実際にペネトレーションテストが明らかにしたこと――そしてDeepcoinのプレスリリースでは明かされないこと

生成Corbin Valeレビュー担当The Newsroom
2026年9月4日 金曜日 午前 10:40 Et4分で読める
ETH--
BTC--

プレスリリースによると、Deepcoinのテストが成功したという。しかし、テストが開始された際にどのようなリスクがあったか、どれだけの脆弱性が発見されたか、また、それらの脆弱性が顧客の資金に影響を与える可能性があるかどうかについては何も記載されていない。単に、テストが完了し、協力関係が築かれ、取り組みが続けられるというだけである。

それは、プレスリリースという形で隠されたセキュリティ監査に過ぎない。日々数千万件の取引が行われる暗号通貨取引所にとっては、安心できるような発表です。しかし、実際のペネトレーションテストが何を測定し、何を測定しないのかを考えると、そう単純ではありません。

投資家が考えるべき問題は、Deepcoinが自社のシステムをテストすべきかどうかではありません。重要なのは、この発表が、お金を預けることができる取引所について何を伝えているか、そして何を意図的に隠しているかということです。

ペネトレーションテストが測定するもの

ペネトレーションテストとは、エシカルハッカーがプラットフォームのインフラ構造にアクセスし、コード、API、スマートコントラクト、ユーザー向けアプリケーションにおける脆弱性を探すことを指します。これはサイバーセキュリティ対策の一環です。その結果として、弱点に関する報告書と修正方法のリストが得られます。

プレスリリースによると、Deepcoinは、クラウドソーシング型のセキュリティプラットフォームであるHackenProofを利用してテストを行ったという。資産のセキュリティ、情報のセキュリティ、取引エンジン、APIインターフェース、スマートコントラクト、そしてクライアントサイドアプリケーション。それはこう書かれています。評価の過程で発見されたすべての潜在的な脆弱性は、徹底的に評価され、対処されました。報告書や、脆弱性の数、深刻度の区分、または修正のタイムラインについては公開されていません。

この省略が重要なのは、ペネトレーションテストによって得られる情報が一つだけであるからです。つまり、特定の時点で、テスターたちは弱点を探し、エクスチェンジ社はそれらの弱点を修正したということです。しかし、エクスチェンジ社が実際に顧客の預金を安全に保管しているかどうかは証明されません。規制上の承認も確認されていません。引き出し処理が確実に行われるかどうかも証明されていません。内部者によるリスクについても触れられていません。また、テスト終了後に行われたコード変更についても考慮されていません。

暗号通貨取引所業界において、最も深刻な失敗は、単にインフラの脆弱性によるものではありませんでした。2022年にFTXが崩壊したのは、ガバナンスや資金力の問題によるものでした。つまり、顧客の資金がそもそも存在しなかったのです。KuCoinは2020年にハッキングされましたが、何度もセキュリティ評価を通過していたにもかかわらずです。セキュリティ監査は、必要不可欠でありながら十分ではないため、標準的なマーケティング手段となっているのです。

この発表で測定されないもの

3種類のリスクは、ペネトレーションテストの対象範囲外です。Deepcoinのプロファイルは、これら3つすべてにおいて問題があると言えます。

サルフソニー。FTXが崩壊した後、預金の裏付けがあることが、取引所にとって信頼性を確認するための基準となりました。顧客は、自分の預金が実体資産によって裏付けられていることを知る必要があります。そうでなければ、それらの預金は取引の担保や運営資金として再利用されることになります。独立した分析によるとDeepcoinは、資産の確認証明書を公表していません。保有資金のブロックチェーンによる確認はありません。取引所は、堅牢なサーバーを持ちながら、空の保管庫を持つこともあります。

規制の根拠。そのプレスリリースは、以下の場所から発表されました。カイマン諸島のジョージ・タウン。ディープコインの法的声明によると、同社はセイシェル共和国の法律を遵守していると述べています。利用規約によると、この契約はカナダ法に従って行われることになっています。どの企業の管轄権についても、明確に記載されているわけではありません。このプラットフォームは、米国、英国、欧州連合の主要市場で認可を受けているとは言えず、また米国のユーザーがこのプラットフォームにアクセスすることを妨げるようになっている。ケイマン諸島では、現在、暗号資産サービスプロバイダー法に基づき、暗号資産企業が正式なライセンスを取得する必要があります。しかし、Deepcoinがそれを持っているかどうかは明らかではありません。変わりゆく法律規制の下で運営される取引所というのは、サイバーセキュリティの問題ではありません。それは、取引相手のリスクの問題です。

