Bitgetハッカーが凍結不可能なXRPを数百万ドル規模で移動
重要ポイント
- •9月26日12:41 UTCまでに約5,400万XRPが5つの元の保管口座から流出し、価値約7,500万ドル相当の約4,900万XRPが残った。
- •9月24日にBitget関連口座から盗まれた約1億3,000万XRPは、まずArkhamが「Bitget Hacker」として特定した単一アドレスに集約された後、5つのウォレットに分割された。
- •ネイティブXRPには発行体レベルの凍結メカニズムがなく、RippleやXRP Ledgerバリデータは発行型トークンと異なり、盗まれた資金をブラックリスト登録やロックすることができない。
- •CircleとTetherは同じ事件に関連する約32万ドル相当のUSDCとUSDTを凍結しており、ステーブルコインとネイティブXRPの回復経路の違いが浮き彫りとなっている。
- •9月25日のオンチェーン分析では、BinanceとMEXCの入金インフラに向かう経路の一つが追跡されており、カストディアル管理とデスティネーションタグによってプラットフォームが資金を特定・停止できる可能性がある。

Bitget侵害事件のXRPは、もはや最初に着地した場所には留まっていない。CoinDeskの調査によるXRP Ledger記録の分析で、9月26日12:41 UTCまでに約5,400万XRPがBitgetから奪った資金を保管していた5つの元の口座から流出していたことが判明した。当初それぞれ2,000万XRPを保有していた2つの口座は約23 XRPと55 XRPまで減少し、3つ目の口座には約580万XRPが残っていた。
当時の価値で約7,500万ドルに相当する約4,900万XRPが、これら最初の5つの口座に残っていた。この数字は元の保管口座のみを対象としている。口座から流出した資金も、新たに作成されたウォレットで攻撃者の管理下にある可能性があり、台帳だけでは移動した供給量のどれだけが依然として攻撃者の手中にあるかを示すことはできない。オンチェーン上の中心的な問いは、XRPが最終的にその管理者を特定・停止できるサービスに到達するかどうかである。
5つの元のウォレットが示すのは最初の段階のみ
8,300万ドルという数字が実際に何を測っているのかを理解するには、当初の窃取とその後の再分配を区別することが有効である。公開ブロックチェーンの記録によると、9月24日に約1億3,000万XRPがBitget関連の2つのXRPL口座から流出し、アドレスrwNhefsz1UQEusxhCvHip3RANinWi4CTckに到達した。Arkhamはこのアドレスを「Bitget Hacker」エンティティに分類している。資金はその後、5つの保管口座に分割された。
この2段階のパターン――まず集約、後に再分配――は、取引所侵害後のマネーロンダリングに見られる典型的な形であり、公開台帳データで証明できることとできないことの境界線を示している。分割はXRPが最初にどこへ行ったかを確認できるが、それ自体では、その後の各アドレスが同一の運営者、マネーロンダリングの仲介者、取引所の顧客のいずれに属するかを示すことはできない。すべての送金を「現金化(cash-out)」と呼ぶのは証拠を誇張することになる。攻撃者が管理するウォレット間の移動は、それ自体では新たな売り圧力を生み出さない。売却が具体的なリスクとなるのは、経路が中央集権型取引所、OTCデスク、即時交換サービス、あるいはXRPを別の資産や法定通貨に変換できるその他のゲートウェイに到達したときである。
RippleはネイティブXRP残高を凍結できない
この制限は、XRP Ledgerがネイティブアセットを扱う仕組みに組み込まれている。XRPは発行型トークンではなく、アカウントをブラックリストに登録できる発行体が存在しない。XRPLドキュメントによれば、凍結機能はトラストラインを通じて保有される発行型トークンに適用されるものであり、XRP自体には適用されない。したがって、Ripple、XRPL Foundation、バリデータには、これらのネイティブXRPアカウントを凍結済みとして扱う固有の権限がなく、十分なXRPを保有するアカウントからの通常の支払いは、台帳の現行ルールの下で有効のままである。
追跡可能性は管理可能性ではない。XRP Ledgerはすべての送金を公開しているが、その透明性は、他のアカウントに保有されるネイティブXRPを差し押さえたりロックしたりする権限をRippleに与えるものではない。
この対比は、同じ侵害事件のステーブルコイン部分に明確に見られる。CoinDeskが報じたところによると、CircleとTetherは本事件に関連する約32万ドル相当のUSDCとUSDTを凍結した。これらの資産には発行体レベルのブラックリスト管理が備わっている。ネイティブXRPにはそれがなく、この非対称性こそが、同じ侵害事件の2つの部分がこれほど異なる回復の道をたどった理由である。
重要な介入ポイントは取引所への入金
XRPが取引所管理のアドレスに到達すると、問題はプロトコルのルールからカストディアル管理へと移る。取引所はタグ付きのXRP入金を顧客アカウントに紐付け、出金や取引を停止し、記録を保全し、捜査当局に対応できる。この段階では、結果は台帳のルールではなくプラットフォーム自身の管理にかかっている。
この区別がXRP Ledger上で特に重要なのは、大手取引所が共有入金ウォレットを commonly 使用しているためである。デスティネーションタグは、どの内部顧客アカウントが支払いを受け取るべきかを取引所に伝える。タグは個人識別の公開証明ではないが、プラットフォームがオンチェーンの入金を自社の顧客記録と照合できるポイントを作り出す。
9月25日の公開XRPL分析では、元の保管口座から中継アドレスを経てBinanceとMEXCの入金インフラに向かう一つの経路が追跡された。これは、両取引所がその後のすべての送金を受け取りあるいは入金処理したことを証明するものではなく、公開確認なしにいずれかのプラットフォームが資金を凍結したと述べるべきではない。ただし、大きな残高が出口に到達する前にオンチェーン警告が重要である理由を示している。
保管口座は急速に空になっている
元の保管口座が急速に減少しているため、取引所というチェックポイントの重要性が高まっている。CoinDeskの調査によると、これらの口座は9月26日04: UTC時に約7,000万XRPを保有していたが、約8時間後には約4,900万XRPまで減少していた。もう一つの注目すべき詳細として、ある口座は残高不足のため約52.1万XRPの送金に失敗し、約1時間後に別の口座が金額を本来の受取人に送金していた。
このパターンは、資金が積極的に再分配されているという結論を裏付ける。ただし、すべての送金の理由、特定のウォレットがマネーロンダリングサービスに属するかどうか、市場に到達したXRPの量を確定するものではない。これらの問いには、台帳を超える証拠が必要である。
台帳から引き続き監視できる事項は具体的である。保管口座からのさらなる流出のペース、残っている残高の規模、そして宛先アドレスが既知の取引所入金インフラと一致するかどうかである。
決定的な瞬間は、匿名ウォレット間の次の送金ではない。それは、追跡可能なXRP残高が、アカウントの管理者を把握し再流出を防げるサービスに最初に到達する瞬間である。
本記事は情報提供のみを目的としており、金融・投資・法律上の助言を構成するものではない。オンチェーン残高、ウォレットラベル、取引所の対応は、調査の進展に伴い急速に変化する可能性がある。