ドメイン危機録 EP03:2020年Twitterビットコインアカウント乗っ取り事件
2020年7月15日、攻撃者は電話一本でTwitterに侵入し、オバマ、バイデン、マスク、ゲイツ、Apple、Uberの認証済みアカウントを乗っ取り、ビットコイン2倍詐欺を実行——約11万8,000ドルを詐取した。オンライン上のアイデンティティがいかにして奪われたか、そして「名前を所有する」ことの意味を深く掘り下げる。
- domains
- security
- dns
- domain-security
ある水曜日の昼下がり、数時間にわたってインターネット上で最も信頼された声たちが、一斉に同じことを言い始めた——「Bitcoin を送ってくれれば、2倍にして返します」と。
バラク・オバマが言った。ジョー・バイデンが言った。イーロン・マスクが言った。ビル・ゲイツ、ジェフ・ベゾス、カニエ・ウェスト、Apple、Uber——数億人が信頼するよう訓練されてきた、青いチェックマーク付きの認証済みアカウントが、ほぼ一字一句同じ粗雑な暗号通貨詐欺を投稿した。本人たちは一文字も打っていない。アカウントが投稿したのだ——鍵を握っていたのは別の誰かだったから。
これがドメイン危機録 EP03だ。第1回・第2回は「名前」の話だった——誰が所有し、誰が奪えるのか。今回は同じ問いが別の衣をまとっている。Twitterのハンドル、認証バッジ、ドメイン名——いずれも、周囲の人間が信頼を寄せるアイデンティティの主張だ。そして2020年7月15日、攻撃者はその主張を奪うのに何が必要かを証明した——マルウェアでも、ゼロデイ脆弱性でもなく、一本の電話で。
ハンドルに宿る信頼
認証済みアカウントは、信頼のショートカットだ。@BarackObama が投稿すれば、見る側は本当に本人かどうかを再確認しない。ハンドルとバッジの組み合わせがすなわち認証だ。そのショートカットは計り知れない価値を持つ——そして、途方もなく脆い。なぜなら、信頼はすべてアカウントに集積されるが、アカウントの制御は全く別の場所に存在しうるからだ。
これはドメイン名とまったく同じ構造だ。whitehouse.gov が信頼されるのは、訪問者が証明書チェーンを検証するからではなく、その名前自体が権威を帯びているからだ。その名前を——レジストラで、DNSで、管理パネルで——制御できれば、人々がその名前に注ぎ込んできた信頼をすべて、即座に引き継ぐことができる。それが元々自分のものでなかったとしても。
2020年のTwitterハッキングは、信頼と制御の乖離を最もクリアに示した事例だ。被害を受けた規制対象の暗号通貨企業が含まれていたため調査を行ったニューヨーク州金融規制当局も、率直にこう述べている。この攻撃は「洗練されていないサイバー犯罪者でさえ引き起こしうる壊滅的被害の教訓となる事例」だったと。
2020年7月15日:乗っ取りの経緯

事件は日中、そして素早く起きた。Wikipediaの再構成によれば、「2020年7月15日、UTC時間20時から22時の間に、130の著名なTwitterアカウントが侵害された」。
ニューヨーク州金融サービス局(DFS)のレポートは、その手順を詳述している。攻撃者はまず暗号通貨関連から準備を進めた。「ハッカーはまず、著名な暗号通貨企業や個人に関連するTwitterアカウントを操作し」、Bitcoinウォレットへ誘導するダイレクトメッセージやツイートを送った。その後、「ハッカーはさらに賭けを高め、数百万のフォロワーを持つ認証済みアカウントを標的にした」。
被害を受けたアカウントのリストは、プラットフォームで最も信頼されるアカウントのゲストリストのようだった。Wikipediaは「侵害されたとされるアカウントには、バラク・オバマ、ジョー・バイデン、ビル・ゲイツ、ジェフ・ベゾスといった著名人…Apple、Uber、Cash Appなどの企業のアカウントが含まれていた」と記録している。
メッセージは同一で、あきれるほど単純だった。Appleのアカウントから投稿されたものをWikipediaが記録している。「コミュニティに恩返しをします。私たちはBitcoinを支持しており、あなたにもそうしてほしいと思っています!私たちのアドレスに送られたBitcoinはすべて2倍にして返します!」——世界で最も信頼される数十の口を通じて、同じ口上が繰り返された。
