1月21日の夜、税務アシスタントサービス「Waltio」がデータ漏洩の被害に遭い、その直後にハッカー集団「Shiny Hunters」によるものとされる恐喝未遂事件が発生した。初期情報によると、約5万人のユーザーが影響を受けた可能性があり、フランス当局は捜査を開始した。機密データの一元管理が、サイバー犯罪者にとって格好の攻撃手段となってしまった場合、その正当性はどこまで認められるのだろうか?
Waltioのデータ漏洩に関連する恐喝事件の背後にいる「Shiny Hunters」
1月21日の夜、税務アシスタントサービス「Waltio」は、データ漏洩の報告を受けたと発表した。フランス当局はこの件を捜査対象とし、盗まれたデータの性質を特定し、被害者を特定するための調査を進めている。
WaltioのCEOであるピエール・モリゾ氏が発表したプレスリリースによると、同プラットフォームは悪意のある攻撃者による攻撃を受け、その攻撃者が自身の主張の信憑性を裏付けるためのサンプルを提供したことが明らかになった。
新聞『ル・パリジャン』の報道によると、この攻撃の背後には有名なハッカー集団「Shiny Hunters」が関与しているという。同集団は、約5万人の顧客(ユーザーの3分の1)の個人データを保有していると主張しており、その大部分はフランス本土に所在している。
攻撃者はWaltio社に接触し、身代金を要求しているようだ。このメッセージを受信するやいなや、インシデント対応手順が開始された。同社は、「最高水準の厳格さをもって状況を分析する」ため、外部の専門家を起用したと説明している。
実際、パリ検察庁のサイバー犯罪対策部(J3)はプレスリリースで、捜査を国家憲兵隊の国家サイバー部隊(UNCyber)に委託したと発表している。

サイト「Cybermalveillance」に掲載されたパリ検察庁と国家憲兵隊サイバー部隊による共同声明
Waltioによると、捜査の初期段階の分析結果では、侵入はもはや進行しておらず、プラットフォームのすべてのサービスが正常に稼働していることが示されている。
影響を受けたデータについては、同プレスリリースによれば、その範囲は「2024年12月31日時点の2024年度税務レポートの生成」に限定されている。したがって、ユーザーのメールアドレスやレポートに含まれるデータ(利益、損失、残高)が漏洩している可能性がある。
Waltioの税務アシスタントは、その性質上、取引プラットフォーム上の口座データを集約して分析し、課税対象となる譲渡益額を算出する仕組みとなっています。
ピエール・モリゾ氏は、ユーザーを安心させるため、「暗号資産にアクセスするためのデータが漏洩したことは一切ない」と明言しています。また、同プラットフォームでは、ユーザーの身元に関する情報(名、姓、住所、電話番号、生年月日)は一切要求されていないことも改めて強調しています。
同社は、自社の情報システム(SI)の履歴を徹底的に精査し、調査を継続していると説明しています。影響を受ける可能性のあるユーザーには直接連絡を行い、「明確かつ実践的な」推奨事項を併せて通知する予定です。
また、Waltioは、CNIL(フランスデータ保護委員会)への本件の通報を継続して行っていること、および弁護士ロマン・シリー氏を通じてパリ検察庁J3課に告訴を行ったことを発表しました。
主なリスク:ソーシャルエンジニアリング攻撃
プレスリリースで明記されているように、この種の情報漏洩における主なリスクは、技術的な資金の窃取ではありません。攻撃者は、フィッシングや詐欺の試みで被害者を狙うために、文脈的な要素を悪用することを好むでしょう。
攻撃者は、あなたをストレス状態に陥らせ、過ちを犯させるよう仕向けるために、いくつかの認知バイアスを利用します:
- 迅速な対応を促すこと;
- 金銭的損失の脅し;
- 正当な人物へのなりすまし;
- 悪影響への恐怖;
- 社会的圧力……

仮想通貨保有者向けの推奨事項(Cybermalveillanceサイトで公開中)
したがって、相手方を明確に特定することが特に重要です。Waltioからのメールの真正性は、送信されるマーケティングメールの下部に記載されているセキュリティコードで確認できます。Waltioは、アカウントに登録されている情報と一致しているか確認することを推奨しています。
また、当社はお客様の電話番号や住所を保有していないため、当社から電話、SMS、または郵便物が届くことはありません。
この事件は、フランス国内の仮想通貨保有者の間で恐怖心をさらに煽る一因となっています。最近、誘拐、監禁、脅迫などの事件が絶えずニュースの見出しを飾っています。
機密情報の集中管理は、単一のデータ貯蔵庫を生み出し、重大な脆弱性となっています。サイト「bonjourlafuite」が2025年にまとめた、特に長いデータ漏洩のリスト(一部の公的機関を含む)は、特定の機関がこの種のデータにアクセスする正当性について疑問を投げかけている。
ADANが説明しているように、こうしたデータ収集は多くの場合、規制上の要件に起因している。新たな脆弱性を生み出さないためにも、こうしたデータの処理に関する実質的な側面を見直す必要がある。
Adanは、2026年初頭以降、フランスにおける投資家や暗号資産業界の関係者を標的とした重大な暴力事件が相次いでいることを、極めて懸念している。こうした事態に対し、公的機関は事態の重大さに見合った対応を講じる必要がある…
— Adan (@adan_asso) 2026年1月23日
情報システム(IS)にどのような保護措置を講じても、それは常に脆弱性を抱えています。したがって、攻撃対象領域を縮小するためには、データを最小限に抑えること、すなわち「データゼロ、リークゼロ」こそが唯一の解決策であるように思われます。