Bitget、ハッキングを確認―3億5000万ドル超が暗号資産取引所のホットウォレットから流出
重要ポイント
- •BitgetのCEOは、取引所のインターネット接続されたホットウォレットから3億5000万ドル超の暗号資産が盗まれたことを確認し、フラインのコールドウォレットは完全に安全だと述べました。
- •BubblemapsやArkhamを含むオンチェーンアナリストは、木曜日の約1時間のうちに、ETH、USDT、USDC、AVAX、BNBなどのトークン約1億8300万ドルが新たに作成された単一のアドレスに移動したことを追跡しました。
- •新しいウォレットが、Arbitrum上でUniswapXと1inch Fusionを通じて6分間で1967万ドルのUSDT0を7,111 ETHに変換し、市場レートより約5%高い価格を支払いました。ハッカーがスピードを優先していることを示すパターンです。
- •Bitgetは2026年9月24日18:31 UTCに不正送金を検知し、緊急対応プロトコルを発動しましたが、攻撃者がウォレットにどうアクセスしたのか、停止されている出金がいつ再開されるのかは明らかにしていません。
- •同取引所は損失の全額が4億6400万ドル超を保有するユーザー保護基金の補償範囲内だと述べていますが、影響を受けた利用者が補償を請求する手順はまだ詳細に示されていません。

暗号資産取引所Bitgetは、CEOのGracy Chen氏によると、同社のウォレットから3億5000万ドル超の暗号資産が流出したハッキングを確認しました。Chen氏は、オフラインで保管されるコールドウォレットは「完全に安全」であり、今回の攻撃の影響を受けたのは日々の取引に接続されているホットウォレットのみだと述べました。
オンチェーンデータによると、木曜日の約1時間の間に、BitgetのものとされるウォレットからETH、USDT、USDC、AVAX、BNBなどのトークン約1億8300万ドルが単一のアドレスに移動しました。出金停止がユーザーから報告されており、Bitgetは初報の公開後にハッキングを確認しました。
「ユーザーの資産は安全です。今回の損失の全額は、現在4億6400万ドル超を保有するBitgetのユーザー保護基金の補償範囲内です」とChen氏はXに投稿しました。
Xで共有されたセキュリティ通知によると、Bitgetのセキュリティシステムは2026年9月24日18:31 UTCに一部のホットウォレットからの不正な送金を検知し、セキュリティチームは直ちに緊急対応プロトコルを発動したといいます。攻撃者がホットウォレットにどうアクセスしたのかについて同社は公表しておらず、停止が報告されている出金がいつ再開されるかについても時程は示されていません。
[SECURITY NOTICE] Bitget Hot Wallet Incident — September 24, 2026
At 18:31 UTC on September 24, 2026, Bitget's security systems detected unauthorized transfers from some of our hot wallets. Our security team activated emergency response protocols immediately. What we have…
— Gracy Chen @Bitget (@GracyBitget) September 24, 2026
オンチェーン調査者らが資金流出を検知
BubblemapsやArkhamのアナリストを含むオンチェーン調査者らは、木曜日の遅くにこの異常な動きを初めて検知し、世界有数の中央型取引プラットフォームであるBitgetが「ハッキングされた可能性」があると述べました。約1時間のうちに、取引所のものとされるウォレットから約1億8300万ドルの資産が新たに作成されたアドレスに移動しました。Bubblemapsによると、資金は複数のチェーンを経て0x770bで始まる単一の宛先アドレスに送られ、その後さらに複数のアドレスに分散しました。ブロックチェーン上の送金は公開記録されるため、これらのアドレス間での資金の動きは、この事件を追跡する誰の目にも見えたままです。
$183M moved from Bitget wallets as recent as 24 minutes ago to the hacker's address 0x770b10b273fC44Fe9197D6bF20F145c2e98463Ee pic.twitter.com/eN5QXURmc3
— Emmett Gallic (@emmettgallic) September 24, 2026
最初の兆候はホットウォレットからのものでした。ホットウォレットとは、取引所が日々の出金を迅速に処理するために使うインターネット接続された準備金のことで、保管用にオフラインで保持されるコールドウォレットとは対照的です。「0xe410」で始まる新たに作成されたアドレスは、ドル連動ステーブルコインTetherのクロスチェーン版であるUSDT0の1967万ドル分を受け取り、わずか6分で7,111 ETHに交換しました。USDTと異なり、ETHは分散型であり押収が困難です。
ALERT: 🚨 Bitget potentially hacked
Bitget wallets just sent $180M across multiple chains to a single destination: 0x770b10b273fC44Fe9197D6bF20F145c2e98463Ee
Which then further dispersed to: 0x469Ac1406dE92f82C05677240a3627057425DC… pic.twitter.com/1ydmKWAEAD
— Bubblemaps (@bubblemaps) September 24, 2026
プレミアム付きで購入されたイーサ
報道によると、この購入はUniswapXと1inch Fusionを通じて実行されました。これらは仲介業者を介さずにブロックチェーン上で直接トークンを交換できるサービスです。注文を出した者は市場レートより約5%高い価格を支払っており、これは良い価格よりもスピードが重要な場合に現れるプレミアムです。ハッカーが素早く資金を動かそうとしている典型的な兆候です。
Think @bitget hot wallet might've just been hacked for 20M?
something hella fishy happening on @arbitrum
Fresh wallet 0xe410…d946 just bought 7,111 ETH on Arbitrum in 6 min with 19.67M USDT0 (from a Bitget hot wallet), via UniswapX + 1inch Fusion, paying up to +5% over spot…
— DCF GOD (@dcfgod) September 24, 2026
その後も送金は続きました。Bitgetのタグが付いた追加のウォレットから、ETH、AVAX、BNB、USDC、USDT、そして現物ゴールドに裏付けられたトークンXAUTが同じアドレスに送られたと、Xで最初にこの動きを検知した匿名のオンチェーンリサーチャーDCF GOD氏が述べています。
取引所の公開ラベル付きウォレットからの流出は、最初の不審な取引の約6分後に止まったように見え、その後少なくとも20分間は静まっていました。これは、調査の間に出金を凍結する取引所のパターンと一致します。
Bitgetの広報担当者は、Decryptの取材コメント要請に直ちには応じませんでした。
カストディリスクと拡大する保護基金
Bitgetのような取引所に資金を預けるとき、利用者はその会社が管理するウォレットで資金を守ってくれることを信頼しています。銀行の窓口に現金を手渡すのと大差ありません。違うのは、その金庫が破られた場合に利用者を補償する政府の預金保険が待っていないことで、これこそが「not your keys, not your coins(鍵を握っていなければ、それは自分のコインではない)」という暗号資産界の格言が生まれた理由です。
この信頼が試されたのは今回が初めてではありません。2023年、Bitgetはハッキングや窃盗などの損失を補償するために特別に設立された3億ドルの保護基金を発表しました。その保護基金はその後拡大しており、同社のCEOは本日、4億6400万ドル超――確認済みの損失3億5000万ドル超を上回る額――を保有しており、利用者の損失を補償すると確認しました。影響を受けた利用者がこの補償を請求する方法は、まだ詳細に示されていません。
こうした被害に遭ったのは同社だけではありません。競合取引所のBybitは2025年2月、攻撃者が署名画面を偽装して日常的なコールドウォレット送金を乗っ取った結果、14億ドルを失いました。これは記録上最大の暗号資産窃盗事件です。業界全体では昨年、ハッカーにより取引所やプロトコルから合計27億2000万ドルが盗まれました。
編集者注:本記事は公開後、BitgetのCEO Gracy Chen氏によるハッキング確認のコメントを含むよう更新されました。