X



【8千回ボタン連打】システムに欠陥 18歳のモバコイン仮想通貨の詐取事件
■ このスレッドは過去ログ倉庫に格納されています
0001みつを ★垢版2019/03/14(木) 19:55:13.56ID:dQHDVduC9
https://www.asahi.com/sp/articles/ASM3G4TR0M3GUTIL026.html

8千回ボタン連打、システムに欠陥 仮想通貨の詐取事件
荒ちひろ、稲垣千駿
2019年3月14日19時20分

 仮想通貨「モナコイン」を顧客から預かるサービス「Monappy(モナッピー)」(営業停止中)に昨年、サイバー攻撃を仕掛け、運営会社からモナコイン約1500万円相当(当時のレート)を詐取したなどとして、警視庁は14日、宇都宮市の少年(18)を電子計算機使用詐欺と組織的犯罪処罰法違反(犯罪収益の隠匿)の疑いで書類送検し、発表した。容疑を認めているという。

 仮想通貨をめぐっては、昨年1月の「コインチェック」約580億円相当、同9月の「ザイフ」約70億円相当(ともに当時)など、仮想通貨交換業者からの不正流出が相次ぐ。同庁によると、仮想通貨流出事件の立件は全国で初めて。

 サイバー犯罪対策課によると、少年は昨年8〜9月、モナッピーの送金システムの欠陥を悪用して誤作動させ、運営会社が管理していたモナコイン約9万7千モナ(約1500万円相当)を外部の口座に送金させて詐取。大半を海外の仮想通貨交換所の匿名アカウントに移した疑いがある。

 悪用されたのは「ギフトコード」というモナッピーの送金機能。コードを入力すると自分あてに贈られた分のモナコインを受け取ることができるが、短時間に大量に操作すると誤作動で複数回送金されてしまうシステム上の欠陥があった。
 欠陥の存在に気づいた少年は、スマートフォンやパソコンで計8254回、手動で操作ボタンの連打を繰り返し、自らが取得していた133回分のコードで、642回分の送金に成功。オンライン上のモナッピーのウォレット(口座)からモナコイン全量を奪った。「自分の残高が増えていくのが楽しくて、コインを全部取ってしまった」と供述しているという。
 サイバー攻撃をしかける際、複数の匿名化ツールを利用して身元がわからないようにしていたとされ、ログの解析などから容疑が浮かんだという。(荒ちひろ、稲垣千駿)
0002みつを ★垢版2019/03/14(木) 19:55:59.66ID:dQHDVduC9
>>1
すみません、スレタイ間違えました
正→モナコイン
誤→モバコイン
0005名無しさん@1周年垢版2019/03/14(木) 19:57:03.70ID:FF7k8cZw0
やってみないとわからない 穴はあるもんだ
0006名無しさん@1周年垢版2019/03/14(木) 19:57:37.24ID:kzgApgb50
もうだめかもしれんね
0010名無しさん@1周年垢版2019/03/14(木) 19:58:27.66ID:QanJfkZw0
これやっとる奴らも同情の余地のねーキチガイどもなのに
被害者意識剥き出しで説明だの返金だのと
ゴミクズどもが群れをなして喚き散らしとったな
0012名無しさん@1周年垢版2019/03/14(木) 19:59:31.73ID:70yiYZx70
>>8
それ、嘘の都市伝説だぞ。
0013名無しさん@1周年垢版2019/03/14(木) 19:59:43.89ID:gsle1M/l0
>>10
やっとるやつらが基地外ってどういうこと?
0015名無しさん@1周年垢版2019/03/14(木) 20:00:07.11ID:p9Czc/hs0
GenReとの提携済みのIXTもよろしく
0016名無しさん@1周年垢版2019/03/14(木) 20:00:23.42ID:aY3viB8b0
1モナー = \9800
0017名無しさん@1周年垢版2019/03/14(木) 20:00:35.28ID:ewH/WWGj0
世界よ!これが日本のITだ!
for無限ループで逮捕www
連打で逮捕www
0018名無しさん@1周年垢版2019/03/14(木) 20:00:50.04ID:anT1Ufpe0
バネを仕込むか
0019名無しさん@1周年垢版2019/03/14(木) 20:01:07.66ID:70yiYZx70
やっぱり、宗くん(野田草履)が正解。
わかんだね。
ビットコイン(3億円相当)をガチホ。
0024名無しさん@1周年垢版2019/03/14(木) 20:04:49.17ID:fuHUn+Wh0
プログラミングの授業始まってるだろ?
学校は何を教えているんだ役に立っていないじゃないか(๑˃̵ᴗ˂̵)
0028名無しさん@1周年垢版2019/03/14(木) 20:06:05.33ID:eyYSyf0X0
DQのカジノみたいに特定の数を注文すると激安で買えるみたいなもんか
0029名無しさん@1周年垢版2019/03/14(木) 20:06:52.57ID:cbae3k/x0
>>1