アクセスされたすべてのアカウントが悪用されたわけではない。130アカウントのうち、規制当局は「Twitterハッキングでは合計130のTwitterユーザーアカウントが侵害された。そのうち45アカウントがツイートの送信に使用された」と認定した。45本のメガホンで十分だった。
実際に失われたもの
純粋な金額で見れば、被害は小さかった。DFSレポートは「ハッカーはTwitterハッキングを通じて約11万8,000ドル相当のビットコインを盗んだ」と述べている。Wikipediaも、詐欺メッセージが削除される前に、単一の詐欺ウォレットが「320件を超える入金を受け取り、その総額は11万ドルを超えた」と記録している。この規模の侵害にしては、11万8,000ドルという額はほとんど恥ずかしいほど小さい。
しかし、この金額は実際の損失を大幅に過小評価している。あの午後に本当に崩れ落ちたのは、信頼のシグナルとしての認証済みハンドルの完全性だった。2時間にわたって、青いチェックマークは何も証明しなかった。プラットフォームのアイデンティティ層全体——ツイートがそのアカウント名の人物から来ていると信じさせるもの——が、ある10代の若者によって同時に制御可能であることが明白に示された。Twitterの対応はその本質を物語っていた。多くの認証済みアカウントのツイート機能を一時的に凍結したのだ。信頼されたアカウントが嘘をつくのを止める唯一の方法は、それらを沈黙させることだった。
これがアイデンティティ乗っ取りの真のコストだ。金額は注釈に過ぎない。ダメージとは、「このアカウント=この人物」が真実でなくなり、その等式を信頼していた下流のすべての人が露出されることだ。
経緯:電話一本から管理パネルへ

エクスプロイトは存在しなかった。DFSレポートは明確だ。「Twitterハッキングは、サイバー攻撃でよく使われるハイテクな手法や高度な技術を一切使用していない——マルウェアなし、エクスプロイトなし、バックドアなし」と。代わりに、「ハッカーはTwitterの情報技術部門のふりをして電話をかけるという、昔ながらの詐欺師の手口に近い基本的な技術を使った」。
これがビッシング——音声フィッシングだ。攻撃者は「数名のTwitter従業員に電話し、TwitterのIT部門のヘルプデスクから連絡していると主張」し、「従業員がTwitterのVPN(バーチャルプライベートネットワーク)で問題が発生したと報告されたため対応していると主張した」。Twitter自身も後にこれを「電話スピアフィッシング攻撃」と表現し、「特定の従業員を誤誘導し、人間の脆弱性を悪用しようとする重大かつ組織的な試み」に依存していたと述べた。
説得力の源泉は調査であり、技術的スキルではなかった。セキュリティジャーナリストのブライアン・クレブスが記録したように、攻撃者はLinkedInや過去のデータ漏洩から収集した名前、役職、個人情報といったプロフィールデータを駆使し、本物の同僚のように振る舞った。従業員が電話の相手を信じた瞬間、その従業員は認証情報を渡し、その認証情報が本丸への扉を開いた。Twitterの内部アカウント管理ツールへのアクセスだ。
このツールこそが、事件全体の核心だ。クレブスは「Twitterの管理者ツール内では、任意のTwitterユーザーのメールアドレスを更新できるようだ」と報告した——メールアドレスを変更してパスワードリセットを実行すれば、バッジごとアカウントが手に入る。DFSレポートは、一人の従業員が突破されることがなぜこれほど致命的だったかの構造的な失敗を指摘した。「Twitterは内部ツールへのアクセスを制限していたが、それでも1,000人以上のTwitter従業員がアクセス権を持っていた」。千人以上がプラットフォーム上のすべてのアイデンティティへのマスターキーを持っていたにもかかわらず、それを管理する最高情報セキュリティ責任者(CISO)がいなかった——「TwitterはTwitterハッキングの7ヶ月前である2019年12月以来、最高情報セキュリティ責任者(CISO)を置いていなかった」のだ。
