Last Updated on 2026年9月27日 by Co-Founder/ Researcher
2024年2月、流出事故を受けた暗号資産カジノのDuelbitsは、Xで「新しいホットウォレット」のアドレスを公表しました。2年7か月後、資金が抜き取られたのはそのアドレスでした。盗まれた資金は報道で「動いていない」とされましたが、チェーン上の記録は、その前後にも出入りを刻んでいます。
暗号資産カジノのDuelbitsは2026年9月24日、ホットウォレットから約700万ドルが流出し、サイトをオフラインにした。共同創業者のジョー氏はXで被害を認め、ユーザー資金は安全だとして、調査の完了とホットウォレットの補充まで停止を続けると述べた。
Scam Snifferは、Ethereum、BNB Chain、Tronのホットウォレットから新規アドレスへの送金を検知して秘密鍵の侵害を疑い、ビットコインのホットウォレットからも8.1 BTCが流出したとした。Ethereumのウォレットは836 ETHなどを数分で送金した。資産の大半はETHに交換され、約2,234 ETH(約600万ドル)を保有する1つのアドレスに集約された。CoinDeskは、公開時点で資金は先へ動いていないと報じた。
From: Crypto casino Duelbits goes offline after $7 million hot wallet hack
【編集部解説】
暗号資産カジノから盗まれた資金について、CoinDeskは公開時点で「先へ動いていない」と報じました。けれどもチェーン上の記録をたどると、集約先のアドレスは公開前から資金を出し入れしており、2日後には650 ETHを送り出して、そのうち480 ETHを同じ相手から受け戻しています。集約先は、閉じた金庫ではなく、資金が出入りし続ける作業場でした。報じられた数字は「いつの時点の値か」とあわせて読む必要があることを、この事案はよく示しています。
報道の前後で、集約先は動いていた
CoinDeskが約2,234 ETHとした集約先のアドレス(0x8db9…c306)は、記事が公開される前の9月24日12時41分(UTC)、最初に資金を送ってきたアドレスへ0.1 ETHを送っています。同じ日の13時過ぎには、別のアドレス(0x6761…EF1c)から1 ETHと155 ETHを受け取りました。このアドレスは同じ日の朝、Etherscanが「Chainflip」とラベルを付けたアドレスからETHを受け取っています。Chainflipは、異なるブロックチェーンの資産を交換するサービスです。9月25日には、同じアドレスからさらに99.04 ETHが届きました。
9月26日夕方(日本時間)には、1つのアドレスへ11 ETH、1 ETH、650 ETHを送り、約2時間後に同じアドレスから1 ETHと480 ETHが戻っています。9月26日22時56分(UTC)時点の残高は2,152.64 ETHで、同時刻のEtherscanの表示レート(1 ETH=2,689.66ドル)で約579万ドルでした。
集約先には、同じ中継アドレスから、流出後も資金が段階的に集まっています。一時点の残高だけで、被害額や資金の行方を確定することはできません。
目を引くのが、0.000000001 ETHという極小の送金が繰り返し届いている点です。送り主は、このアドレスの実際の取引相手と、先頭と末尾の文字列がそろったよく似たアドレスでした。送金履歴に偽物を紛れ込ませ、コピー&ペーストの取り違えを誘う「アドレスポイズニング」の典型と一致しますが、送り主の意図までは確認できません。盗んだ側の口座でさえ同じ罠の標的になりうるという構図は、個人のウォレット利用者にもそのまま通じる教訓です。
700万ドルは「運営者の暫定値」
被害額は、時間とともに積み上がりました。CoinDeskが最初に異変を指摘したとするScam Snifferの推計は、Ethereum、BNB Chain、Tronの3チェーンで約420万ドル。PeckShieldはEthereumとBNB Chainで約430万ドルとしました。その後、Scam Snifferが約8.1 BTCを加えて約490万ドルに更新し、CertiKは約600万ドルと報告しています。約700万ドルは、共同創業者のジョー氏がXで示した数字です。
つまり、数える範囲と時刻の異なる数字が、順番に報じられてきたと読むのが正確でしょう。確認できた公式投稿の範囲では、資産ごとの内訳を突き合わせた集計はまだ示されていません。
同じ口座が、2度目の出口に
