Bybitハッキング後、CZが出金停止を呼びかけた理由〜14.6億ドルのSafe{Wallet}ハッキング
重要ポイント
- •2025年2月21日、Safe{Wallet}の署名インターフェースへのフィッシング攻撃により、Bybitのイーサリアム・マルチシグコールドウォラーから14.6億ドルが盗まれた。これは記録上最大の取引所レベルのハッキング被害である。
- •Changpeng Zhao(CZ)はBybitに出金の一時停止を公に推奨し、これを経営破綻のシグナルではなく、リスク評価のための時間を確保する危機封じ込め手順として説明した。
- •Bybitは出金を継続し、35万件を超える出金リクエストの99.994%を10時間以内に処理し、すべてのリクエストを12時間以内に完了させた。
- •ブロックチェーン追跡企業TRM Labsによると、盗まれた資金のうち少なくとも1億6000万ドルが48時間以内に不正な経路を通じて移動し、2月26日までに4億ドルを超える資金が移動した。
- •FBIはこの攻撃を北朝鮮のハッカーと結び付け、オンチェーンのスマートコントラクトに加え、マルチシグウォレットのユーザーインターフェース層の脆弱性にも新たな注目が集まった。

2025年2月21日、Safe{Wallet}インターフェースへのフィッシング攻撃により、単一のイーサリアム・マルチシグコールドウォラーから14.6億ドルが流出した数時間後、Changpeng Zhao(CZ)はBybitに対して出金停止を公に呼びかけました。これは記録上最大の取引所レベルのハッキング被害です。CZの論拠は明快でした。侵害の範囲がまだ不明な段階では、流出を制限することでリスク評価のための時間を確保し、すでに壊滅的な損失にさらなる感染被害が重なるのを防げるというものです。
Bybitハッキングで何が起きたのか
攻撃は2025年2月21日、Bybitのイーサリアム・マルチシグコールドウォラーを標的としました。Bybitの公式インシデントタイムラインによると、Safe{Wallet}インターフェースへのフィッシング攻撃がウォレットのスマートコントラクトロジックを改変し、攻撃者は通常の送金を差し替えてウォレットの全残高を流出させました。
侵害されたウォレットには401,347 ETH、90,375 stETH、15,000 cmETH、8,000 mETHが保有されており、攻撃時点で合計14.6億ドル相当でした。この単一のコールドウォラー以外のBybitウォレットやユーザー資金への被害は報告されていません。
被害の報道直後、CZはBybitに出金の一時停止を推奨する投稿を行い、これを経営破綻の兆候ではなく、標準的な危機封じ込め手順としての提案であると位置付けました。CoinDeskの報道によると、CZ支援の申し出も行っており、この提案は競争相手としてではなく、業界を支援する立場からのものだったことを示しています。この助言は、攻撃を受けている取引所が資金流出を止めるべきか、それとも継続すべきかという、本インシデントの中心的な問いを浮き彫りにしました。
CZが出金停止を推奨した理由
封じ込めの論拠
ハッキング後の一時的な出金停止の背後にある中核的な論理は、非対称なリスク管理です。スマートコントラクト侵害の直後には、攻撃対象範囲の全体はほとんど把握できません。他のウォレットが同じ署名インフラを共有しているか、追加のフィッシング経路が活動中か、攻撃者が何らかの特権アクセスを保持しているかは不明です。出金停止は、さらなる資金が取引所から流出する前に、カストディ(資金保管)アーキテクチャを監査するための時間的猶予を作り出します。この観点では、出金停止は支払能力への判断ではなく、調査時間を確保するための手段です。
CZの推奨は、取引所セキュリティにおける確立されたプレイブックを反映したものでした。まず封じ込め、次に調査、最後に自信を持って再開するというものです。15億ドルの損失はすでに重大ですが、セキュリティチームがまだ被害範囲を把握している間に、制御不能な出金の急増でさらに数億ドルが流出すれば、被害は拡大し、回復の選択肢は狭まります。CZの枠組みでは、この計算こそが最初の数時間を最も重要なものにするのです。