この事件の裏にはマーケットプレイスも存在していた。著名人向け詐欺が実行される前、グループは盗み出した短い「OG」ハンドルを売り捌いていた。クレブスは、オバマ/バイデン/マスク/ゲイツへの攻撃の前に「非常に人気の高い短いキャラクターのTwitterアカウント名が次々と持ち主を変えた」と報告している。そのコミュニティでは「短いキャラクターのプロフィール名はステータスと富の象徴」であり、「転売すれば数千ドルの値がつくことが多い」からだ。希少価値のある名前を盗んでフォーラムで転売するというパターンは、ドメイン投資家なら即座に見覚えがあるだろう。
事後と逮捕
事件の解決は、ハッキングとほぼ同じ速さで進んだ。2週間以内に検察が動いた。クレブスは起訴内容を報告した。「英国ボグノールレジス出身の19歳、メイソン『チェウォン』シェパードは、カリフォルニア州で電信詐欺共謀、マネーロンダリング、コンピュータへの不正アクセスで起訴された」。また「フロリダ州オーランド出身の22歳、ニマ『ロレックス』ファゼリは、カリフォルニア州北部地区の刑事訴状で、保護されたコンピュータへの意図的なアクセスの幇助罪で起訴された」。
しかし、首謀者とされた人物はさらに若かった。「フロリダ州タンパ出身の17歳、グレアム・クラークが、7月15日のTwitterハッキングで起訴された人物の一人だった」。未成年だったため、連邦裁判所ではなくフロリダ州検察官に起訴された。彼は「組織的詐欺、通信詐欺を含む30件の重罪で起訴された」。
翌3月、クラークは司法取引に応じた。CyberScoopは、彼が「多数の公人のTwitterアカウントを乗っ取り、117,000ドル以上を盗む計画を主導したことを認めた」と報告した。公共ラジオ局WUSFは量刑を報道した。「少年施設での3年間の収容、その後3年間の保護観察」であり、これは「州の少年犯罪者法のもとで許容される最高刑」だったと付け加えた。
4人目の人物は後に浮上した。Wikipediaは「2023年4月、オンラインハンドルPlugwalkJoeを持つ英国人23歳のジョセフ・ジェームズ・オコナーがスペインからニューヨークに身柄を引き渡され、刑事訴追に直面した」と記録しており、後に連邦刑務所で5年の実刑判決を受けた。
オンラインアイデンティティの制御が教えること
著名人の名前と暗号通貨を取り除けば、2020年のTwitterハッキングは、アイデンティティを持つことと制御することの違いに関する純粋な教訓だ。ここからいくつかの原則が浮かび上がる。
-
信頼は名前に集積され、制御はバックオフィスに宿る。 数億人が
@BarackObamaを信頼した。しかしその信頼はアカウントを守らなかった。アカウントの制御面は、千人以上の従業員がアクセスできる内部管理パネルだったからだ。バックオフィスを制御する者がアイデンティティを制御する——表に誰の名前が掲げられていようとも。 -
最も弱いリンクはほぼ例外なく暗号技術ではない。 エクスプロイトなし、マルウェアなし、バックドアなし——あったのは説得力のある電話一本だ。アイデンティティシステムは、数学層よりも人間とプロセスの層でずっと頻繁に失敗する。誰でも頼めば開けてくれる扉についた完璧な錠前は、錠前ではない。
-
単一の完全制御点は、単一の完全障害点だ。 任意のアカウントのメールアドレスを変更できる再利用可能な内部ツールが一つあったことで、一人の従業員の陥落がプラットフォーム全体の乗っ取りを意味した。集中化された、可逆的で不透明な制御が脆弱性だ。
-
希少な名前は標的になる。 大統領のアカウントを乗っ取ったのと同じグループが、密かに短い「OG」ハンドルを数千ドルで売り捌いていた。価値ある名前は窃盗を引き寄せ、名前の価値こそがその制御を奪う価値を生む。
-
回復はプラットフォームの慈悲に依存すべきではない。 信頼されたアカウントが嘘をつき始めたとき、Twitterに残った唯一の手段はそれらを凍結することだった。アイデンティティの所有者には「これは本当に私だ」と証明したり、制御を取り戻したりする独立した手段がなかった——彼らは完全に、中央集権的な運営者の内部ツールと善意に依存していた。
