ニュース暗号資産Bitget、3億5,160万ドルのホットウォレット不正流出を確認 ― Ethereumやステーブルコインに及ぶ被害

Bitget、3億5,160万ドルのホットウォレット不正流出を確認 ― Ethereumやステーブルコインに及ぶ被害

著者: Coinotag·

重要ポイント

  • •攻撃者がBitgetのウォレットサービスのバックエンドに侵入し、送金情報を偽造して承認署名を起動させ、ETH、USDT、USDC、BNB、AVAXを保管するホットウォレットから資金を流出させた結果、同社は推定3億5,160万ドルの損失を被りました。
  • •CEOのGracy Chen氏が公開した暫定調査結果によると、取引所の秘密鍵は侵害されず、コールドウォレットへの影響もなく、封じ込めは完了しています。
  • •損失は全額、4億6,400万ドル以上を保有するBitgetのユーザー保護基金の補償範囲内ですが、出金は再開時期を確定しないまま停止中です。
  • •CircleとTetherが攻撃者アドレスをブラックリストに登録し、約31万8,000ドル相当のステーブルコインを凍結しましたが、他の攻撃者ウォレットには発行体が凍結できない6万3,000 ETH以上が依然保有されています。
  • •追跡されたIPアドレスは北朝鮮(DPRK)系グループとの関連が示唆されていますが、Bitgetはその帰属が確定していないことを強調しています。
Bitget、3億5,160万ドルのホットウォレット不正流出を確認 ― Ethereumやステーブルコインに及ぶ被害

世界最大級の暗号資産取引所であるBitgetは、攻撃者によるホットウォレットへの侵入により、3億5,000万ドル以上の損失を被りました。ホットウォレットとは、出金や決済処理のために取引所がオンラインに置いているインターネット接続型ウォレットで、取引所への攻撃における最初の標的とされるものです。ホットウォレットの侵害は、これまでにも取引所の損失における繰り返し見られる侵入口であり、2018年の日本のCoincheckや2019年のBinanceの過去事例もオンラインウォレットに起因していました。

オンチェーン監視ツールは9月25日未明に最初の異常な動きを検知し、1億8,000万ドルを超える資産が取引所管理のアドレスから所有者不明のウォレットへ流出したことを示しました。追跡された流出額の累計はその後3億5,100万ドルを超え、この侵害は取引所の内部監視ではなく、外部のオンチェーン分析によって最初に検知されました。

盗まれた資産はEthereum(ETH)、ステーブルコインのUSDCとUSDTに加え、BNBとAVAXに及びました。オンチェーンデータによると、攻撃者はこれらの資産を市場価格を大幅に下回る価格で変換(スリッページの極端な実例)した後、ブリッジプロトコルを通じて資金を他のブロックチェーンへ移動させ、回収を困難にしました。ユーザーから出金失敗の告は、不審な流出の数分後に相次ぎました。

BitgetのGracy ChenCEOは木曜日にこの事件を公に確認し、推定被害額を約3億5,160万ドルとしました。同氏は顧客資産は安全であり、損失全額が現在4億6,400万ドル以上を保有する取引所のユーザー保護基金の補償範囲内であると強調しました。Bitgetは攻撃を検知した直後に出金を停止し、完全なセキュリティ審査後にのみサービスを再開すると述べました。Chen氏はまた、調査で追跡されたIPアドレスが北朝鮮(DPRK)系グループに関連している可能性があることを明らかにしつつ、その関連は確定していないと強調しました。DPRK系のハッキング組織は、近年、国連調査当局やブロックチェーン分析企業により、数十億ドル規模の暗号資産窃盗の責任を問われており、この実績がこの規模の侵害における帰属特定を最重要課題にしています。

バックエンドが侵害、秘密鍵は無事

Bitgetの9月25日の公式フォローアップにより、根本原因が絞り込まれました。Chen氏が自身のXアカウントで公開したセキュリティチームの暫定調査結果によると、侵入者は取引所のウォレットサービスの中核バックエンドシステムに侵入し、送金情報を偽造して承認署名手続きを起動させ、資金を外部アドレスへ送金させました。これらの命令は、プラットフォームの通常の送金注文タイプに類似したものでした。

重要な点として、ウォレットの秘密鍵が侵害されたことを示す証拠はありません。Chen氏は、鍵の漏洩は排除されたと述べ、「より深刻なリスクシナリオが排除された」ことを意味するとしており、封じ込めは完了し、不正な資金流出の可能性はもうないとしています。同社自身の評価によれば、Bitgetの三層ウォレットアーキテクチャにより、コールドウォレットは完全に影響を受けていません。

攻撃者がバックエンドに侵入した正確な手法は調査中です。Bitgetは侵入手法が特定され次第、完全な技術報告書を公表するとしています。緊急対応チームは事件発生直後に動き出し、異常な資金を受け取ったアドレスを特定・報告し、捜査に当たる法執行機関やオンチェーンセキュリティ企業に通知しました。

この種のバックエンド侵入は、鍵の漏洩よりも発見が困難です。攻撃者が取引所自身が信頼するインフラの内部で活動するためです。出金は、複数の技術チームが並行してシステム復旧とセキュリティ強化を進める間、停止されたままです。Chen氏は再開時期の確約を避け、Bitgetは確定した時点で日付をするとし、「守れない日程を性急に約束することはない」と述べました。

盗まれた資金の凍結、再開への注目

盗まれた資金の一部に対する具体的な凍結が実現しました。Circleは金曜日の05:00 UTCにEtherscanで「Bitget Exploiter 8」とラベル付けされたアドレスをブラックリストに登録し、ブロックチェーンセキュリティ企業MistTrackによると、Tetherもその後このウォレットを禁止しました。この措置により、約31万8,000ドル相当のステーブルコイン(15:10 UTC時点で170.47 ETHとともに保管されていた約218,023 USDTと99,990 USDC)が凍結されましたが、これは3億5,160万ドルの被害額のごく一部にすぎません。

この限界は構造的なものです。MistTrackのトラッカーは、他の攻撃者アドレスが依然として6万3,000 ETH以上を保有していることを示しており、これはどの発行体も凍結できない資産です。Circleの迅速な対応は、4月の2億8,500万ドル規模のDriftハッキングとは対照的です。この際は、ブラックリスト登録が行われる前に約2億3,200万ドルのUSDCがSolanaからEthereumへ移動し、ZachXBTを含むオンチェーン調査者から批判を浴びました。

両者の開示を総合すると、この侵害は暗号技術上の失敗ではなく、運用セキュリティ上の失敗として捉えられています。秘密鍵は無事だったものの、署名パイプラインそのものがバックエンドの内部から操作され得たのです。流出した約3億5,160万ドルのオンチェーン追跡は一つひとつのトランザクションで検証可能であり、攻撃者がブリッジ移転を完了する前に、どれだけ凍結・回収できるかが決まります。

これまでの公式事後検証は、損失をバックエンドへの侵入に帰しており、是正の詳細はまだ待たれる状況です。Bitgetの4億6,400万ドルの基金のような補償プール(BitgetからCoinbase Global(COIN)まで、現在では標準となっています)は、取引所にとっての存続要件となっています。今後注目すべき材料は、出金再開の告知と完全な技術報告書です。