logo
TradFi
登録して15,000 USDTの報酬を受け取る
期間限定オファーがお待ちしています!

Zyaire Wilkinsとは誰か、Steamゲームによる80の暗号資産ウォレット流出事件の全貌

重要ポイント

Steam上の5つのゲームで80件・22万ドル相当の暗号資産ウォレット流出事件が発生。FBIが2026年7月に逮捕、ユーザーが自衛するための防御策も解説。

概要:

  • 逮捕: FBIはZyaire Wilkinsを拘束。2026年7月17日にTechCrunchが報道。
  • 被害者数: 約8,000人のプレイヤーが感染疑い。
  • 被害ウォレット: 約80件の暗号資産ウォレットが被害。
  • 被害額: 連邦捜査官によると少なくとも22万ドル。
  • 問題となったゲーム: BlockBlasters、Dashverse、Lampy、Lunara、PirateFiの5タイトル。

Zyaire Wilkinsは21歳のフロリダ在住の学生で、FBIは彼がSteamでマルウェアを含むゲームを公開し、約8,000人のプレイヤーを感染させ、80の暗号資産ウォレットから少なくとも22万ドル相当が不正流出したとしています。TechCrunchによる逮捕報道は2026年7月17日。検察側は約2年間にわたり共犯者とともにこのスキームを行っていたと主張しています。中でも「BlockBlasters」は2025年にライブ配信中にウォレットが流出した有名な事件で知られています。

トレーダーにとって本件が重要な理由は、ゲーム用PCがブラウザ拡張型ウォレットや保存済みパスワード、場合によってはシードフレーズ画像まで持つ「資産管理とゲーム環境が同居する」点を突かれた手口であるためです。

事件概要—Zyaire Wilkinsとは

公開情報は少なく、これ自体が特徴的です。Wikipediaや本人名義のSNS、ゲーミング・暗号資産業界での過去の活動記録もありません。2026年当時21歳の学生であり、フロリダ在住、約2年間にわたりSteamを通じたマルウェア配布でFBIに拘束されたことが主な事実関係です。

検察側は共犯者の存在も指摘していますが、報道の中心はWilkins自身です。現時点で有罪判決はなく、全ては告発段階であり、米国法下では無罪推定が適用されます。

この匿名性は従来の「高度な国家組織によるハッキング」とは異なり、ごく普通の学生と一般的なインフォスティーラーマルウェア、そして1億人以上のユーザーを持つSteamという流通チャネルが使われた点に警鐘を鳴らします。

時系列:最初のゲームから逮捕まで

確認されたゲームタイトルは2025年初頭から2026年の逮捕までにわたります。Valveの削除通知とITセキュリティ報告、そして2026年7月の逮捕報道が主な情報源です。

日付 イベント
2025年2月6~12日 PirateFiがSteamで公開。約1,500ダウンロード時にVidarインフォスティーラーを含む。
2025年2月13日 ValveがPirateFiを削除、起動したユーザーに認証情報流出の可能性を警告。
2025年7月30日 BlockBlastersが無料2Dプラットフォーマーとしてリリース。当初マルウェア検知なし。
2025年8月30日 BlockBlastersにマルウェア含有のアップデート疑い。数週間公開状態が続く。
2025年9月21~22日 配信者がライブで資産流出を経験。ZachXBTが損失15万ドル超を確認しValveが削除。
2026年7月17日 TechCrunchがWilkinsの逮捕を報道。5ゲーム、約2年の活動が疑われる。

この表から分かるのは、最初のゲーム削除から逮捕まで17か月の空白があり、BlockBlastersの悪質アップデートも1か月近く放置されていたことです。プラットフォームによる削除は常に事後対応のため、公開中はユーザー自身が防御の最前線となります。

手口の詳細と防御策のポイント

本件で報道された攻撃手法は、セキュリティ研究で長年追跡されてきた典型パターンです。ユーザー視点で仕組みを理解しておくことが最大の防御策となります。

「正規ストア配信」の点が最大のトリックです。Steamで配信された無料ゲームは正規審査を経ているため、ユーザーの警戒心を下げます。BlockBlastersも初回リリース時は問題なく、小規模なユーザーベースを獲得後に悪質なアップデートが投入されたと分析されています。この「後からマルウェア化」ゆえに初期の安全性チェックは十分とは言えません。

実際のペイロードはインフォスティーラー型マルウェアです。感染したPC上のブラウザCookie、保存パスワード、ウォレットデータなどを収集します。ホットウォレットやテキスト・画像形式でシードフレーズを管理していた場合、事実上「金庫の鍵」が漏洩する形となります。暗号資産セキュリティチェックリストは、この種の被害が基本的な対策で防げる場合が多いことを踏まえて提供されています。

資産の流出は迅速かつ目立ちません。鍵やシードが盗まれると、運営者は独自アドレスへ資産を移動させます。オンチェーン上では通常の取引にしか見えず、資産回収は困難です。ブロックチェーン上の資金追跡は可能ですが、回復率は低いのが現状です。

ゲーミングが暗号資産攻撃の「穴場」となった理由

ゲーミングと暗号資産ユーザー層は重複し、同一デバイス上で遊びと資産管理が並存する―この構図に悪意の攻撃者が早く気付きました。ゲーミングPCはハイスペック・常時オンライン・未知ソフトのインストールが日常的という特徴があり、MetaMask等の拡張ウォレットを組み合わせるとリスクが拡大します。

