ニュース暗号資産Bitget、3億5,160万ドルのホットウォレット障害を受け出金を停止

Bitget、3億5,160万ドルのホットウォレット障害を受け出金を停止

著者: Crypto Ninjas·

重要ポイント

  • •Bitgetは9月24日、ホット・ウォームウォレット層の一部から約3億5,160万ドルの不正送金が発生したと報告。コールドウォレットは影響を受けていません。
  • •同取引所は18:31 UTCに異常送金を検知した後、出金を停止しましたが、セキュリティ審査の継続中も入金と取引は機能していました。
  • •ユーザー残高は正確なままであり、影響を受けた資金は4億6,400万ドルを超えるBitgetのユーザー保護ファンドによって保護されています。
  • •Gracy Chen CEOは、予備調査で北朝鮮(DPRK)支援のハッキンググループが所有するVPNサービスに関連する可能性のあるIPアドレスが判明したと述べ、これが確定した帰属ではなく調査上の手がかりであると強調しました。
  • •Bitgetはウォレットユーザーにコントラクト承認の取り消しを呼びかけ、独立したセルフカストディ型ウォレット基盤が影響を受けていないことを確認し、根本原因と正措置を網羅した完全なインシデント報告書を公表する計画です。
Bitget、3億5,160万ドルのホットウォレット障害を受け出金を停止

暗号資産取引所Bitgetは9月24日、ホット・ウォームウォレット基盤の一部から約3億5,160万ドルに上る不正送金が発生したと発表し、この事件を2026年最大級の暗号資産セキュリティ事故の一つと説明しました。同社は報道陣に対し、コールドウォレットは無事であり、入金と取引は引き続き機能している一方、セキュリティチームが状況を確認している間、出金は当面停止していると伝えました。

18:31 UTCに異常送金を検知

同取引所によると、セキュリティシステムが9月24日18:31 UTCに異常な送金を検知し、数分以内に緊急対応手順を発動しました。Bitgetは約3億5,160万ドルが影響を受けたと推定しています。

同社の公式Xアカウントは、この件について以下のように投稿しました:

Live about Bitget Hot Wallet Incident on September 24, 2026 — Bitget (@bitget) September 24, 2026 (出典)

影響はホット・ウォームウォレット層の一部のみ

Bitgetによると、今回の事件で影響を受けたのは同社のホットおよびウォームウォレット層の一部のみです。公式セキュリティ通知では、コールドウォレットは影響を受けていないと明記されています。また同取引所は、ユーザー口座の資金は正確なままであり、影響を受けた額は4億6,400万ドルを超えるユーザー保護ファンドによって保護されていると述べました。この種の保護ファンドとは、大手取引所がセキュリティ事故によるユーザーの損失を補填するために維持している準備プールのことです。

セキュリティ審査の実施中は出金停止されていますが、Bitgetの最新の更新情報によれば、取引と入金は引き続き利用可能です。他の機能を稼働させたまま送金の引き出しを停止することは、アクティブなセキュリティ審査中に取引所が一般的に行う封じ込め措置です。出金は資金をプラットフォーム外に移す主な経路だからです。同取引所は、異常な受取アドレスを検知・マーキングし、警察およびブロックチェーンセキュリティ企業に通報したことを明らかにしました。

Bitgetウォレットユーザーにコントラクト承認の取り消しを呼びかけ

この事件を受けて、Bitgetウォレットユーザーへの予防的な注意喚起も行われました。Bitgetは、調査プロトコルの一環として現在のコントラクト権限を取り消すこと、および詳細情報が提供されるまで特定の取引活動を控えるようユーザーに呼びかけました。トークンの承認は、スマートコントラクトがユーザーの資金とやり取りするための常設権限を与えるものであり、プラットフォーム関連のセキュリティ事故の際に未使用の承認を解除することが日常的な予防策となるのはこのためです。同取引所自身のセキュリティアドバイスによれば、ユーザーは承認ログを確認し、不要になった権限を取り消すべきとされています。不要なトークン権限を削除することで、意図しないコントラクト操作にさらされるリスクを低減できるためです。

さらにBitgetウォレットは、独自のウォレットシステムとユーザー資産に関してはこの事件の影響を受けていないと発表し、そのセルフカストディ(自己管理)型ウォレット基盤は取引所のカストディウォレットネットワークから独立していると付け加えました。

調査は攻撃経路へ

現時点で、Bitgetは不正送金を可能にした具体的な脆弱性を公表していません。同取引所は公式通知において攻撃ベクトルについての詳細を明らかにせず、調査の完了までその情報を控えるとしています。

同社CEOのGracy Chen氏はその後、予備調査で北朝鮮(DPRK)支援のハッキンググループが所有するVPNサービスに関連する可能性のあるIPアドレスが判明したと述べました。ただし氏は、これは調査上の手がかりであり確定した帰属ではないと強調しています。DPRK関連グループは、国連調査当局やブロックチェーン分析企業によって、近年の一連の大規模な暗号資産窃取事件と結び付けられており、帰属が確認される前にこうした手がかりが厳しい精査を受けるのはこのパターンによるものです。

オンチェーンアナリストは、資産が新しいアドレスに流れ込み、分散型取引所(DEX)間で取引されているのを確認しています。しかし、これらのブロックチェーン上の動きはまだ所有者に紐付けられておらず、当初の侵入がどのように行われたのかも特定されていません。公開ブロックチェーン上の追跡は通常段階的に行われ、アナリストは受取人を特定したり資金を凍結したりできるようになる前に、アドレスや取引場所をまたいで資産一歩一歩追跡します。

集まる眼光、暗号資産取引所のセキュリティ

今回の事件は、中央集権型暗号資産取引所におけるホットウォレット、ウォームウォレット、コールドストレージの違いを浮き彫りにしています。ホットウォレットは取引処理を行うシステムに接続され続けているため、日々の出金には便利ですが、より大きなオンライン攻撃対象領域にさらされます。コールドウォレットはオフラインで保管されるか、日常的なオンライン業務から隔離されています。ウォームウォレットはその中間に位置し、より厳格なアクセス制御と限定的な接続性の下で運用され、取引所はこうした階層型の構成により、日常の流動性と大口資金をオンラインに置くリスクのバランスを取っています。

Bitgetは調査が進行中であり、根本原因と是正措置を網羅した完全なインシデント報告書を公表する計画であると述べました。また、セキュリティ審査の完了後に出金を再開するとも述べています。それまでの間、未知のままでいるのは、報告書に詳述される根本原因、出金再開のタイムライン、そして予備的な手がかりが確定した帰属につながるかどうかです。

出典:Crypto Ninjas