11日、コインベースは一部の顧客アカウント情報および社内文書を保有していると主張する正体不明の脅迫者から金銭要求メールを受け取りました。SECに提出されたForm 8-K報告書によると、メッセージは資料の非公開を条件に金銭を要求するもので、コインベースはその要求を信憑性があると評価しました。[1]
データ流出はシステムの突破ではなく、正当な権限を持つサポート要員の手を介して発生しました。コインベースは、攻撃者が米国外のサポート要員を買収し社内システムから情報をコピーさせたと説明しました。自社の監視システムが数カ月前に不適切なアクセスを独自検知し、関与者を即座に解雇して顧客へ警告を発していました。[1]
犯罪者グループは海外にある当社のカスタマーサポート担当者を標的にしました。彼らは現金を提示して少数の内部関係者を買収し、サポートツール内にあった月間取引ユーザーの1%未満に相当するデータをコピーさせました。[3][4]— コインベース公式ブログ(The Record引用)
コインベースは過去の不正アクセスについて、社内データを持ち出すことに成功した単一の作戦であったと結論付けました。The Hacker Newsが報じたメイン州司法長官への届出によると事件は2024年12月26日に発生し計69,461人が影響を受け、ブルームバーグは1月時点で異常な活動が検知されていたと報じました。[1][4]
何が流出し、何が侵害されなかったのか
今回の窃取はシステム破壊ではなく個人情報に特化したものでした。調査の過程でコインベースが明らかにした流出項目には、氏名、住所、電話番号、メールアドレス、下4桁のみが表示されたマスク済み社会保障番号(SSN)、マスク済み銀行口座情報、身分証画像、残高・取引履歴、限定的な社内資料が含まれていました。[1][2]
パスワード、秘密鍵、顧客資金は一切流出しておらず、コインベース・プライム(Coinbase Prime)のアカウントにも影響はありません。[4]— コインベース(The Hacker News引用)
コインベースは何が安全であったかを強調し続けました。カリフォルニア州への通知書では、パスワード、シードフレーズ、秘密鍵、直接の資金アクセス情報は含まれず、プライムも無傷と説明されました。The Recordが報じた声明でも、ログイン情報、2要素認証、ウォレットへのアクセス権は一切奪われていないと明記されています。[2][3]
資金を直接動かせないデータを盗んだ理由は、ソーシャルエンジニアリング詐欺にありました。通知書が説明するように、攻撃者の狙いは公式を騙って被害者自身に資金を移動させることにありました。8-K報告書は、要員が顧客資金に直接アクセスできたことは一度もなく、損失は侵入ではなく騙しによって生じると明確に境界線を引きました。[2][1]
被害規模は月間取引ユーザー(MTU)の1%未満でした。The RecordはThe Blockの2025年第1四半期データ(MTU約970万人)を引用し、対象者を10万人未満と算出しました。これはメイン州の69,461人とも整合します。Fortuneによれば買収された要員はインド拠点で全員解雇されました。[3][4]
「我々は拒否した」:身代金拒否から始まった全面追跡劇
脅迫メールは企業に重い選択を突きつけました。身代金を支払って沈黙を買うか、被害を公表して犯人を追うかです。通知書によると、関係者解雇とセキュリティ強化の直後に第三者が顧客データを盾に2000万ドルを恐喝してきました。コインベースはForm 8-Kを通じて要求拒否の決断を公式に記録しました。[1][2]
当社は脅迫者の要求に応じた金銭の支払いを行っておらず、本インシデントの捜査において法執行機関に全面的に協力しています。[1]— コインベース・グローバル Form 8-K報告書(2025年5月14日)
そして事態は鮮やかな反転を迎えました。コインベースは2000万ドルの身代金を支払う代わりに、同額となる2000万ドルの報奨金ファンドを設立し、攻撃者の逮捕と有罪判決につながる情報提供([email protected])に懸賞金を支払うと発表しました。[2][3]
この攻撃者たちが行っていたのは、当社のビジネス・プロセス・アウトソーシング(BPO)やサポート業務などに関与するインド拠点のコインベース従業員や委託業者を探し出し、顧客データを取得するために彼らを買収することでした。[4]— フィリップ・マーティン(Philip Martin)コインベース最高セキュリティ責任者(CSO)(The Hacker News引用)
追跡は多方面で迅速に展開されました。関与者は即時解雇されて米国内外の捜査機関へ送致され刑事告発が進められ、業界パートナーと連携して攻撃者のアドレスをタグ付けし資産回収を図りました。5カ月間のオンデマンドアクセス権を得ていたとする攻撃者側の主張は明確に否定されました。[4][2]
清算の代償:1億8000万ドルから4億ドルの暫定費用