Namefiの視点

ドメイン名は、Twitterの認証済みハンドルが持っていたのとまったく同じ「信頼 vs 制御」の乖離を抱えたオンラインアイデンティティだ——そして多くの場合、同じ種類の不透明なバックオフィスを持つ。ほとんどのドメインにとって、「所有権」はレジストラのアカウントに存在し、パスワードとサポートチームによって守られている。説得力のある電話一本、ソーシャルエンジニアリングによるサポート担当者、内部パネルを通じたメールアドレスの変更——2020年のTwitterの手口は、レジストラのアカウント乗っ取りにほぼ一対一で対応する。あなたのドメインに世界が注ぎ込んできた信頼は、そのドメインの制御が何でも言いくるめられるヘルプデスクの後ろにある限り、それを守ってくれない。
Namefiはこの乖離を埋めるために存在する。コアとなるアイデアは、ドメインの制御は検証可能で所有者が保持するものであるべきで、誰かの管理ツールの設定であってはならないというものだ。ドメイン所有権をトークン化されたオンチェーン資産として表現しつつDNSとの互換性を保つことで、Namefiは「この名前を誰が制御しているか?」という問いに、サポートエージェントが圧力下で下す判断ではなく、暗号的に答えられるようにする。千人以上の従業員が誰でもアクセスして密かにあなたの名前を再割り当てできる単一の内部パネルは存在しない。制御の証明は所有者とともにあり、移転は即興ではなく監査可能な形で行われる。
2020年のTwitterハッキングが成功したのは、アイデンティティと制御が密かに引き離されていたからだ——名前は一つのことを語り、隠れた管理ツールが別のことを決めた。名前に依存する者への教訓は、制御を名前が帯びる信頼と同じくらい明確で所有者に根ざしたものにすることだ。ハンドル、バッジ、ドメイン——いずれも、その背後にあるバックオフィスと同程度にしか安全ではない。Namefiが賭けているのは、そのバックオフィスが誰かに騙されて応答させられる電話回線ではなく、自分が制御する検証可能な台帳であるべきだということだ。
情報源と参考資料
- ニューヨーク州金融サービス局(DFS) — Twitter調査レポート
- Wikipedia — 2020年Twitterアカウントハイジャック
- Krebs on Security — 水曜日のTwitter大規模ハックの背後にいるのは誰か?
- Krebs on Security — 利益とロルのためのTwitterハッキング
- Krebs on Security — 7月15日のTwitter侵害で3名が起訴
- CyberScoop — Twitterハッカーが有罪答弁、3年の判決
- WUSF — タンパのTwitterハッカー、懲役3年・保護観察3年の判決
- 米国司法省 — Twitterハッキングへの関与で3名を起訴
- ABC News — 17歳でTwitterをハッキングし有罪答弁したフロリダ州男性に3年の判決
執筆・編集メンバー
Aileen Wrightはニューヨーク市で暮らす20代の学生です。この街では、美術館から 図書館の閲覧室までは歩いてすぐですが、その二つを巡れば午後いっぱいを過ごせます。 彼女が名前について書くようになったきっかけは、美術と歴史でした。一枚の肖像画や 一枚の硬貨、あるいは写本の余白が、一つの名前を何世紀にもわたって伝え、その間に 意味を変えていくことに惹かれたのです。
普段の彼女は、ペーパーバックを手にセントラルパークで過ごしたり、公共の 静かな閲覧室で、名前の一覧に書かれた意味ではなく、その名前が本当はどこから 来たのかを調べたりしています。独学でプログラミングも学んでおり、その影響で、 綴りや並べ方、そして名前が長く愛されるかどうかを左右する細部に、人一倍こだわる ようになりました。
Namefiでは、ドメイン名の背景にある歴史と文化、ブランドが名前を変えるときに背負う 物語、そして魅力的な物語と検証済みの出典との違いについて執筆しています。