犯罪、っちゃ、犯罪なんだろうが。。。

なんか解説のレベルに全くついていけないワシにはこの18歳が天才に思えて仕方ないのだが。

昔の「ゲームセンターあらし」の必殺技を思い出したわ。
0032名無しさん@1周年垢版2019/03/14(木) 20:07:06.60ID:WUTwcTtU0
>サイバー攻撃をしかける際、複数の匿名化ツールを利用して身元がわからないようにしていたとされ、
>ログの解析などから容疑が浮かんだという。



つまりこれ、torやI2PやUltrasurf VPNの完全終了のお知らせって事でいいのかな?
0033名無しさん@1周年垢版2019/03/14(木) 20:08:11.27ID:zvIT/jK50
手動で操作ボタンの連打を繰り返しwwwwwせめてスクリプトくらい組めよ
0035名無しさん@1周年垢版2019/03/14(木) 20:08:37.21ID:FF7k8cZw0
専門知識が無くても ハカー
0037名無しさん@1周年垢版2019/03/14(木) 20:09:08.41ID:Wq//ukYP0
どのへんが違法なの?
0039名無しさん@1周年垢版2019/03/14(木) 20:09:32.49ID:Ri1Avc6F0
認知度上がってかち上げてんやん
1500万払ってやれよ

ボリューム(24時間)
\34,593,276 JPY
79.21 BTC
0041名無しさん@1周年垢版2019/03/14(木) 20:09:45.26ID:Z4VS7rzy0
16連射も金になるのか。
0042名無しさん@1周年垢版2019/03/14(木) 20:10:37.19ID:k2VAXr1h0
ブロックチェーン技術者って優秀なのにこういう不具合普通に出すんだな
0043名無しさん@1周年垢版2019/03/14(木) 20:11:33.44ID:fSZECk+j0
>>32
いや、経路が匿名でも送り先がな…
0045名無しさん@1周年垢版2019/03/14(木) 20:12:49.81ID:FF7k8cZw0
研究者の姿勢として 必要な素養は備えてる
0051名無しさん@1周年垢版2019/03/14(木) 20:13:55.17ID:KDKbgvoF0
>>3
昭和だなあ(´・ω・`)
0052名無しさん@1周年垢版2019/03/14(木) 20:14:45.96ID:GX9SXkvF0
発見したきっかけが知りたい
0053名無しさん@1周年垢版2019/03/14(木) 20:15:36.80ID:KVFl39uz0
これはさすがに作った奴が間抜けだな
0054名無しさん@1周年垢版2019/03/14(木) 20:15:43.14ID:BAhYiTlx0
コインチェックのカネ盗んだのか北だってわかった以上
もう仮想通貨なんてオワコンですよね。やってる奴ヤバいだろ
0055名無しさん@1周年垢版2019/03/14(木) 20:16:44.47ID:FQ0RdKcL0
ガバガバやんけ!

いくらブロックチェーンが革新的でも
ブロックチェーンの外側がズタボロじゃ意味がない
0056名無しさん@1周年垢版2019/03/14(木) 20:16:51.54ID:/afXT8v90
>>44
トランザクションで ACID が成立してないって
DB処理の基礎もわかってないアホが設計したのかね

トランザクションでなくクエリ毎のコミットという素人設計とか
0058名無しさん@1周年垢版2019/03/14(木) 20:16:59.98ID:OvSRlecZ0
>>43
あとちょっとで完全犯罪だったかもね
つーかシステムが脆弱すぎだろ
0059名無しさん@1周年垢版2019/03/14(木) 20:18:45.95ID:7Y7f3Rru0
>>12
あれ嘘だったの?
0060名無しさん@1周年垢版2019/03/14(木) 20:18:46.65ID:3ukmWkoe0
16bitなのか16beatなのか良くワカラン時代
0063名無しさん@1周年垢版2019/03/14(木) 20:19:52.18ID:0cH4ELkU0
間違いなく俺より賢い
0064名無しさん@1周年垢版2019/03/14(木) 20:19:52.99ID:rTrbzwrs0
自分の口座に送ってバレないと思ったのか?
最初に何とかするところじゃね?
0065名無しさん@1周年垢版2019/03/14(木) 20:19:59.18ID:SjOl8wqd0
反応悪くてイラついてキー連打していたらキーバッファに溜まっていた処理が一気に溢れて連打って経験あるだろ。
それだよ
0067名無しさん@1周年垢版2019/03/14(木) 20:20:08.24ID:IaCTajNl0
>>37
「不正な指令」で「不法な利益」を得た(刑法246条の2)

