ニュース暗号資産Bitget、3.875億ドルの暗号資産窃取の背景に第三者製品のゼロデイ脆弱性と確認

Bitget、3.875億ドルの暗号資産窃取の背景に第三者製品のゼロデイ脆弱性と確認

著者: Blocktelegraph·

重要ポイント

  • •Bitgetは2026年9月24日に3.8億ドルの窃取を公表し、攻撃者が第三者セキュリティ製品のゼロデイ脆弱性を悪用してホットおよびウォームウォレットにアクセスした後、すべての出金を一時停止しました。
  • •SlowMistは最も早い悪意ある活動を2026年8月31日に特定し、ウォレットシステムの出金ロジック向けに構築された削除済みカスタムツールを復元しました。このツールは2026年9月25日午前1時49分に窃取の実行を開始したといいます。
  • •Mandiantは、攻撃者が第三者セキュリティ機器への不正アクセスを取得し、コマンド&コントロール接続を備えたウェブシェルを展開し、永続的なアクセスを利用して悪意のあるパッケージが展開された本番のウォレットジョブサーバーに到達したことを突き止めました。
  • •インシデントは11のブロックチェーンとXRP、ETH、USDT、USDCを含む少なくとも13の資産に影響を及ぼし、Circle、Tether、NEAR Intentsにより約110万ドル相当の資金が凍結されました。
  • •BitgetはIP行動パターンとオンチェーン分析に基づき、この攻撃を北朝鮮の脅威アクターによるものとみており、ベンダーによる修正の完了まで影響を受けた第三者機能を無効化しています。
Bitget、3.875億ドルの暗号資産窃取の背景に第三者製品のゼロデイ脆弱性と確認

Bitgetは、ベンダーに知られておらず悪用時点で未修正だったゼロデイ脆弱性が第三者セキュリティ製品に存在し、3.875億ドルの窃取事件に関与したことを確認しました。これは、不正なウォレット出金についてブロックチェーンセキュリティ企業SlowMistが進めている調査の調査結果に基づくものです。

同取引所は2026年9月24日にインシデントを公表し、すべての出金を一時停止しました。Bitgetによると、攻撃者は一連の不正な転送を通じて、ホットウォレットおよびウォームウォレット(取引所のカストディ体制におけるインターネット接続層および中間層)にアクセスしたといいます。The Hacker Newsの報道によると、これまでに約110万ドル相当の資産が凍結されており(窃取額のわずかな一部)、凍結はCircle、Tether、NEAR Intentsによって実施されました。発行者による凍結はトークンレベルの制御に依存しています。CircleはUSDCを、TetherはUSDTを発行しており、いずれも影響を受けた資産に含まれており、各発行者はスマートコントラクトレベルでアドレスをブラックリストに登録できます。

攻撃者による出金システムへのアクセス

Bitgetは、攻撃者がこの脆弱性を悪用して高権限の内部認証情報を取得し、それを利用してウォレットシステムに不正な出金命令を発行したと述べています。同取引所は、結果として生じた資産移動を「既存のリスク管理を回避した異常な転送」と表現しました。

Bitgetは、該当する第三者ベンダーに通知し、修正の完了まで影響を受ける機能を無効化したと述べています。この侵入経路は、セキュリティスタック自体の内部に存在するサプライチェーンリスクを浮き彫りにしています。侵害された製品は保護ツールであり、攻撃者の侵入点が取引所自身の防御機構を通じて生じたことを意味します。

インシデントは11のブロックチェーンに及びました:Ethereum、X Ledger、Zcash、TRON、Arbitrum、Optimism、Base、BNB Smart Chain、Avalanche、Algorand、Celestia。これまでに特定された影響を受けた資産には、XRP、ETH、USDT、ZEC、ATOM、USDC、USD0、XAUt、BNB、AVAX、TRX、ALGO、TIAが含まれます。

隠蔽されたスクリプトと悪意のあるファイル

SlowMistは、このハッキングに関連する最も早い悪意ある活動を2026年8月31日に特定しました。同社の報告書は、Product Aのノードの1つ上のサービスに影響するゼロデイ脆弱性について記述しています。SlowMistによると、攻撃者はサービスプロセス下で隠蔽されたスクリプトを実行し、その後のコマンドがデータベースパスワードを含む環境変数を読み取り、攻撃者がデータベースに接続できるようにしたといいます。

調査担当者は、9月23日と9月25日に他の2つのノードで同様の隠蔽スクリプト活動を発見し、資産が移送される前に該当するサービス環境が侵害されていたと述べています。

報告書はまた、2026年9月25日にProduct Bの管理プラットフォームへのアクセスも記録しています。攻撃者は内部従業員の識別情報を使用し、悪意のあるファイルを書き込む目的で、タスクパラメータへのシステムコマンド注入を3回連続で試みました、とSlowMistは述べています。攻撃者はその後、プラットフォームのウェブ実行エンドポイントを通じてコードを送信しました。SlowMistはさらに、サーバー設定の変更、通信リレーファイルの書き込み、悪意のあるプログラムファイルの一括アップロードおよび組み立ての試みについても記述しています。

カスタマイズされたウォレットツールとMandiantの調査結果

SlowMistは、ウォレットシステムの出金ロジックに合わせて作成された削除済みのカスタムツールを復元し、このツールが2026年9月25日午前1時49分に暗号資産の窃取を実行し始めたと述べています。この調査者のタイムラインはBitgetの2026年9月24日の公表日とは別のものであり、報告書はその差については説明していません。

Mandiantは、攻撃者が第三者セキュリティ機器AおよびBへの不正アクセスを取得し、そのアクセスを利用してBitgetのウォレット環境へ横移動したことを突き止めました。Mandiantによると、攻撃者は機器Bにウェブシェル(侵害されたサーバー上で攻撃者にリモートでの足がかりを与えるスクリプト)を配置し、コマンド&コントロール接続を確立しました。その後、永続的なアクセスにより本番のウォレットジョブサーバーへの移動が可能になり、そこで悪意のあるパッケージが展開されました。

攻撃者の帰属

Bitgetは、IP行動パターンとオンチェーン分析から、北朝鮮の脅威アクターが攻撃を実行したことを示していると述べています。EllipticとTRM Labsは、過去のハッキングによる資金洗浄とのウォレットの重複を特定しました。この帰属はBitgetの表明見解にとどまっています。

同取引所の影響を受けた第三者機能は、ベンダーによる修正が完了するまで無効化されたままです。