ニュース暗号資産Bitgetのハッキングで個人ユーザーの出金が停止、Sygnumは機関投資家に取引所外 custoshi(エスクロー型保管)を提供

Bitgetのハッキングで個人ユーザーの出金が停止、Sygnumは機関投資家に取引所外 custoshi(エスクロー型保管)を提供

著者: CryptoNewsNet·

重要ポイント

  • •Bitgetは9月24日18:31 UTCに不正送金を検知し、ZcashとTRONの取引を加算した後、損失推計を約3億8,750万ドルに引き上げた。コールドウォレットは無事だった。
  • •出金は停止されたまま入金と取引は稼働し続け、取引所は9月26日04:00 UTCまでに出金計画または状況の更新を約束した。
  • •Bitgetは根本的な脆弱性を特定・修正したと述べ、MandiantとSlowMistが調査を支援し、業界パートナー経由で不正流出資産の一部(金額は未公表)を凍結した。
  • •侵害と同じ日、Sygnumは、適格なBitget機関クライアントが、Protectサービスを通じてスイスの銀行で分離・破産隔離された保管に置かれた担保で取引できると発表した。
  • •5,500 BTCが記載され当時4億6,400万ドル超の価値があったBitgetのUser Protection Fundは、本件の損失を補償する位置づにある。
Bitgetのハッキングで個人ユーザーの出金が停止、Sygnumは機関投資家に取引所外 custoshi(エスクロー型保管)を提供

Bitgetによると、9月24日のウォレット侵害において、約3億8,750万ドル相当の資産が攻撃者が管理するアドレスに移送された。9月25日までに発出された通知の時点で出金は停止されたままだったが、入金と取引は引き続き機能している。

侵害が検知されたのと同じ日、スイスの銀行Sygnumは、Bitgetの機関クライアントが担保をBitgetのウォレットに置く代わりに、同銀行に保管された担保を裏付けに取引できると発表した。

この対比は、取引所外保管の約束の裏にある疑問を浮き彫りにする。どの資産が取引所ウォレットの侵害の範囲外にあり、取引や出金が混乱した場合、何が依然として取引所自体に依存するのか?

Sygnumの提供対象は、同銀行で直接口座開設した適格な機関クライアントである。両社は、何人のBitgetクライアントがこのサービスを利用しているか、またSygnumが保管する担保が本件に関連しているかどうかを明らかにしていない。

新しい保管ルートと同時に発生した侵害

Bitgetによると、同社のシステムは9月24日18:31 UTCに不正な送金を検知した。当初の通知では影響を受けた資金を約3億5,160万ドルとし、侵害はホットおよびウォームウォレット層の一部に及んだが、コールドウォレットは安全に保たれたと説明した。この種の取引所アーキテクチャでは、インターネットに接続されたホットウォレットが日常的な入出金を処理し、ウォームウォレットが中間バッファとして機能し、準備資産の大部分はオフラインのコールドストレージに保管される。

9月25日の更新で、BitgetはZcashとTRONの送金をより完全な会計に含めた結果、攻撃者が管理するアドレスに移された資産の推計を約3億8,750万ドルに引き上げた。同社は、この修正は新たな不正送金の波を反映したものではないと述べた。

Bitgetによると、同社は根本的な脆弱性を特定して修正し、インシデントを封じ込めた。Google傘下のサイバーセキュリティ企業Mandiantと、ブロックチェーンセキュリティ専門のSlowMistが調査を支援している。

出金通知によると、出金は一時的に利用できないが、入金と取引は稼働を続けており、取引所は9月26日04:00 UTCまでに出金計画または状況の更新を発表することを約束した。通常のBitget残を保有する顧客にとって、表示残高と取引能力だけでは、出金停止中の出口にはならない。預かり残高は取引所の内部台帳上に存在し、出金機能が復旧しない限りプラットフォームから引き出すことはできない。