なんだけど、今回のはバグをつかれたので
ゴネられたら裁判長引きそう
(連打してはいけません、なんて約款は無いだろうし…)
0068名無しさん@1周年垢版2019/03/14(木) 20:21:28.65ID:iK8cbiPY0
炎のコマを受け継ぎし者
0070名無しさん@1周年垢版2019/03/14(木) 20:22:42.97ID:GX9SXkvF0
出来ればハッカー的なカッコいい盗り方で捕まって欲しかった
0072名無しさん@1周年垢版2019/03/14(木) 20:23:15.17ID:OvzEMFg/0
バキュラに256発のザッパーを打ち込むみたいなもんか?
0074名無しさん@1周年垢版2019/03/14(木) 20:25:20.12ID:igc1TZPW0
送金処理とキャンセルを繰り返して
送金処理だけ残ったってところだな
0077名無しさん@1周年垢版2019/03/14(木) 20:26:05.84ID:ORVBoC7B0
仮想通貨の取引所とかこんなレベルの開発・運営ばっかりだよな
金儲け優先で知らないやつが適当にシステム組んでるんだろうな
0079名無しさん@1周年垢版2019/03/14(木) 20:29:07.18ID:CyqkDR2H0
>短時間に大量に操作すると誤作動で複数回送金されてしまうシステム上の欠陥があった。
642/8254(成功/試行)
成果:9万7千モナ(約1500万円相当)

1クリック約2000円
0080名無しさん@1周年垢版2019/03/14(木) 20:29:20.36ID:/FB8EKYE0
通信を秘匿化しても金の動き自体は消せないから
その瞬間増大した口座探したら見つけられた感じ?
0081名無しさん@1周年垢版2019/03/14(木) 20:31:25.77ID:yyoaD+QB0
UIでもDBでも連打の対策してなかったのか

まぁ、PMが段取り取れないとそういうことあるかも
0083名無しさん@1周年垢版2019/03/14(木) 20:34:27.05ID:RyNX9mlj0
よくあるバグやな
ゲームとかでデュープする奴もこの手口が多い
0084名無しさん@1周年垢版2019/03/14(木) 20:34:27.74ID:igc1TZPW0
ロジック的に想像つくかな

2垢用意して
お互い送金処理とキャンセル処理を繰り返して
秒単位で処理順をオーバーフローさせるとか

まあ違うかもしれんが
0086名無しさん@1周年垢版2019/03/14(木) 20:35:46.94ID:syqlHT4J0
>>7
公衆Wi-Fiでアタックすりゃ捕まらなかったのにな。
0087名無しさん@1周年垢版2019/03/14(木) 20:37:27.72ID:igc1TZPW0
>>86
クライアント側が送信速度が遅いと動機取られる可能性もある
あくまで鯖側の処理ミス狙いだと思うよ
0089名無しさん@1周年垢版2019/03/14(木) 20:38:28.80ID:8T5E4AB50
>短時間に大量に操作すると誤作動で複数回送金されてしまうシステム上の欠陥があった。
クソすぎて笑ったw
トランザクションもなにもないのかwww
0090名無しさん@1周年垢版2019/03/14(木) 20:38:37.81ID:IPPV2smp0
システムと監視の甘さが拡散する前に分かって、
1500万円程度の被害で抑えられたんだから少年に感謝しろよ。
0091名無しさん@1周年垢版2019/03/14(木) 20:39:45.03ID:syqlHT4J0
>>84
データの同期とれてないだけだろ。
秒単位の処理でオーバーフローするってファミコンですら1秒間に256連打できるんだぞw
0093名無しさん@1周年垢版2019/03/14(木) 20:40:06.73ID:8T5E4AB50
>オンライン上のモナッピーのウォレット(口座)からモナコイン全量を奪った
って全額かよwww
全額で1500まんえんwww
0095名無しさん@1周年垢版2019/03/14(木) 20:41:27.64ID:dw8kZQ0B0
なんで逮捕しないんだよ
凶悪犯だろ
0096名無しさん@1周年垢版2019/03/14(木) 20:41:29.87ID:yna+vIFR0
公衆Wi-Fiでも監視カメラから特定されそうだし海外が最強じゃないの
マウントゴックスもコインチェックもいまだに捕まってないし
0097名無しさん@1周年垢版2019/03/14(木) 20:42:21.00ID:/FB8EKYE0
1つの送金処理が完了するまでに
送金処理を何度でも開始できる
0098名無しさん@1周年垢版2019/03/14(木) 20:43:22.53ID:igc1TZPW0
>>91
送金でそんな情報量ある場合は不審データとして全部キャンセルさせるのが正しいやり方
0099名無しさん@1周年垢版2019/03/14(木) 20:44:05.82ID:xwACxabK0
遠隔操作の冤罪のときも、被害学生に同じような自白を強要してただろう
0100名無しさん@1周年垢版2019/03/14(木) 20:44:19.13ID:YfT/sW3q0
システムがそういうふうに出来てたんならやられた方が悪いんじゃないの?
コードを書き換えたわけでもなし
■ このスレッドは過去ログ倉庫に格納されています