Bitgetハッキングの損失額が3億8,750万ドルに増加、同取引所は北朝関与を指摘
重要ポイント
- •攻撃者はBitgetのウォレットインフラ内のバックエンドシステムに侵入し、取引データを偽装して同取引所の承認プロセスを欺きました。秘密鍵の入手やユーザー出金リクエストの偽造は行われていません。
- •推定損失額は検知から1時間以内の約1億8,300万ドルから3億8,750万ドルに増加し、最大の単一構成要素は約1億5,700万ドル相当の約1億300万XRPでした。
- •Bitgetは不正な資金流出が止められたと発表し、4億6,400万ドル以上を保有するユーザー保護基金が損失を全額補填するため、顧客の口座残高は維持されます。
- •Gracy ChenCEOは、特定されたIPアドレスやオンチェーンのパターンが北朝鮮の国家関連ハッカーグループが過去に使用した手法と一致していると述べましたが、犯人の特定は未確認であり、法執行機関が捜査中です。
- •Bitgetはセキュリティ企業MandiantおよびSlowMistと共に調査を継続中で、ユーザー向け計画を発表するまで出金を停止しており、修復完了後に完全なインシデントレポートと根本原因分析を公表する予定です。

暗号資産取引所Bitgetは、9月24日に検知された侵入事件で約3億8,750万ドル相当のデジタル資産がハッカーにより盗まれたことを確認しました。今年最大の暗号資産窃取事件とみられています。攻撃者は秘密鍵を盗んだわけではありません。代わりに取引データを偽装し、同取引所自身の承認システムを欺いて、ルーティンに見える送金を承認させ、ホットウォレットやウォームウォレットから資金を引き出しました。盗まれた資産には約1億300万XRP(約1億5,700万ドル相当)が含まれます。Gracy Chen最高経営責任者(CEO)は、IPアドレスやオンチェーンのパターンが北朝鮮の国家関連ハッカーが過去に使用した手法と一致していると述べましたが、犯人の特定は未確認であり、Bitgetは現在法執行機関が捜査していると発表しています。
増え続ける損失額
Bitgetのセキュリティシステムは、9月24日18:31(UTC)に一部のホットウォレットから不正な送金が行われているのを検知しました。約1時間以内に、オンチェーン調査者らは同取引所のものとタグ付けされたウォレットから流出したステーブルコイン、イーサリアム、その他の暗号資産約1億8,300万ドル分をすでに把握していました。Bitgetが数時間後にハッキングを確認して公表した時点で、損失総額は3億5,160万ドルに達していました。業界最大の一つである同社は、本日Xに投稿した声明で、その数字を3億8,750万ドルに更新しました。
Chen氏はライブ配信およびX上の一連の投稿で経緯を説明しました。「攻撃者はユーザーの出金リクエストを偽造したわけではなく、コールドウォレットやホット・ウォームウォレットの秘密鍵も入手していません」と同氏は述べました。
代わりに、攻撃者はBitgetのウォレットインフラ内のバックエンドシステムに侵入し、それを利用して取引データを偽装、同取引所自身の承認プロセスを欺いて、ルーティンに見える送金を承認させました。平たく言えば、金庫の暗証番号を盗んだのではなく、誰かが非常に説得力のある書類を偽造し、システムが何も疑問を持たずに承認したのです。銀行の窓口係が人ではなく書類をチェックするため、偽の出金伝票を通してしまうのとデジタル上で同等の事例です。
この区別が重要なのは、秘密鍵の管理だけが関わったセキュリティ管理策ではなかったからです。取引データを解釈し送金を承認するシステムも損失に至る経路の一部でした。Bitgetの最終的な根本原因分析により、これらの管理策がどう回避されたのか、同取引所がどのような改善策を講じるのかが明らかになるはずです。
オンチェーンの探偵たちが一歩先を進む
ブロックチェーンの調査者たちは、Bitgetが何かを確認する前に事件の断片を捉えていました。匿名のリサーチャーDCF GODは、新しく作成されたウォレットが、米ドル連動ステーブルコインTetherのクロスチェーン版であるUSDT0で1,967万ドルを費やし、6分間で7,111 ETHを購入したことを指摘しました。分散型取引所UniswapXと1inch Fusionを通じて、市場価格より約5%高い価格で支払っています。
その後、Bitgetのものとタグ付けされたさらなるウォレットが、攻撃者が管理するアドレスへ少なくとも5つのブロックチェーンをまたで資産を送金しました。盗まれた資産の最大の一部は、約1億5,700万ドル相当の約1億300万XRPであることが判明しました。
セキュリティ企業MandiantおよびSlowMistと共に進められているBitgetの調査は現在も継続中だと、Chen氏はXへの投稿で述べました:
9月24日(UTC)のインシデントから24時間以内:約束通り、さらなるアップデートをお知らせします。MandiantとSlowMistとの調査は継続中です。徹底的なフォレンジック分析には24時間以上かかるため、さらなる調査結果は判明次第共有します。3つの重要な…
— Gracy Chen @Bitget (@GracyBitget) 2026年9月25日
顧客の残高は保護される
Chen氏は、資金流出はすでに止められており、今後不正な送金は不可能であると述べました。4億6,400万ドル以上を保有するBitgetのユーザー保護基金が損失を全額補填するため、盗まれた資金自体は失われたものの、顧客の口座残高は維持されると同氏は説明しています。
インシデントの間も入金と取引は通常通り稼働し、予防措置として出金のみが凍結されました。Bitgetがこの保護基金を数年前に設立したのは、まさにこの種のシナリオに備えるためでした。残念ながら業界ではハッキングが頻発しているためです。2023年の時点で、保護基金は3億ドル規模であり、ハッキングや窃盗を補填するために特別に積み立てられ、ユーザーが損失を負わないようにしていました。
北朝鮮が常連の容疑者に
攻撃の背後に誰がいるのかについては、Chen氏は慎重な形で平壌を指摘しました。「特定のDPRKグループによるVPNの選択と一致するいくつかのIPアドレスを特定しました」と同氏は述べ、さらに「そのパターンは、北朝鮮のチームが過去に行ったことと非常に似ています」と付け加えました。
また同氏は、オンチェーン上の署名が北朝鮮の国家関連ハッカーグループに関連付けられた手法と一致しているとも述べつつ、攻撃者の身元は未確認であり、技術的証拠は公開されていないと強調しています。en氏は、自身も以前に同じグループの標的となり、Bitgetの外にある個人ウォレットから約8万ドルを失ったと付け加えました。
北朝鮮のLazarus Group(TraderTraitorというコードネームでも追跡)は、2025年2月の競合取引所Bybitに対する14億ドルのハッキングを含む業界最大の窃取事件の犯人とされています。FBIはFBIが確認したところによると、数週間後にこれは北朝鮮の仕業であると確認されました。ブロックチェーン分析企業のChainalysisは、同国の2025年の獲得額を20億ドル超と見積もっています。
Bitgetは、技術チームがシステムの修復を完了した後、根本原因分析を含む完全なインシデントレポートを公表する意向を示しています。出金は明日まで停止されており、同取引所は出金を希望するユーザー向けの計画を発表する予定です。