SlowMist、Bitgetの3億8,800万ドル流出事件をサードパーティ製セキュリティ製品のゼロデイ攻撃に由来と特定
重要ポイント
- •SlowMistは、Bitget侵害における最も古い悪意ある活動の記録を8月31日に特定した。これは9月24日に取引所のホットウォレットから約3億8,800万ドルが盗まれる3週間以上前のことである。
- •攻撃者はサードパーティ製セキュリティ製品のゼロデイ脆弱性を悪用し、その後、内部従業員のIDを使用して2つ目のセキュリティ製品の管理プラットフォームにアクセスした。
- •調査当局は、リスク管理パラメータを偽装して不正な出金リクエストを構築・実行し、内部チェックを回避しようとした、削除された高度にカスタマイズされたツールを復元した。
- •検証済みの最も古いオンチェーン送金は9月25日午前2時31分(UTC+8)に発生し、攻撃者が管理するアドレスが93 TRXを受け取り、11秒後に0.84 Etherが続き、送金は複数のブロックチェーンにわたり3時間近く継続した。
- •BitgetのCEOであるGracy Chen氏は、同社の秘密鍵とコールドウォレットは侵害されていないと述べ、盗まれた資産の全額回収に疑問を示した。また、Cointelegraphは同氏がIPの手がかりに基づき北朝鮮の関与を疑っていると報じた。

ブロックチェーンセキュリティ企業SlowMistは、暗号資産取引所Bitgetから約3億8,800万ドルが窃取された事件に関連する最も古い悪意ある活動の記録を8月31日に遡った。攻撃者はこの時点で、サードパーティ製セキュリティ製品に影響するゼロデイ脆弱性を悪用していた。ゼロデイとは、悪用された時点でベンダーに知られていないソフトウェアの欠陥を指し、初めて使用される時点では修正パッチが存在しない。
資金は9月24日(UTC)にBitgetのホットウォレットから盗まれ、複数のブロックチェーン上の攻撃者が管理するアドレスに移送された。ホットウォレットとは、取引所が出金処理に使用するインターネット接続されたウォレットであり、オフラインのコールドストレージとは対照的である。SlowMistの進捗報告書によると、調査では2つのサードパーティ製セキュリティ製品とウォレットアプリケーションのホストに関わる悪意ある活動が特定された。報告書に記載された日時はすべてUTC+8であり、タイムライン上、最も古い記録された活動は窃取の3週間以上前にさかのぼる。
報告書によると、攻撃者は隠蔽されたスクリプトを使用し、環境変数からパスワードを取得した上で、SlowMistが「Product A」と呼ぶ製品のデータベースにアクセスした。様の活動はその後、9月23日と9月25日に他の2つのノードでも検出された。
9月25日には、攻撃者が内部従業員のIDを使用して、「Product B」と呼ばれる2つ目のセキュリティ製品の管理プラットフォームにもアクセスしていたことが判明した。SlowMistによると、攻撃者はその後、システムコマンドの注入、サーバー設定の改ざん、悪意あるプログラムファイルのアップロードを試みた。同社は調査が依然として進行中であり、攻撃者が影響を受けたシステム間をどのように移動したかを引き続き検証しているとしている。この発見は、取引所におけるサプライチェーンリスクを浮き彫りにしている。中核システムへの特権アクセスを付与されたサードパーティ製ツール自体が、侵害された場合には侵入経路となり得るのだ。
攻撃者はカスタム出金ツールを使用
SlowMistは、ウォレットシステムの出金プロセスを操作するために使用された、削除された高度にカスタマイズされたツールを復元したと発表した。このツールはリスク管理パラメータを偽造し、出金リクエストを構築して出金プロセスを起動しており、通常は取引所の送金を審査する内部チェックを回避しようとする試みを示している。
同社のオンチェーン検証により、これまでに検証された最も古い送金は9月25日午前2時31分(UTC+8)に発生し、攻撃者が管理するアドレスが93 TRXを受け取り、11秒後にEthereum上で0.84 Etherが続いたことが確認された。収集された送金記録は複数のブロックチェーンにわたり約2時間52分に及び、同日午前5時23分まで続いた。
攻撃者はさらに、ウォレットデータベース内の出金記録を直接改ざんし、追加のBitcoin出金を実行しようと試みた。SlowMistによると、2件の偽造されたBTC出金注文が処理に入ったもののエラーが返され、その後攻撃者はログを確認し、注文ステータスを照会してさらなる試みを行ったという。
Bitgetの対応と回収の見通し
9月25日の更新情報でBitgetは、約3億8,750万ドルが複数のネットワークにわたる攻撃者管理のアドレスに移送されたと発表した。
BitgetのCEOであるGracy Chen氏はその後、Cointelegraphに対し、今回の侵害はサードパーティ製セキュリティ製品の脆弱性に起因し、攻撃者が「高レベルの内部認証情報」を取得して不正な出金コマンドを発行できるようになったものだと説明した。同氏は、Bitgetの秘密鍵とコールドウォレットは侵害されていないと述べた。
Bitgetは現在も盗まれた資産の回収に取りんでいる。CointelegraphのChain Reaction番組に出演したChen氏は、失われた約3億8,800万ドルの全額回収については「あまり楽観していない」と述べ、史上最大の暗号資産取引所からの窃盗となったBybitの2025年ハッキングでの限られた回収実績を参考点として挙げた。関連報道として、Cointelegraphは、Chen氏がIPの手がかりに基づき北朝鮮の関与を疑っていると報じている。SlowMistは調査が依然として進行中であるとしており、攻撃者のBitgetシステム内での全経路と資産回収の範囲が主要な未解決の課題として残されている。
ソース:Cointelegraph