また、ストア上の無料ゲームはプラットフォーム全体で配布可能なため、従来のフィッシングメールよりも攻撃効率が高くなります。被害が一部ホルダーに限定されていても、全体母数が大きいため経済合理性が成立します。これは2026年のDeFiブリッジ攻撃とも類似した構図ですが、標的が個人ユーザーである点が異なります。

さらに、Steamユーザーはゲーム内アイテムやトークン、配信者はウォレットを接続したまま放送することも多く、「無料インディーゲーム」が最も効率的な攻撃経路となってしまいます。

インフォスティーラーマルウェアからウォレットを守るには

以下の対策はすべて低コストまたは無料で実施可能であり、本件のような被害を大きく防げます。

ステップ1:シードフレーズをPCから完全に排除
テキスト・スクリーンショット・クラウドノート・パスワードマネージャーへの保存は厳禁。紙や金属などデジタル外で保管しましょう。物理的にデバイス外にあればインフォスティーラーで流出しません。

ステップ2:実質的な残高はハードウェアウォレットへ
ハードウェアウォレットは秘密鍵をOSから隔離し、物理デバイスと画面上の承認操作が必須となります。これにより、PC上のマルウェアは資産残高を確認できても送金はできません。詳細はビットコインとはをご参照ください。

ステップ3:ゲーム用環境と資産管理を分離
ゲームのインストールは資産管理用ウォレット拡張や取引所ログインがない端末、または少なくとも別プロファイルで行いましょう。ゲーム環境は常に「危険」前提で分離することが有効です。

ステップ4:インディーゲームは監査されていないコントラクトと同じ目線で判断
不明な開発者やレビューが少ないタイトル、暗号資産テーマの強い宣伝やDiscord DMでダウンロードを促すゲームには慎重な対応を。初回マルウェア検査がクリーンでもアップデートで悪質化する例があります。

ステップ5:感染疑い時は即座に鍵が流出した前提で対応
疑わしいゲーム等を実行した場合、そのPC内のホットウォレット・パスワードなどの情報はすべて流出したと考え、別デバイスから即時資産移動、パスワード変更、トークン承認の取り消し、2段階認証の再設定等を行いましょう。

取引所アカウント+ハードウェア2段階認証は、ゲーミングPC上のブラウザ拡張ウォレットよりも高い安全性を持ちます。自己管理の場合も「鍵がゲーム端末に触れない」運用が肝要です。

よくある質問(FAQ)

Q: Steamゲームで暗号資産が盗まれることはありますか?
A: 可能性があります。ゲームは広範なシステムアクセス権限を持つため、2025年のPirateFiやBlockBlastersの事例のように、インフォスティーラー型マルウェアによってブラウザウォレット、保存パスワード、シードファイルが窃取される可能性があります。ストアの審査機構でもアップデートで追加されたマルウェアまでは検出されない場合があります。

Q: ダウンロード前にゲームにマルウェアが含まれているか見分ける方法は?
A: 完全な判別はできません。開発者情報、アカウントの履歴、プレイヤー数、第三者の評価などを確認し、無料で暗号資産テーマのゲームがDiscordやX(旧Twitter)DMで強く宣伝されている場合は特に注意が必要です。アンチウイルスソフトは既知のサンプル検知には有効ですが、アップデートで後から悪質化する場合は対応できません。

Q: マルウェアでウォレットから資産が抜かれた場合、最初に何をすべき?
A: 未流出の資産があれば、まずクリーンな別デバイスから新規ウォレットへ即時移動を行いましょう。その後、FBIのIC3ポータルで被害報告を提出し、トランザクションハッシュなど証拠を記録しましょう。このような被害報告が連邦事件の立証材料となっています。

Q: ハードウェアウォレットはインフォスティーラーマルウェアから安全ですか?
A: 秘密鍵自体はデバイス内チップから離れないため、物理デバイスと利用者による画面上承認がなければ送金はできません。ただし、画面上のアドレスや数量を必ず直接確認し、リカバリーフレーズをPCに入力しないことが重要です。

まとめ

Wilkins事件の刑事裁判は長期化が見込まれますが、防御の教訓は本日からでも活かせます。無料ゲームでアンチウイルスの無効化やDiscord DMでの強引な宣伝があった場合は、即座にページを閉じましょう。ゲーム端末にシードフレーズが存在する場合は、資産を移動し、新規ウォレットをクリーンなハードウェアで作成してください。ゲームをダウンロードしたPCにはウォレット拡張を入れないことが推奨されます。疑わしいプログラム実行後は「すぐに鍵が盗まれた」と想定し、即時対応が必要です。

約2年に及ぶ活動で1件の逮捕と数千人の被害が生じ、プラットフォームによるゲーム削除もマルウェア公開後に遅れて行われました。次のBlockBlastersが既にどこかのストアに存在する可能性を前提とし、自己防御を徹底することが被害防止の鍵です。

本記事は情報提供のみを目的とし、投資助言ではありません。暗号資産取引はリスクを伴います。取引判断は自己責任で行ってください。

登録して15000 USDTを受け取る
免責事項
このページで提供されたコンテンツは、情報提供のみを目的としており、いかなる種類の保証もなく投資アドバイスを構成するものではありません。これは、財務、法務、またはその他の専門的なアドバイスと解釈されるべきではなく、特定の製品やサービスの購入を推奨することを意図していません。適切な専門家からご自身のアドバイスを受けるべきです。この記事で言及された製品は、あなたの地域では利用できない場合があります。デジタル資産の価格は変動することがあります。あなたの投資価値は下がることも上がることもあり、投資した金額を取り戻せない可能性もあります。詳細については、利用規約およびリスク開示をご参照ください。