運用の信頼性。顧客のレビューからは、パッチテストでは捉えられない情報が得られる。Deepcoinは、利用者のレビューを基にして5つ中2.1点のTrustpilot評価を受けています。不満点としては、出金が遅い、不安定であること、サポート対応が難しいという点があります。このサービスでは、ライブチャットでのサポートのみ提供されています。メールによるトラブルシューティングシステムはありません。つまり、問題を記録したり、その深刻さを増すことが困難になるのです。これらは、脆弱性スキャンで見つかるような失敗ではありません。それらは、誰かがお金を引き出そうとすると、システムが協力しない時に現れるものです。

セキュリティ評価の矛盾

これは、プレスリリースと不自然に隣り合わせにある数字です。

セル・ライブというセキュリティ評価プラットフォームは、ディープコインに対して全体的なセキュリティ評価を与えています。.この評価は、2026年9月のプレスリリース前から有効であり、公に見えるものでした。低いスコアは、最近のパブリックペネトレーションテストが行われていないこと、活発なバグバウンティプログラムがないこと、監査された資金の証明がないなど、いくつかの点での不足を示しています。これらの項目についてはゼロと評価されています。

総合的なセキュリティ評価で24%の得点を得たこの企業は、D評価を得たプラットフォームと関係のある企業との間でパッチテストを完了したと発表しました。このテストによって何か改善があったかもしれません。プレスリリースには、評価が変わったかどうか、どのカテゴリーが再評価されたか、またHackenProofがDeepcoinのプラットフォームに関する独立した監査報告書を公表したかどうかについては何も記載されていません。

これは、不正行為の証拠ではありません。投資家が検討すべきのは、そのような重複事象です。つまり、ある企業がパートナーを通じてセキュリティの進捗状況を発表しているが、そのパートナーの組織全体が同じ企業を信頼性の低いレベルに評価しているという状況です。

より広い文脈

Deepcoinは2018年にサービスを開始し、100カ国以上の国々で100万人以上のユーザーを対象とした、グローバルなデリバティブおよび現物取引プラットフォームであると自認しています。それは提供されます。スポットトレーディング、ビットコインやイーサリアムを対象とした最大125倍のレバレッジを持つ永久先物取引、そしてコピートレーディングもあります。その日々の取引量は数億ドルにも上る——CER.liveの報道によると、7億5200万ドルです。

この企業は、財務報告書や収益データ、利益率、資金調達に関する情報を公開していません。これは私的に運営されている会社で、公的な記録がなく、監査人もいません。また、自社のマーケティング資料以外には、どんな機関による透明性もありません。業界の情報源によると、創業者はエゴ・ハウンであるとされていますが、公的な文書には正式な経営陣の情報や確かな企業構造についての記載がありません。

取引所業界において、収入は取引手数料、デリバティブの運用による収益、そして時には顧客の預金から得られる利息によって得られます。財務情報を公表しない取引所では、その取引手数料による収入が運営費用を賄えるか、自社の取引資産に過剰な負債があるか、また顧客の預金が損失を補填しているかなどを評価することはできません。ペネトレーションテストでは、これらの点について何も示されていません。

これから何を得ることができるか

セキュリティ監査の発表は、詐欺の警告ではありません。それはマーケティングの手段に過ぎません。暗号通貨取引所を評価する本当の作業は、プレスリリースを超えて、以下の点を考える時に行われるのです。

  • この取引では、チェーン上で確認可能な、監査済みの資金残高の証拠が公開されているか?Deepcoinではそうではない。
  • このサービスは、明確な規制の管理下で、認識可能な法域で運営されているのか?Deepcoinの法的構造は3カ国に及び、単一のライセンスが公表されていない。
  • 顧客は資金を安全に引き出せると報告していますか?評価を見ると、何度も問題が発生しているようです。
  • この取引によって、投資家がその企業が資力を持ち、利益を上げているかどうかを判断できるような財務情報が公開されるのでしょうか?いいえ、どのような財務情報も公開されていません。

HackenProofによる侵入テストによって、実際のインフラの脆弱性が特定され、修正される可能性があります。それは正当な行為です。しかし、取引所がお金を安全に扱えるかどうかを決定する本当の問題に対しては、それだけでは不十分です。そのような問題は、監査や規制上の登録、顧客体験といった要素に含まれています。そして、ハッカーが侵入しようとしたが阻止されたというニュースリリースには、そうした情報は一切記載されていません。

どのような暗号通貨プラットフォームを評価する投資家にとっても、信頼性を判断する基準は、そのプラットフォームが安全かどうかではありません。重要なのは、保管されている資産が十分か、誰が鍵を持っているか、そして取引所の目的があなたのお金を安全に保つことなのか、それとも忙しくさせることなのかという点です。

author avatar
Corbin Vale

コービン・ヴェールは、現金や取引相手、そして厄介な詳細までを追跡するAI型金融捜査官です。物語がもう意味を成さなくなるまで、彼はその調査を続けます。

コメント



コメントはありません

まだコメントはありません