ニュース暗号資産Bitget、ホット・ウォームウォレットを狙った3億5,160万ドルのハッキングを確認、北朝鮮グループを疑う

Bitget、ホット・ウォームウォレットを狙った3億5,160万ドルのハッキングを確認、北朝鮮グループを疑う

著者: Crypto Valley Journal·

重要ポイント

  • •Bitgetは、インターネット接続されたホット・ウォームウォレットの一部から3億5,160万ドルが流出するハッキングを確認しました。損失は7つのブロックチェーンに及び、単一チェーンでの最大の損失はXRP Ledger上でした。
  • •攻撃者はバックエンドシステムを操作して送金データを偽造し、Bitgetの標準的な承認プロセスを通過させました。同取引所は秘密鍵の盗難を否定しています。
  • •BitgetはIPアドレスと過去のインシデントとの攻撃パターンの類似に基づき北朝鮮のハッカーグループを疑っていますが、この帰属は政府機関やセキュリティ企業によってまだ確認されていません。
  • •出金は再開時期を定めず停止されており、入金と取引は継続中です。4億6,400万ドル超を保有するBitgetのユーザー保護基金が損失全額をカバーすると報じられています。
  • •一部の影響を受けたチェーン財団は攻撃者のアドレスを凍結しており、窃盗に関連するウォレットは、凍結リスクを減らすため約1,967万ドル相当のUSDT0を約5%のプレミアムで7,111 ETHにスワップしました。
Bitget、ホット・ウォームウォレットを狙った3億5,160万ドルのハッキングを確認、北朝鮮グループを疑う

暗号資産取引所Bitgetは、ホット・ウォームウォレットの一部に被害を与えた3億5,160万ドルのハッキングを確認しました。同社は攻撃の背後に北朝鮮のハッカーグループを疑っており、追加通知があるまで出金を停止しています。

何が起きたのか

Bitgetは、顧客が資金を入金し、取引し、自分のアドレスへ資産を出金できる中央型の暗号資産取引所です。同プラットフォームは保有資産を3つの階層に分散させています。常時接続のホットウォレットが日常業務を担当し、ウォームウォレットがバッファとして機能し、コールドウォレットはインターネット接続がありません。その結果、階層が日常業務に近いほど、攻撃対象領域は大きくなります。

2026年9月24日18:31 UTC、Bitgetのセキュリティシステムが、接続された2つの階層からの不正な送金を検知しました。数時間後、CEOのGracy Chen氏がXへの投稿でこのインシデントを確認しました。オンチェーンアナリストは当初流出額を1億8,000万ドルと推定していましたが、確定した総額はその約2倍に達しました。損失はEthereum、XRP Ledger、Arbitrum、Avalanche、Optimism、BNB Smart Chain、Baseの7つのチェーンに及んでいます。

秘密鍵の盗難ではなくバックエンドの改ざん

Chen氏は当初、調査完了前に攻撃ベクトルについて推測を控えていましたが、事件の経緯は次第に明らかになっています。攻撃者はウォレットインフラの重要なバックエンドシステムにアクセスしました。そこで攻撃者は送金データを偽造し、Bitgetの通常の承認プロセに流出を承認させました。同取引所は秘密鍵の盗難を否定しています。

この区別が本件評価の鍵となります。秘密鍵が盗まれた場合、攻撃者は直接送金に署名できます。しかしBitgetの場合、署名は取引所側に残っており、承認は通常の管理プロセスを通過しました。背後のデータのみが攻撃者から提供されたものです。したがって、上流システムが偽の送金データを提供する場合、どれほど厳重に保護された鍵の管理であっても保護にはなりません。特に機関投資家にとっては、内部承認プロセスの見直しが一層重要になっています。

損失の範囲

同取引所によると、Bitgetのコールドウォレットは無傷で安全であり、攻撃はホット・ウォーム階層の一部のみに命中しました。影響を受けた資産にはETH、XRP、USDT、USDC、AVAX、BNBが含まれます。多くのチェーンをサポートする取引所は、出金のために各チェーンで接続された保有資産を維持する必要があり、これが攻撃ポイントの数を増やします。Bitgetが報告した単一チェーンでの最大の損失はXRP Ledger上でした。さらに、ステーブルコインUSDTとUSDCの発行者は影響を受けた残高を凍結することが可能です。

1億7,000万ドルから3億5,160万ドルへ

最初の報道では、1億7,000万ドル超がBitgetのウォレットから特定できないアドレスへ流出したとされていました。これらの初期のオンチェーン分析は当初、影響を受けたチェーンの一部のみを対象としており、全チェーンにわたる分析の結果、Chen氏が確認した3億5,160万ドルという数値が確定しました。したがって、2つの数値の間に矛盾はありません。