今回資金が流れ出たEthereumのアドレス(0x0144…cc9b)は、Duelbits自身が2024年2月15日(UTC)、別の流出事案のあとに「新しいホットウォレット」としてXで公表したものです。当時はCertiKが約460万ドル規模の流出を報告し、秘密鍵の侵害の可能性を指摘していました。2年7か月前の事故を受けて用意された口座が、今回の出口になったわけです。ただし、攻撃者や手口が同じであることを示す材料は、いまのところありません。
このアドレスの取引件数は、9月26日時点で25万9073件にのぼります。DappRadarが公開する追跡一覧には、BNB Chain上の入金用アドレスからこのアドレスへ資金を集める(sweep)ラベルが並んでいます。入金を1つのアドレスへ集める設計は、即時出金を掲げるサービスにとって合理的です。その反面、そのアドレスの署名権限が侵害されれば、集めた資金はまとめて動きます。Duelbitsが署名権限をどう管理していたかは、公表資料からはわかりません。
業界では、複数の署名者の承認を必要とするマルチシグや、鍵を断片に分けて協調して署名するMPC、ホットウォレットに置く額の上限、コールドウォレットとの比率管理といった作法が積み重ねられてきました。2022年11月にホットウォレットから2,800万ドルを失ったDeribitは、当時の事件報告で、利用者資産の99%をコールドストレージに置く方針を示し、損失は自社の準備金で補うと明言しました。翌日にはホットウォレットの仕組みを外部のカストディ基盤へ全面的に移し、出金には担当者の手動承認を必須にしています。どの作法をどこまで採るかは、利便性との兼ね合いで各社が設計していく領域です。Duelbitsが予告する「Duelbits 2.0」で鍵の管理をどう組み直すのかは、同業者にとっても参照価値のある材料になりえます。
「ユーザー資金は安全」という言葉の中身
ジョー氏は、ユーザー資金は安全だと強調しました。2023年9月に約4,100万ドル(FBI発表)を失ったStakeも、流出直後に同じ言葉で利用者に呼びかけ、同じ日のうちにサービスを再開しています。
この言葉は、流出によって利用者の残高や出金を損なわせないという、事業者の表明として受け止められます。Deribitが損失の負担先まで明言したのに対し、Duelbitsはどの資産が流出し、損失をどう負担するかをまだ示していません。カストディ型のサービスでは、利用者は事業者のウォレットの鍵を持っていません。画面上の残高をいつ引き出せるかは、事業者の運営と資産管理にかかっています。
鍵を自分で持つのか、事業者の約束を持つのか。その違いを知ったうえで使い分けることが、Crypto Verseの考える「主権」の出発点です。
日本の読者にとって
警察庁や自治体は、日本国内からオンラインカジノで賭けることは賭博罪などにあたる犯罪だと周知しています。2025年9月25日には改正ギャンブル等依存症対策基本法が施行され、国内の不特定の人に向けて違法オンラインギャンブルのサイトを示したり、誘導したりする行為も禁じられました(2026年9月時点の制度)。そのため本記事は、事業者のサイトへのリンクを掲載していません。個別の判断は、専門家にご相談ください。
そのうえで、今回の構造は、取引所や決済事業者のホットウォレットにもそのまま通じます。入金を集めるアドレスの署名権限の守り方、「利用者資産は無事」と言い切れるだけの財務の裏付け、そして報道のあとも更新され続けるオンチェーンの記録。被害の全体像は、いまもブロックチェーン上で書き足されている途中です。ジョー氏は、原因を特定したとして公式声明を予告しています。侵入経路や管理上の経緯がどこまで説明されるかが次の焦点であり、その説明は、同じ構造を抱える事業者にとっても地図の一部になるはずです。
【用語解説】
ホットウォレット
インターネットに接続された環境で秘密鍵を扱い、即時の送金に使うウォレット。利便性が高い反面、外部からの攻撃にさらされやすい。取引所やカジノなどの事業者は、出金に使う資金をここに置くことが多い。
コールドウォレット(コールドストレージ)
秘密鍵をインターネットから切り離して保管する方式。送金に手間がかかる代わりに、遠隔からの窃取を受けにくい。
秘密鍵
暗号資産ウォレットやブロックチェーンのアカウントの所有権を証明し、取引への署名や資産の移転に使う非公開の暗号鍵。秘密鍵を持つ者だけが、対応するアドレスの資産を動かせる。
署名権限
ブロックチェーン上のアドレスから送金を実行するために必要な、署名を行う権限。1つの秘密鍵が持つ場合もあれば、マルチシグやMPCによって複数の主体に分けられている場合もある。
マルチシグ
送金の実行に、複数の署名者の承認を必要とする方式。1人の鍵が漏れても、それだけでは資金を動かせない。