Bybitは出金を継続する選択をした
Bybitは異なる道を選びました。出金を停止するのではなく、出金を受け付けたまま大規模に処理を続け、35万件を超える出金リクエストの99.994%を10時間以内に処理し、すべてのリクエストを12時間以内に完了させました。この運用処理能力こそが、Bybitの最大の反論でした。宣言ではなく、実績による支払能力の証明です。
この2つのアプローチの間の緊張関係こそが、真のリスク管理の教訓です。出金停止は取引所を残存する攻撃経路から守りますが、防ごうとしていた取り付け騒ぎの動態を引き起こすリスクがあります。出金を継続すれば支払能力を示せますが、初期の被害評価が不完全だった場合、取所は無防備なままとなります。どちらの選択もリスクゼロではないため、判断はセキュリティチームがどれだけ速く被害範囲を特定できるかにかかっています。
進行中の取引所インシデントを注視するユーザーにとって、最も信頼できるシグナルは出金ポリシーそのものではなく、公式コミュニケーションの質です。侵害された具体的なコンポーネント、実施された隔離措置、第三者監査のスケジュールを開示する取引所は、出金圧力を駆動する情報の非対称性を低減する運用の透明性を示していることになります。Bybitの詳細なインシデントタイムラインは、そのアプローチの事例研究といえます。
盗まれた資金は数時間以内に移動
インシデント後のブロックチェーン追跡は、ハッキングが成功した後、盗まれた資金がどれほど速く動くかを裏付けました。TRM Labsの報告によると、攻撃から48時間以内に少なくとも1億6000万ドルが不正な経路を通じて移動し、2月26日までに4億ドルを超える資金が移動していました。FBIは同日、この攻撃を北朝鮮のハッカーによるものと公に結び付けました。これは、取引所の資産凍結やブラックリスト対応を上回るスピードを狙った、Lazarusグループの既知の急速なクロスチェーン・マネーロンダリングのパターンと一致します。
このペースは、CZが言及した封じ込めの時間的猶予が日単位ではなく時間単位で測られること、そしてブリッジ流動性を保有したりカストディインフラを共有したりする取引所での出金停止が、DeFiスタック全体の回復可能性にも影響し得ることを浮き彫りにしています。迅速かつ大規模なマネーロンダリングが取引所の資金流出に与える影響は、オンチェーンリスクを監視するすべての人にとって重要な文脈です。
マルチシグウォレットインターフェースへの新たな注視
このインシデントは、攻撃対象としてのマルチシグウォレットUIにも新たな注目を集めました。今回使用されたSafe{Wallet}のフィッシング経路は、基盤となるスマートコントラクトではなく署名インターフェースを標的としたものであり、プロトコルのリスク評価においてこの区別は重要です。コントラクトのロジックに問題はなかったものの、人間が接するレイヤーが侵害されたのです。DeFiのガバナンスフレームワークやカストディ基準は、オンチェーンの脆弱性に加えてUIレイヤーへの攻撃も考慮する必要がますます高まっており、これはSafeや類似のマルチシグインフラを財務管理に利用するすべてのプロコルに直結する懸念です。こうしたギャップへの規制当局の注目は、2025年を通じた暗号資産規制の動向ですでに指摘されています。
総じて、この一連の事態は、出金ポリシーが目的ではなく手段であることを示しています。侵害の最初の数時間で取引所がどの道を選んだとしても、決定的な要素は、セキュリティチームがどれだけ速く被害範囲を特定できるか、そして発見した内容をどれだけ明確に伝えられるかです。今後注目すべき指標は、インシデントの最初の日々を形作ったもの、すなわち追跡企業が集計する盗まれた資金のさらなる移動と、Bybitの公式インシデントタイムラインの更新です。