Bitget、3億5,160万ドルのホットウォレットハッキングを確認、出金を停止
重要ポイント
- •Bitgetは、インターネット接続されたホットウォレットから攻撃者に約3億5,160万ドルを盗まれた後、顧客の出金を停止しました。侵害は2026年9月24日18:31 UTCに検出されました。
- •ブロックチェーン記録では、イーサリアムとArbitrum上のBitgetラベル付きウォレットから約1億3,340万ドルの資産が移動し、さらに1,280万ドル相当の3,000 Tether Goldトークンが流出。残りは他のチェーンで移動しました。
- •攻撃者は、凍結可能な盗難トークン(USDT、USDC、Tether)を数分以内にUniswap経由でイーサに変換し、発行者による凍結から逃れるため、スポット価格より最大5%のプレミアムを提示しました。
- •CEOのGracy Chen氏は、コールドストレージは侵害されておらず、損失は同取引所の4億6,400万ドルのユーザー保護基金の補償範囲内であり、完全なインシデント報告書が24時間以内に公表される予定だと述べました。
- •本件は、2025年2月のBybitによる約15億ドルのハッキング以来最大の取引所損失であり、攻撃者の送金を模倣した偽トークンが、アドレス追跡者を欺くためにすでに出現しています。

Bitget、3億5,160万ドルのホットウォレットハッキングを確認、出金を停止
Bitgetは、攻撃者が同社のホットウォレットから約3億5,160万ドルを流出させたことを確認した後、木曜夜に顧客の出金を停止しました。最高経営責任者(CEO)のGracy Chen氏は21:30 UTCに通知を公表しました。「2026年9月24日18:31 UTC、Bitgetのセキュリティシステムが、一部のホットウォレットからの不正な送金を検出しました。当社のセキュリティチームは直ちに緊急対応プロトコルを起動しました」と同氏は書いています。
オンチェーン記録は18:31のタイムスタンプを裏付けています。同時に、それ以降に何が起きたのかを一分単位で詳細に示しています。
検出から封じ込めまでの3時間
18:31:11 UTC、Etherscan、Arbiscan、BscScanで「Bitget 6」とラベル付けされたウォレットが、当日作成されたアドレスに0.84 ETHを送金しました。これは大規模な送金に先立つ小額のテスト送金であり、侵害の最初のオンチェーン上の動きです。Bitgetがシステムに侵入を検知したとするのと同じ分に発生しています。
主要な流出はその後すぐに続きました。18:58:59に同じウォレットが34,751,168 USDTを送金。19:01:20にArbitrum上で19,668,851 USDT0を送金。19:01:23に12,852,046 USDCを、19:01:35には7,130.86 ETHを移動させました。第二のウォレット「Bitget 35」は3回の送金で15,362 ETHを追加。さらに21:23:11に223.2 ETHが流出しました。これは、Bitget自身の通知に記載された検出タイムスタンプの2時間52分後、通知公表の7分前です。
合計で、イーサリアムとArbitrumだけで1億3,340万ドルがBitgetラベル付きウォレットから流出し、第三のアドレスからは1,280万ドルの3,000 Tether Goldトークンが流出しました。残りの3億5,160万ドルは他のチェーン上で移動しました。
これらはいずれも、通常の意味で対応が遅かったことを示すものではありません。取引所は十数のネットワーク上でホットウォレットを運用しており、顧客の出金を滞らせることなく各ネットワークを停止させるのは一つのスイッチでは済みません。Chen氏はコールドストレージには一切触れられていないと述べています。それでも、検出から封じ込めまでの間隔はここでは時間単位で測られ、その間に資金は流出しました。
攻撃者は凍結可能な資産をすべて変換
資産の選択は、計画的な意図を示しています。TetherはUSDTを凍結できます。CircleはUSDCを凍結できます。Tetherはゴールドトークンも凍結できます。イーサは誰にも凍結できません。