MPC(Multi-Party Computation)
秘密鍵を1か所にそろえず、鍵の断片を持つ複数の参加者が協調して署名する技術。外から見ると、通常のアドレスと区別がつかない場合がある。
アドレスポイズニング
標的の取引相手と、先頭・末尾の文字列がそろったアドレスから少額を送り、送金履歴に紛れ込ませる手口。履歴からアドレスをコピーした利用者が、偽のアドレスへ送金するよう誘う。
カストディ型(サービス)
利用者の暗号資産を事業者が預かり、秘密鍵も事業者が管理する形態。利用者は画面上の残高を通じてサービスを使い、出金は事業者の処理に依存する。
改正ギャンブル等依存症対策基本法
2025年6月に成立し、同年9月25日に施行された改正法。国内の不特定の者に向けて、違法オンラインギャンブル等のサイトやアプリを提示する行為と、それらへ誘導する情報を発信する行為を禁じた。
【参考リンク】
Etherscan(外部)
Ethereumのブロックエクスプローラー。アドレスごとの残高や取引履歴、送金の時刻、公開ラベルを誰でも無料で確認できる。
Scam Sniffer(外部)
Web3向けの詐欺対策サービス。フィッシングサイトや危険な署名の検知に加え、ハッキングによる流出の監視情報もXで発信している。
PeckShield(外部)
ブロックチェーンのセキュリティ企業。スマートコントラクトの監査と、オンチェーン取引の監視・警告を手がけ、流出事案の推計も公表する。
CertiK(外部)
ブロックチェーンのセキュリティ企業。監査のほか、不審な資金の流出をXのアラート用アカウント「CertiK Alert」で速報している。
Chainflip(外部)
異なるブロックチェーンの資産を、ラップトークンや従来型のブリッジを使わずに直接交換できる、分散型のクロスチェーン交換プロトコル。
DappRadar(外部)
分散型アプリケーションの利用状況や資金の動きを、オンチェーンデータで集計・比較するプラットフォーム。対象チェーンは複数にわたる。
オンラインカジノを利用した賭博は犯罪です!(警察庁)(外部)
警察庁によるオンラインカジノの注意喚起ページ。日本国内から賭博を行うことが犯罪にあたる点や、2025年の改正法の概要を掲載している。
オンラインカジノによる賭博は犯罪です!(政府広報オンライン)(外部)
政府広報オンラインの解説記事。オンラインカジノによる賭博が犯罪であることと、その広告・宣伝も新たに禁止された点を説明している。
【参考記事】
Crypto Casino Duelbits Loses $7 Million in a Hack, but Says User Funds Are Safe(Unchained)(外部)
Scam SnifferとPeckShieldの初期推計を時系列で整理。ジョー氏が停止の延長と各ウォレットの補充を表明した経緯も伝える。
1 November incident report and next steps(Deribit Insights)(外部)
2022年11月にホットウォレットから2,800万ドルを失ったDeribitの報告。99%のコールド保管と準備金での補填を説明する。
FBI says North Korea-linked Lazarus Group was responsible for $41 million theft on Stake(The Block)(外部)
2023年9月にStake.comから約4,100万ドルが盗まれた件を、FBIが北朝鮮系Lazarus Groupの犯行と断定したと報じる。
Duelbits Crypto Casino Loses $4.6 Million in Hack(ForkLog)(外部)
2024年2月のDuelbitsの流出を報じる。CertiKは約460万ドルと秘密鍵侵害の可能性を指摘し、資産はETHに交換された。
Duelbits Confirms $7 Million Hot-Wallet Hack, forcing Systems offline(Cyber Security News)(外部)
Scam Snifferの初報約420万ドルから、8.1 BTCの追加で約700万ドルに至る経緯と、Ethereum上の送金内訳を整理する。
【Crypto Verse関連記事】
Duelbits約700万ドル流出と「同じ集約先が2度目の出口」構造を、より広い文脈で理解するための関連記事をご案内します。セキュリティ・鍵管理の同系事案・カストディ型と自己管理の対比・無登録業者検証・数字の読み方を横断的に読むことで、「鍵を自分で持つのか、事業者の約束を持つのか」という主権の問いが立体的に見えてきます。
