ニュース暗号資産Bitgetハッキング、北朝鮮の関与が判明——盗まれたXRPがビットコインに変換

Bitgetハッキング、北朝鮮の関与が判明——盗まれたXRPがビットコインに変換

著者: Blockonomi·

重要ポイント

  • •Chainalysisは、損失額が約3億8,750万ドルに修正された9月24日のBitgetハッキングについて北朝鮮関連のアクターによる犯行と断定し、2026年のDPRK関連の暗号資産窃取総額が10億ドルを超えた。
  • •攻撃者は分散型クロスチェーンプロトコルTHORChainを通じて盗んだXRPをビットコインに変換し、中央集権型取引所を回避した。Bitqueryによると、9月29日時点で盗まれたXRPの90.5%が変換されていた。
  • •Bitgetは、合計約5億7,700万ドルの被害をもたらした4月の2件の攻撃に続き、今年、北朝鮮に関連する主要な標的としてDrift ProtocolやKelpDAOに加わった。
  • •Bitgetは、これまで計上されていなかったZcashとTronの送金を含めて損失推定を引き上げ、脆弱性を修正したほか、凍結資産の5%および回収資産の5%に相当する報奨金を提供している。
  • •Chainalysisは社内AIの追跡ツールを活用し、20時間以上の手作業によるブリッジ照合を10分未満に短縮しながら、攻撃者が管理するビットコインアドレスまで資金を追跡した。
Bitgetハッキング、北朝鮮の関与が判明——盗まれたXRPがビットコインに変換

Chainalysis(チェイナリシス)は、暗号資産取引所Bitgetの約3億8,700万ドルのハッキングについて北朝鮮関連のアクターによる犯行と断定し、9月24日の侵害により、2026年にDPRK(北朝鮮)関連グループによって盗まれたデジタル資産の総額が10億ドルを超えたと発表した。同社は10月1日の報告書で、攻撃者が盗んだXRPを複数のブロックチェーン間で移動させ、中央集権型取引所を経由せずにビットコインへ変換した経路を詳述した。

Bitgetは、当初の推定を見直し、損失額を約3億8,750万ドルと確認した。今回の改訂された帰属判定は、BitgetのGracy Chen CEOが以前に示していた疑いに続き、同取引所が進めているセキュリティ調査への新たな証拠となっている。

北朝鮮関連の窃取、2026年に10億ドル超え

Bitgetの侵害により、同取引所は今年、北朝鮮に関連する攻撃を受けた主要プラットフォームとして、Drift ProtocolやKelpDAOに加わることとなった。Bitgetの incidentは、合計約5億7,700万ドルの被害をもたらした4月の2件の事案に続くものである。

4月1日、攻撃者はDrift Protocolから2億8,500万ドルを流出させた。ブロックチェーン調査企業TRMによると、攻撃者はスタッフとの面会を含む数か月にわたるソーシャルエンジニアリングを行った末に承認プロセスを突破し、不正な出金を実行するために必要な承認を取得したという。

KelpDAOは4月日、別個のブリッジ攻撃で2億9,200万ドルの被害を受けた。LayerZeroはこの作戦を、Lazarusに関連する北朝鮮の脅威グループ「TraderTraitor」の関与と結び付けた。TRMによれば、この2件の4月の攻撃は当月までの暗号資産ハッキング損失の76%を占めたが、この数値はBitgetを含む年間総計ではなく、それ以前の報告期間を対象としている。
Chainalysisは、北朝鮮のハッカーが2025年に20億ドル超を盗んだと推定している。今回の帰属判定により、継続的な窃取パターンの中に、新たな大規模取引所侵害が位置づけられた。このパターンには、近年の最大級の暗号資産攻撃が含まれている。国連の専門家や米財務省の措置は、北朝鮮の暗号資産窃取活動を兵器資金を含む国家収入と長らく結び付けており、すでに昨年の年間推定の半分以上に達する2026年の数値は、複数年にわたり続いてきた作戦の規模を浮き彫りにしている。

Chen CEOは窃取の直後に北朝鮮を示唆し、DPRK関連ハッキンググループが以前に使用したVPNサービスに接続する不審なIPアドレスを挙げていた。

9月は業界全体でも被害の大きい月となった。PeckShieldは、55件の大規模ハッキングで計7億6,649万ドルの損失を記録し、これは8月比約462%の増加で、Bitgetが最大の事案であった。

Bitget、損失推定を修正し攻撃者アドレスを公開

Bitgetは、損失推定の引き上げにはこれまで計上されていなかったZcashとTronの送金が含まれると説明し、今回の修正は新たな不正出金の波ではなく、より完全な会計処理によるものだと述べた。同取引所は、調査陣が根本的な脆弱性を特定して修正したとし、他のプラットフォームが影響を受けた資産を監視できるよう攻撃者のアドレスを公開した。

Bitgetの調査には、サイバーセキュリティ企業のMandiantとSlowMistが参加している。同取引所によれば、業界全体の連携により、一部の影響を受けた資産はすでに凍結されている。同社の回復プログラムでは、凍結に成功した資産の5%と回収された資産の5%に相当する報奨金を、対象となる協力者に提供しており、この仕組みにより、取引所やセキュリティ研究者は盗まれた資産の移動を検知することに直接的な経済的インセンティブを持つことになる。

盗まれたXRPはクロスチェーンプロトコルを通じてどうビットコインになったか

Chainalysisは、ハッキング後最初の3時間で23件の送金を特定し、その送金先をEthereum、XRP Ledger、Zcash、Tronに分類した。流出額の49.7%がEtheream、続いて40.8%がXRP Ledgerだった。プライバシー重視のネットワークであるZcashが7.6%を受け取り、Tronは追跡された送金の1.8%を占めた。

攻撃者はその後、XRPをクロスチェーン流動性プロトコルに移し、別のネットワーク上でビットコインを受け取った。この経路は中央集権型取引所のアカウントを回避したが、それでも調査者が確認できる取引記録を残した。この区別は重要である。中央集権型の取引所ではアカウント記録や凍結要請の対象となり得るのに対し、完全にオンチェーンで行われるスワップは、調査者が照合するための取引データしか残さないためである。Chainalysisは入金と対応する出金を照合し、約36時間にわたって数千万ドル規模の資金を追跡し、その後の送金をたどって攻撃者が管理するビットコインアドレスに至るまで追跡した。

Bitqueryによる独立した分析では、複数のブロックチェーン間でネイティブ資産のスワップを決済する分散型流動性ネットワークTHORChainが、盗まれたXRPの変換に使用された経路として特定された。同社の9月29日時点の集計では、盗まれたXRPの90.5%がビットコインに変換されていたことが判明した。スワップ記録には送金先の資産と受取人アドレスが記載されており、それにより別個のネットワーク間での支払いの関連付けが可能となった。

Chainalysisは、社内のAIを活用して独自の追跡ツールを構築したと述べ、自動化により20時間以上の手作業によるブリッジ照合が10分未満に短縮されたと推定している。調査陣は引き続き追跡ロジックを定義し、結果を検証している。同社は関連するビットコインアドレスを監視し、取引所、発行者、法執行機関のパートナーと情報を共有している。Bitqueryの9月29日時点の集計で盗まれたXRPの約9.5%がまだ変換されていないことを考えると、アドレス単位の監視、進行中の追跡レビュー、Bitgetの報奨金制度による資産凍結プログラムが、調査の進展に伴って注目すべき具体的なポイントである。