トークンを受け取ってから6分以内に、攻撃者は3種類すべてを0x7c96279Eに送り込みました。これはルーターコントラクトで、Uniswap V3プールとUniswap V4 PoolManagerに分散させ、イーサに戻しています。Bitgetが公に発言する前にArbitrumでの取引を発見した、フォロワー10万5,000人の匿名アナリストDCF GOD氏は、買い手が「スポット価格より最大+5%のプレミアムを支払っており」、スポット価格約2,688ドルに対してあるプールを2,870ドルまで押し上げたと指摘し、「誰かが単にETHを買おうとしているだけなら意味をなさない」と書いています。売り手が発行者の凍結機能と競争しているなら、納得のいく話です。
残っているのはイーサで、それまで取引履歴のない3つのウォレットに保管されています。20:13に10,000 ETH、20:19にさらに10,000、そして21:41:11に4,590 ETHです。最後の区分は、Chen氏の通知が公表されてから10分後、Bitget自身のアカウントが顧客に対し「関連する送金アドレスを特定しフラグを立てた」と告知した1分後に移動しました。
Bitgetの声明
「ユーザーの資金は安全です」とChen氏は書いています。「今回の損失の全額は、現在4億6,400万ドル以上を保有するBitgetのユーザー保護基金の補償範囲内です」。同氏は、ホットウォレット層とウォームウォレット層の一部のみが侵害に含まれる3層のウォレット構造を説明し、入金と取引は正常に稼働していると述べ、24時間以内に完全なインシデント報告書を公表することを約束しました。「調査が完了するまで、攻撃ベクトルについて推測することはありません」
最後のこの文言は、他のすべての取引所運営者にとって重要です。この種の侵害で暗号技術そのものが破られることはまれです。「これらはオフチェーンのハッキングによりオンチェーンで資金を失ったものです」と、キーマネジメント企業Sodotの創設者兼CEOであるIdo Soferは、On The Marginポッドキャストで、Bybit窃盗事件とその後継事件の背後にあるパターンを説明して述べました。「開発者の認証情報、デプロイキー、APIキーが盗まれます。それがオンチェーンで資金を動かすアクセスを提供したのです」。さらに率直な同氏の言葉はこうです。「ハッキングは必ず起こります。問題は、それがあなたの会社で起きるかどうかです」
4億6,400万ドルの基金を3億5,160万ドルの損失と比べれば、薄いながらも確かな緩衝材です。Bitgetは、顧客資産が完全に裏付けられていることを示すための定期的な保有状況スナップショットである準備金証明を45か月連続で公表しており、直近では8月の準備率122%を報告しています。すべての真の試金石は、出金が再開されるかどうかです。
第二の詐欺はすでに発生中
アドレスを追跡しているすべての人への警告です。数時間のうちに、攻撃者の送金を模倣する偽トークンが出現し始めました。「ETH」「USDC」「USDT」という名の偽コントラクト(一部は不可視のUnicode文字を使用)が、実物と中盤のみ異なる類似アドレスに同じ金額を表示しています。22:00までに、このウォレットに対して14件が確認されました。今、ブロックエクスプローラーからアドレスをコピーすると、汚染されたアドレスを拾う恐れがあります。
本件は、Bybit侵害以来最大の取引所損失です。Bybitでは2025年2月に約15億ドルが流出し、北朝鮮のLazarus Groupによるものと広く見られています。これは、ビットコインの鍵を誰が保管すべきかという議論を再燃させた1億3,000万ドルのColdcard窃盗事件、およびDeFiの利回りレイヤーを再構築した11月の1億3,700万ドルの一連の攻撃に続くものです。イラン空爆前にPolymarketで120万ドルを稼いだ新規ウォレットの場合と同様、チェーンはすべてを公に記録し、その意味を巡って議論が交わされました。
「Bitgetは複数のマーケットサイクルを乗り越えてきました。この問題から逃げることはありません」とChen氏は書いています。インシデント報告書は1日以内に公表される予定で、24,590 ETHが3つのウォレットで動くのを待っています。