Victor Zhouは、デジタルアイデンティティと信頼を専門とするテクノロジー企業の創業者で、 標準仕様のエディターでもあります。Namefiを創業し、Ethereum Improvement Proposalsの 編集に携わっています。以前はGoogle Labsでスマートコントラクトのアーキテクチャ設計を 率いていました。
彼の仕事は、ネーミング、所有権、そして人々がオンラインで自らのアイデンティティを 確立するために使うシステムが交わる場所にあります。だからこそ、名前が個人的な意味、 社会的な認知、デジタルインフラの間をどのように行き来するのかに強い関心を持っています。
Namefiでは、永続的なデジタルアイデンティティとしてのドメインについて編集・執筆して います。名前が所有可能なオンチェーン資産になる仕組み、トークン化が保管と信頼をどう 変えるのか、そして人々がオンラインでアイデンティティを確立するために使うシステムから ネーミングが何を学べるのかを扱っています。
Chie Kudō(工藤 知恵)は、福岡を拠点とする30代の翻訳者です。電機メーカーで ハードウェアQAエンジニアとして製品資料の作成と確認に携わった後、英語と日本語の 間で技術記事や編集記事をローカライズする仕事に転じました。
品質保証で身につけた習慣は、今の仕事にも生きています。用語の一貫性はもちろん、 ブランド名を漢字、かな、ローマ字のどれで表すか、半角と全角をどう使い分けるか、 借用元の英語とは異なる意味を持つ和製英語をどう扱うかといった、日本語組版ならではの 細部を厳しく確認します。小さなベランダ菜園を楽しみ、週末にはボルダリングをします。
Namefiでは、ドメインとネーミングに関する記事を日本語にローカライズしています。 名前がページ上でどう読めるか、そして最初から正しく入力してもらえるかに目を配っています。
関連ガイド
- 12ドルの1分間:誰かがひっそりとGoogle.comを購入した日2015年9月、元Google社員がGoogle Domainsを通じてgoogle.comを12ドルで購入し、世界で最も価値あるドメインの管理権を約1分間保持した。Sanmay Vedと6,006.13ドルのバウンティ、そして「1分間の所有」が明かすドメイン支配の実態。
- ドメイン緊急事態 EP05:2024年Squarespace DeFiドメイン大量乗っ取り事件2024年7月、Google DomainsからSquarespaceへのレジストラ移行が、デフォルト認証の脆弱性を大規模な攻撃面に変えた。攻撃者はCompound Finance、Celer Network、Pendle、Unstoppable Domainsなど暗号資産・DeFiプロジェクトのドメインを乗っ取り、ウォレットドレイナー型フィッシングサイトに誘導した。「シームレス」な移行がいかにして数百の無施錠の玄関を生み出したか、そしてレジストラセキュリティとMFAについて何を教えてくれるかを解説する。
- BadgerDAOフロントエンド攻撃:1本の注入スクリプトで1億2000万ドルが流出2021年12月、攻撃者はBadgerDAOのCloudflareアカウントを侵害し、ウェブサイトのフロントエンドに悪意あるスクリプトを1本注入した。監査済みのスマートコントラクトには一切手を触れていないにもかかわらず、ユーザーが知らぬまま署名したウォレット承認を通じて約1億2000万ドルが奪われた。ウェブサイトもセキュリティの攻撃面であることを深掘りする。
- Bitcoin.org DNSハイジャック:Bitcoinの公式ホームページが「コインを倍増」詐欺に変えられた経緯2021年9月、Bitcoin.org――匿名運営者Cobraが長年運営してきたBitcoinの情報サイト――がDNS層でハイジャックされ、偽の「Bitcoinを倍増させる」プレゼント詐欺に変えられた。サイトがオフラインになるまでの間、詐欺師たちは約1万7,000ドルを騙し取った。Domain Maydayが、何が起きたのか、どのような手法だったのか、そしてクリプトネイティブなサイトであってもDNSに依存するという事実が何を教えてくれるのかを深く掘り下げる。