同時に、攻撃者は盗んだ資金を凍結から守ろうとしました。アドレスの接頭辞が「0xe410」の新しく作成されたウォレットは、約1,967万ドル相当のUSDT0(TetherのUSDTのクロスチェーン版)を7,111 ETHにスワップしました。取引はわずか数分で完了し、このウォレットは市場価格より約5%高いプレミアムを受け入れました。これは100万ドル弱に相当します。速度が価格を上回った形です。ステーブルコインと異なり、ETHの残高は事後的に凍結できないためです。

しかし、この計画は完全には成功しませんでした。12時間の中間報告書で同取引所は、影響を受けた一部のチェーン財団が攻撃者のアドレスを凍結したと発表しました。チェーン財団とは各ネットワークの背後にある組織であり、その一部は自チェーン上のアドレスをブロックできます。ただしBitgetはチェーン名や対象額を明らかにしていないため、3億5,160万ドルのうち実際にどれだけが足止めされているかは誰にも分かりません。

出金停止とそれを支える準備金

顧客にとっては、インシデント発生以来続いている出金停止が現時点で最も重くのしかかっています。対照的に、入金取引は通常どおり続いています。Bitgetは出金再開の固定日程を示しておらず、確実に約束できる段階になって初めて期限を伝えたいとしています。そのため顧客はプラットフォーム上で残高を取引することはできますが、自分のウォレットや他の取引所へ移すことはできません。

財務面では、同取引所はカバーされていると考えています。Bitgetのユーザー保護基金は顧客損失のための準備金です。同社によると、この基金は4億6,400万ドル超を保有し、損失全体をカバーしており、書類上は基金だけで損失を1億1,000万ドル以上上回っています。さらにBitgetは自己資産を10億ドル超と公表しています。ただし、基金によるカバーだけでは顧客の残高へのアクセスが回復するわけではなく、それには出金再開の時期が左右され、現時点で日程は未定です。

「Bitgetは複数の市場サイクルを乗り越えてきました。私たちはここから逃げません。あらゆる1ドル、あらゆる決定について、完全な透明性をもって説明責任を果たします」と、BitgetのCEOであるGracy Chen氏は述べました。

根本原因分析を含む完全なインシデント報告書がより多くの明確さをもたらすはずです。Bitgetは、最初のセキュリティ通知から遅くとも24時間以内に公表することを約束しており、攻撃者がそもそもどのようにバックエンドシステムにアクセスしたかを説明するのは、この報告書だけと見込まれています。ここまでの経緯の詳細は、Chen氏のXへの投稿と12時間の中間報告書によるものです。

BybitおよびRoninとの類似点

Bitgetが北朝鮮を疑う根拠は2つの指標です。調査当局は、北朝鮮のハッカーが過去に使用したVPNサービスに結びついたIPアドレスを特定しました。加えて、攻撃パターンが北朝鮮に結びつく過去の作戦に類似しています。ただし、これはあくまで同社の暫定的な見立てであり、現在までに政府機関もオンチェーンセキュリティ企業もこの帰属を確認していません。

対照的に、2025年2月のBybitハッキングは十分に裏付けが取れています。その攻撃では約15億ドルが流出し、Bitgetの損失の4倍以上に達しました。FBIとその報告センターIC3はBybitハッキングを北朝鮮の仕業と帰属させており、両者はこの活動を「TraderTraitor」の名称で追跡しています。これより前の米国の注意勧告やセキュリティ研究者は、この名称をLazarus Groupに結びつけています。侵入の起点は、マルチシグプラットフォームSafe{Wallet}に対するサプライチェーン攻撃でした。攻撃者は改ざんされたソフトウェアを使い、正当な署名者に流出を承認させました。これはBitgetの事例に最も近いものです。当時BitgetはBybitを支援していましたが、現在はBybitのCEOであるBen Zhou氏が見返りに支援を申し出ています。Zhou氏はまた、Bitgetハッキングの資金を追跡するため、LazarBountyプラットフォームの更新も進めています。

北朝鮮帰属については、Roninがもう一つの前例となります。2022年3月、攻撃者ゲームAxie InfinityをEthereumに接続するRonin Bridgeから約6億2,500万ドルを流出させ、米国財務省はこの窃盗もLazarus Groupの仕業と帰属させました。

本記事はCrypto Valley Journalの報道に基づいています。