Sygnumのスキームの仕組み

Sygnumによると、Bitgetの機関クライアントは、差し入れられた担保がスイスのSygnumの保管下に留まったまま、同社のProtectサービスを現物およびデリバティブ取引に利用できる。Bitgetはその残高を取引証拠金としてミラーリングする。このモデルは、担保が規制された第三者に留まり、取引所がそれを証拠金としてミラーリングする、より広範な取引所外決済サービスの一つだ。

同銀行は、適格な担保としてビットコイン、イーサリアム、ステーブルコイン、米国財務省証券を挙げている。公表されたプロセスでは、クライアントはSygnumで口座開設し、契約フレームワークに署名し、Protectポートフォリオを開設し、取引所の証拠金を受け取る前に資産を担保に差し出す必要がある。

Sygnumの説明によれば、担保は銀行の貸借対照表から切り離された分離口座で保管され、スイス銀行法の下で破産隔離(バンクラプシー・リモート)とされる。担保資産を銀行に置くことで、Bitget自身のウォレットへの直接的な保管リスクが低減される。また、取引所が財務難に陥った場合でも、担保はその財産の外に留まることが意図されているという懸念にも対応する。これらはSygnumが説明するこのスキームの特徴である。

この発表は9月24日付けだが、Bitgetクライアントのアクセスがいつ稼働したのか、この統合が18:31 UTCの侵害に先行したものかそれとも対応として生まれたものか、また口座開設を完了したBitgetクライアントが存在するかどうかについても述べていない。Bitget固有の担保残高は示されておらず、Sygnumが保管する資産が本件に関係したかどうかも述べられていない。発表で引用されたProtectの総資産額や、全統合取引所における取引高シェアの数字は、Bitgetクライアントの利用状況を測るものではない。

保管の限界と別のセーフティネット

Protectの公開ページは、柔軟な担保の追加出し入れを宣伝している。しかし、担保資産がいつ解放されるか、ポジションがどう決済されるか、Bitgetが出金サービスを停止した場合に証拠金がどうなるかを定める、Bitget固有の契約は公表されていない。

取引所でミラーリングされた取引残高は、通常の顧客が出金できる取引所残高とは同じものではない。担保資産が別の場所に保管されていても、取引は依然として取引所の注文、証拠金、決済のプロセスに依存する。

Sygnumの説明によれば、分離された保管は、Bitgetが保有するウォレットからの盗難リスクやBitgetの破綻リスクへのエクスポージャーを低減できる。ただし、公開資料は、Protectクライアントが取引所の混乱時に担保を即座に取り戻せること、また取引所の運用問題が決済を決して遅延させないことを裏付けるものではない。同時に、本件でいずれのSygnumクライアントも担保へのアクセスを遮断されていることを示す資料もない。このスキームは、機関の担保とBitgetウォレット保管の間に任意の境界線を作るものだ。

Bitgetに資産を保有するユーザー向けに、取引所はUser Protection Fundを提示した。9月24日の当初通知でBitgetは、同基金の価値は4億6,400万ドル超であり、当時推計された3億5,160万ドルのインシデントはその補償範囲内だと述べた。

基金の公開ページには5,500 $BTCが記載されており、ユーザー自身の行為や取引行動によらないプラットフォーム全体のイベントによる適格な損失について請求できるとしている。Bitgetは請求を評価・調査する権利を留保している。ビットコイン建ての基金のドル価値はビットコインの価格と連動する。Bitgetの8月報告では、基金の月次平均を3億8,200万ドル、月末価を同じ5,500 $BTCの保有額に対して約4億3,200万ドルとしている。

またBitgetは、業界パートナーとの協力を通じて影響を受けた資産の一部を凍結したと述べたが、9月25日の更新では凍結額または回収額を定量化していない。業界全体で、この種の凍結は通常、他の取引所やトークン発行者などの取引相手が攻撃者が管理するアドレスをブラックリストに登録できるかに依存している。

次の測定可能な試金石は、確定した出金スケジュール、より確固とした損失・回収の会計、そして基金から支払われる場合の条件である。保管の比較については、Bitget固有のProtect利用状況と、取引所が圧力下にある際の担保解放と決済を規定する契約が、依然として明らかにされていない。