要求拒否の代償として、コインベースは約1億8000万〜4億ドルの修復および顧客補償費用を公表しました。この金額は今後の精査や求償、回収の進展により変動する暫定見積もりであり、会社としてあらゆる法的救済を積極的に追求すると表明しました。[1]
対策費用の柱は被害顧客の救済でした。コインベースは事実関係の調査を経て、インシデントの直接的結果として騙され資金を送金した適格な個人顧客に対し、自発的に補償する方針を示しました。通知書によると、疑いのあるアカウントには大口出金時の追加本人確認と警告表示が導入されました。[1][2]
構造的対策として米国内に新たなサポート拠点を設立し、内部脅威検知、自動インシデント対応、社内システムの模擬侵入テストへの投資を強化しました。影響を受けた顧客には100万ドルの保険補償が付帯するIDX社の信用監視サービスが1年間無償提供されました。[1][2]
4000万ドルのメッセージ:市場が注視した信頼の価値
この要求拒否は、コインベース株がS&P 500指数に採用され、The Recordが時価総額を約670億ドルと報じた週に発表されました。世界最大級の暗号資産取引所が、市場の注目が集まる中で、支払いではなく公表と追及を選んだのです。[3]
コインベースは本質を信頼の問題と位置づけました。顧客への通知書で「暗号資産の普及は信頼にかかっている」と述べ、不安を与えたことを謝罪した上で、公式を装い資金移動を迫る偽者や詐欺への警戒を呼びかけました。[2][3]
この事件が残した教訓はデータと資金の区別でした。データは持ち出されましたが、コインベースによれば資金は侵害されず、危険の本質はウォレット侵害ではなく騙しにありました。サポートツールの権限管理は重要な防衛線となり、正規サポートが電話でパスワード、2FA、新たなアドレスへの資金移動を求めることは決してありません。[1][3][2]
この事件から学ぶ重要教訓(Key Takeaways)
防衛境界の内部への移行
システムの突破ではなく、正当な権限を持つサポートツールの買収アクセスが被害を生みました。業務外アクセスの検知、最小権限の原則、内部脅威シミュレーションは今や取引所の必須基準です。
データ侵害に伴う明確な価格タグ
顧客資金の流出がなかった事案でも、SEC開示において1億8000万〜4億ドルの暫定修復・補償費用が発生しました。投資家にとってデータリスクはウォレットが安全でも定量化される損失要因です。
要求拒否と信頼防衛の戦略
身代金の支払いは次の攻撃資金となるだけです。コインベースは2000万ドルの要求を同額の公開懸賞金に変え、秘密の買い取りではなく透明性と信頼を守るべき資産と位置づけました。
この人物・事件と繋がる関連ストーリー
歴史のバタフライ効果で結びついた、もう一つのドラマを探求する。

1万BTCのピザ — 世界で最初の暗号資産決済とラズロ・ハニエツの遺産
ピザ2枚に支払われた10,000BTC。現在数千億円の価値を持つ買い物をした男は、なぜ今も笑顔で『後悔はない』と語るのか?
ストーリーを読む →
10万バイトの白紙小切手:Bitcoin Core v30とKnotsのOP_RETURN内戦
Coreの10万バイト開放とKnotsの42バイト防壁の衝突:コンセンサス変更なしにスパムとノード選択権をめぐって争われたリレーポリシー内戦。
ストーリーを読む →
1通のプロンプトと4.7万ドル:AIエージェントFreysaを陥落させた482回目のメッセージ
送金禁止を命じられたAIエージェントFreysaが、482通目の巧妙なプロンプトに誘導されて13.19 ETHの賞金を放出した対話型攻略戦の全貌。
ストーリーを読む →出典・参考文献
- [1]出典 1: コインベース・グローバル Form 8-K 重大サイバーセキュリティインシデント報告(Item 1.05)、SEC EDGARU.S. Securities and Exchange Commission · 2025-05-14確認 2026-08-23
- [2]出典 2: コインベース個別通知書式テンプレート — データ侵害通知(カリフォルニア州司法長官アーカイブ)California Attorney General data breach archive (Coinbase letter)確認 2026-08-23
- [3]出典 3: The Record:盗難データによる恐喝未遂を受けコインベースが2000万ドルの報奨金を提示The Record from Recorded Future News (Joe Warminsky) · 2025-05-15確認 2026-08-23
- [4]出典 4: The Hacker News:コインベース担当者買収で約1%のユーザーデータ流出、2000万ドルの恐喝は失敗The Hacker News (Ravie Lakshmanan) · 2025-05-15確認 2026-08-23