ニュース暗号資産Bitget、3億5,160万ドル規模の不正出金事件で北朝鮮関与の可能性を調査中。出金は引き続き停止

Bitget、3億5,160万ドル規模の不正出金事件で北朝鮮関与の可能性を調査中。出金は引き続き停止

著者: Coindoo·

重要ポイント

  • •Bitgetは、侵害事案で影響を受けた資産を3億5,160ドルと見積もっている。この内部数値は、最初にオンチェーンで確認された約1億7,000万ドルの送金を大きく上回る。
  • •同取引所は秘密鍵の漏洩を否定しており、代わりに攻撃者が重要なバックエンドシステムを侵害し、それを使って承認プロセスに受け入れられるトランザクションデータを偽装したと説明している。
  • •復旧作業とセキュリティ強化の間、出金は停止中だが、入金と取引は引き続き可能で、顧客残高は正確であると報告されている。
  • •コールドウォレットは影響を受けておらず、Bitgetは損失が4億6,400万ドル超を保有するユーザー保護基金の補償範囲内であると述べている。
  • •Gracy Chen CEOは、攻撃に関連する一部のIPアドレスが北朝鮮のハッカー組織に結び付けられるVPN利用パターンと一致したと述べたが、同社はこの帰結が依然として暫定的なものであることを強調している。
Bitget、3億5,160万ドル規模の不正出金事件で北朝鮮関与の可能性を調査中。出金は引き続き停止

仮想通貨取引所Bitgetは、プラットフォームに紐づくウォレットからの送金が不正なものであったことを確認し、最初に不審なオンチェーンの資金移動として表面化したセキュリティ事故が深刻化している。同社は影響を受けた資産を3億5,160万ドルと見積もり、秘密鍵の漏洩を否定した上で、復旧作業とセキュリティ強化が完了するまでの間、出金を停止している。調査当局は、攻撃が北朝鮮のハッカー組織に遡る可能性があるかどうかを調べているが、この評価はまだ暫定的なものである。

Bitgetの状況が一晩で変わった経緯

Coindooは、Bitget関連のウォレットから新たなアドレスへ資金が移動し、オンチェーンでスワップされているのが確認された際、以前のレポートでこの異常なウォレットの動きを最初に報じた。その後、Bitgetはこれらの送金が不正なものであることを確認した。

2つの金額は、同じものに対する競合する推定値と読むべきではない。1億7,000万ドルという数字は、最初に確認されたオンチェーン上の資金流動に基づくものだ。Bitgetが後に示した3億5160万ドルという数字は、この侵害事案で影響を受けた資産に関する取引所の内部推定値である。

Bitgetは、この差異を説明するウォレットごとの突合作成を公表していない。明確なのは、最初の警告が、取引所が後に自社システム内部から確認したより広範な事故の一部のみを捉えていたということだ。

北朝鮮の手がかりは最終的な帰結ではない

ライブのセキュリティ更新で、BitgetのGracy Chen CEOは、攻撃に関連する一部のIPアドレスが、北朝鮮のハッカー組織に結び付けられるVPN利用パターンと一致したと述べた。また、ChainCatcherのレポートによると、この活動は北朝鮮の攻撃者に関連する過去の攻撃に類似しているとも述べた。

これは暫定的な手がかりであり、確定した帰結ではない。ブロックチェーン分析企業や国連の報告は、北朝鮮系ハッキンググループを、取引所への侵入やクロスチェーンブリッジの悪用など、記録上最大級の暗号資産窃取事件に結び付けており、過去の確定した帰結は通常、数か月にわたるフォレンジック調査の後に下されている。Bitgetは特定のグループ名を挙げておらず、この評価の根拠となるフォレンジック証拠も公表していない。同社の現時点での立場は、調査が侵入の追跡を続ける中で、北朝鮮の関与を排除できないというものである。

攻撃に秘密鍵の盗難は不要だった

Bitgetの説明は、この侵害事案をめぐる技術的な論点を変えるものだ。9月25日の更新でChen氏は、攻撃者が取引所のウォレットインフラ内の重要なバックエンドシステムを侵害したと述べた。Bitgetによると、そのシステムはその後、承認プロセスに到達して資金を流出させた改ざんされた送金データの作成に使用されたという。

Here is what we can confirm at this stage:

On the attack: Our security team has made initial progress in tracing the source. The attacker compromised a critical backend system within our wallet infrastructure, used it to spoof transaction data, and triggered our authorization…

— Gracy Chen @Bitget (@GracyBitget) September 25, 2026

取引所は、秘密鍵の漏洩は排除されたと述べている。また、事故は封じ込められており、これ以上の不正送金は不可能であるとも説明している。

だからといって、この侵害が深刻さを増さないわけではない。この事件は、鍵の管理から、その周辺のシステムへと焦点を移すものである。この区別は業界全体で重要だ。コールドストレージやマルチシグの仕組みといった防御策は、鍵の盗難を防ぐために構築されており、内部システムが承認ワークフローに投入するトランザクションデータを検証するためのものではない。Bitgetの説明が確認されれば、攻撃者はウォレット鍵を所持する必要はなく、承認プロセスが受け入れる送金情報を生成できるインフラへのアクセスが必要だっただけということになる。

したがって、初期の北朝鮮の手がかりよりも、完全なインシデント報告書の方が重要である。同報告書は、改ざんされたデータがどのように承認フローに入り込んだのか、どの管理策がそれを防げなかったのか、そして出金再開前に何が変更されたのかを説明する必要がある。

保護基金は損失を補償できても、アクセスは回復しない

Bitgetは、コールドウォレットは影響を受けておらず、3億5,160万ドルの損失は、4億6,400万ドル超を保有するとされるユーザー保護基金の補償範囲内であると述べている。また、顧客のアカウント残高は正確なままであるとしている。この種の準備金は、BinanceのSAFUやOKXの保護基金と同様の原則で運用されており、大手取引所の標準的なセーフティネットとなっている。

これはユーザーにとって実務上の重要な区別である。保護基金は、Bitgetが財務上の損失を吸収できるかという問題には対応する。しかし、それだけでは、ウォレットシステムが通常の出金を受け入れられる状態にあるという信頼を回復するものではない。

Bitgetの公式セキュリティ告知によると、入金と取引は引き続き可能である。出金は、取引所が復旧作業とセキュリティ強化を進めている間、引き続き停止されている。Chen氏は、Bitgetは確定した時期を提示できるようになって初めて再開スケジュールを発表すると述べた。

残された問いはBitgetのシステム内部にある

当初の1億7,000万ドルの警告は、不審なウォレットの動きが本物かどうかという疑問を投げかけた。Bitgetはすでにその部分には答えている。送金は不正なものであり、総エクスポージャーははるかに大きかったという。

より難しい問いは残ったままである。秘密鍵が盗まれていなかったとすれば、どのようにして侵害されたバックエンドシステムが、Bitgetの承認プロセスに受け入れられる送金データを生成できたのか。

その答えこそが——損失見積もりの改訂ではなく——取引所が、そもそもこの侵害を可能にした脆弱性に対処したかどうかを示すことになる。

本記事は情報提供のみを目的としており、金融または投資に関する助言を構成するものではない。帰結および技術的所見は、Bitgetおよび独立系調査機関によるさらなる証拠の公表により変更される可能性がある。