セキュリティ・攻撃手口・鍵管理の同系事案
- Coldcardのシード生成に欠陥、第4波疑いを含め約1,816 BTC流出の暫定推計—競合取引は被害者と攻撃者の双方の手段に → 本記事の「秘密鍵の侵害」議論と直接連動する、ハードウェアウォレット側の鍵生成脆弱性事案。「事業者側の鍵管理(Duelbits)」「デバイス側の鍵生成(Coldcard)」両軸で秘密鍵の守り方を理解できます。
- Ledger・Trezorを狙う新型マルウェア「OkoBot」—正規アプリ内から偽の復元画面でシードフレーズを盗む → 本記事のホットウォレット動向と並ぶ、ハードウェアウォレット狙いの新型脅威動向。
- Binance、月次で自社社員に模擬フィッシング—偽リクルーターで試すセキュリティ耐性 → 本記事のホットウォレット侵害動向と直接連動する、取引所側の内部セキュリティ対策動向。「Duelbits事後」「Binance予防」の対比を理解できます。
- XRP・偽リップル支払いNFT詐欺の手口とは?署名1回で1万5000ドル流出、被害を防ぐ5つの視点 → 本記事のアドレスポイズニング動向と直接連動する、末尾一致偽アドレスによる詐取事例。「事業者の集約先も罠の標的になる」構造を理解できます。
- 「画像は安全」の常識が崩壊――Fancy Bearが仕掛ける“見えない”ファイルレス攻撃の手口 → 本記事の秘密鍵侵害動向と並ぶ、見えない攻撃の類型事例。
- Hinkal約82万ドル流出—プライバシー保護protocolが「証明なし入金」で破られた皮肉 → 本記事の流出動向と並ぶ、スマートコントラクト脆弱性事案。
- Anthropic報告が示すKYCの死角|本人確認は偽造されず中継された → 本記事の「事業者の約束」議論と並ぶ、取引所KYCの中継攻撃動向。「入口」「出口」両面でのセキュリティ論点を理解できます。
- FBI被害113億ドル受け、米議会がクリプト犯罪対策の連邦タスクフォース新設法案を提出 → 本記事の被害者保護論点と並ぶ、米国側の被害者保護動向。
カストディ型と自己管理の対比
- MetaMask Agent Wallet の「セルフカストディ」を検算する—鍵の置き場所とガードレールの射程 → 本記事の「鍵を自分で持つのか、事業者の約束を持つのか」議論と直接連動する、セルフカストディの実態検算動向。「事業者の鍵管理(Duelbits)」「エージェント×自己管理(MetaMask)」の対比を両記事併読で立体的に理解できます。
- SecondFi始動|「鍵は自分のまま」EMURGOが挑む、暗号資産で使う・貯める・稼ぐ時代 → 本記事のカストディ型サービス動向と対をなす、セルフカストディ型サービスの実装事例。
無登録業者・信頼の検証
- 暗号資産「GEAr」のLiberty Exchange JAPAN。キルギスでのライセンス取り消しと事業者サイトに残る番号 → 本記事の「Etherscanラベルはいつ誰が付けたか」議論と共通する、表示された情報の検証事例。「番号を突き合わせる」「ラベルの更新時期を確かめる」FACT主義を理解できます。
- 【解説】CryptoPawnへの警告は貸金業法だった|19者の一覧に残る1行 → 本記事の日本の制度動向と並ぶ、無登録業者への警告動向。
数字の読み方・オンチェーン検証
- JPYCの「流通量」は何を数えた数字か|約6億円減の読み方 → 本記事の「数える範囲と時刻の異なる数字が順番に報じられてきた」議論と共通する、数字の性質を検証する姿勢。「被害額420→490→600→700万ドル」の変遷を読み解く視点と重なります。
誰の負債か・約束の構造
- 【解説】Swift台帳・XRP・USDC|その価値は誰の負債として運ばれるか → 本記事の「事業者の約束を持つ」議論と直接連動する、決済インフラの3設計対比。「カストディ型カジノ」「トークン化預金」「ステーブルコイン」「ネイティブ資産」の負債構造の対比を理解できます。
【編集部後記】
Etherscanで流出元のアドレスを開くと、9月26日時点でも「新しいDuelbitsのホットウォレット」というラベルが表示されていました。2024年2月にDuelbits自身が届け出た説明が、残高がほぼ空になったあとも、そのまま添えられています。
ブロックチェーン上の取引は書き換えられませんが、その横のラベルは人が書き、人が更新するものです。アドレスを読むときは、ラベルが「いつ、誰の申告で付いたか」まで確かめておきたいところです。手元のアドレス帳の名前を最後に見直したのは、いつでしたか。
——————–
※本記事は情報提供を目的としており、投資助言ではありません。
詳細は当サイトの免責事項をご確認ください。
——————–

