Bitget、3億5160万ドルのホットウォレット流出を確認、北朝鮮系ハッカーの関与を指摘
重要ポイント
- •侵害により複数チェーンにわたり約3億5160万ドルが影響を受け、最大の単一損失はXRP Ledger上の約1億29万XRP(約1億5750万ドル相当)だった。
- •攻撃者はウォレットサービスの重要なバックエンドシステムを侵害し、送金情報を偽造して承認済み署名プロセスを実行させた。Bitgetは秘密鍵の漏洩を明確に否定した。
- •Bitgetの三層ウォレット構造により被害はホット・ウォームウォレット層の一部にとどまり、コールドウォレットはすべて安全と確認された。出金は停止されたが、入金と取引は通常稼働を維持した。
- •CEOのGracy Chen氏は、4億6400万ドル超を保有するユーザー保護基金でユーザーの損失を十分にカバーできると述べ、FTXとの比較を退け、Bitget Walletが独立したインフラ上で稼働し無影響であることを確認した。
- •帰属の証拠は北朝鮮系の攻撃者を示しており、アナリストのSpecterは、ブリッジされた盗難XRPを、Lazarus Groupの下部組織TraderTraitorの犯行とされた7月の2400万ドルのAFXハッキング事件に結び付けた。

暗号資産取引所Bitgetは2026年9月24日、18:31 UTCに一部のホットウォレットから不正送金が検知されたことを確認した。同取引所によると、約3億5160万ドル相当の資産が影響を受けており、本件はBybitの15億ドル損失以来最大級の取引所セキュリティ事故となっている。
当初のオンチェーン監視では、ホットウォレット3件とコールドウォレット1件が侵害され、1億7000万ドル超が移動されETHにスワップされたとされていた。その後Bitgetは、三層ウォレット構造により被害がホット層およびウォーム層の一部にとどまり、全チェーンのコールドウォレットが安全かつ無影響であることを確認したと明らかにした。ホットウォレットは日常的な出金処理のためにオンラインに置かれ、コールドストレージはオフラインで保管される。資産の大半を後者に分離しておくことは、オンラインの署名層が侵害された場合に露出する資本を限定する標準的な防御策である。
盗まれた産は、Ethereum、XRP Ledger、Arbitrum、Avalanche、Optimism、BSC、Baseなど複数のチェーンにまたがる。最大の単一損失はXRPチェーンで発生し、約1億29万XRP(約1億5750万ドル相当)が奪われた。その他の影響を受けた資産には、約31,890 ETH、3475万USDT、2100万USDC、1967万USD₮0、3,000 XAUt、12,719 BNB、821,012 AVAX、2060万TRXが含まれる。オンチェーン調査者によると、攻撃者はEVMチェーンの収益の大半を約68,000 ETHにスワップしたという。
Bitgetのセキュリティチームによれば、ハッカーはウォレットサービスの重要なバックエンドシステムを侵害し、送金情報を偽造した上で承認済み署名プロセスを実行して資金を流出させたもので、秘密鍵の漏洩は明確に否定された。これは暗号鍵そのものではなく、取引所の内部承認ワークフローを狙った攻撃経路である。予防措置として出金は停止されたが、入金と取引は通常通り稼働している。
同取引所は異常なアドレスにフラグを立て、法執行機関およびオンチェーンセキュリティ企業と連携しており、複数のブロックチェーン財団がすでに攻撃者のウォレットを凍結したという。Bitgetは毎時の状況更新と、24時間以内に根本原因分析を含む完全なインシデント報告書を公表することを約束している。
本件の情報はまず謝家印(Xie Jiayin)によるXへの投稿で明らかになった:
今天凌晨2:31 Bitget安全系统监测到部分热钱包出现异常转账。安全团队在第一时间启动应急响应机制。 一、已确认的情况: 1、初步评估涉及金额约3.516亿美金 2、冷钱包及平台绝大部分资产完整,未受影响…
— 謝家 (@xiejiayinBitget) 2026年9月24日
務的裏付けと攻撃者帰属の論点
Bitgetはユーザー資金が完全に保護されていると強調し、損失が一般検証可能なウォレットに4億6400万ドル超を保有するユーザー保護基金の範囲内であること、さらに同社が10億ドル超の自己資本を維持していることを指摘した。CEOのGracy Chen氏は、基金だけで損失をカバーするのに十分であると述べ、FTXとの比較に反論し、潜在的な取り付け騒ぎにも耐えられると主張した。また、Bitget Walletは完全に独立したインフラ上で稼働しており影響を受けていないことも確認した。
Chen氏はXで自身の発言を要約した:
刚才上午跟大家做了个三个多小时的直播,这里总结一下直播中聊到的点: ① Bitget 安全事件12小时进展通报。以下为具体信息,不打官腔。 ②…
— Gracy Chen @Bitget (@GracyBitget) 2026年9月25日
帰属に関して、Chen氏は攻撃者の身元を完全に確定することはできないとしつつも、証拠は北朝鮮系の攻撃者を示していると述べた。本侵害に関与した特定のIPアドレスは、北朝鮮(DPRK)関連グループが使用するVPNパターンと密接に一致しており、攻撃手法も既知のテクニックと整合している。損失の規模はより広いパターンに合致する。北朝鮮系ハッキング部隊は、Bybitの15億ドル損失を含む業界最大級の取引所盗難事件の多くについて調査当局から疑われており、資金は通常、回収を妨害するために複数のチェーン間で移動・スワップされる。独立系アナリストのSpecterは、ブリッジされた盗難XRPを、7月の2400万ドルのAFXハッキング事件に結び付けた。この事件はLazarus Groupの下部組織であるTraderTraitorの犯行とされており、これは米当局や業界研究者がLazarusの暗号資産部門に用いてきた呼称である。Bitgetは関係当局に通報し、世界中の調査に協力している。
Regarding who is behind the hack: I present to you THE LAZARUS GROUP. just linked this hack to the AFX hack, which stole $24M in July and was specifically attributed to TraderTraitor. The stolen XRP from Bitget was bridged and can be directly linked to the funds stolen in the… pic.twitter.com/cRPdhhdpjQ
— Specter (@SpecterAnalyst) 2026年9月25日
出金の再開は未定であり、Chen氏はシステムの安全性が完全に確認されるまで正確な時期を約束しないと述べている。影響を受けた多数の暗号資産およびネットワークにわたる復旧作業は現在も進中である。読者が注目すべき近接の指標としては、公約された根本原因報告書、出金の再開、およびフラグが立てられた攻撃者アドレスに関するさらなる凍結やオンチェーンの資金移動が挙げられる。
本記事は、Metaverse Postが最初に発表したものです。