Bitgetの3億5,160万ドル流出はBitcoin(BTC)基金で補償へ
Bitgetはハッキング被害額を3億8,750万ドルに修正。5,500 BTCを保有する4億6,400万ドルの保護基金で補償。CEO Gracy Chen氏は秘密鍵漏洩ではなくバックエンド侵害と説明。
AI要約AI
- Bitgetのホットウォレット流出、推定被害額は3億5,160万ドル
- Bitget被害額、9月25日に約3億8,750万ドルへ修正
- Bitget保護基金は5,500 BTCで4億6,400万ドル超を保有
- Elliptic、攻撃と北朝鮮の関連可能性を極めて高いと評価
ホットウォレット侵害で出金停止
2026年9月24日18時31分(UTC)、Bitgetはホットウォレットの一部から不正な送金が発生したことを検知した。取引所の公式セキュリティ通知によれば、推定被害額は約3億5,160万ドルに上る。インシデント公式発表によると、被害はホットウォレット層から一部のウォームウォレット層にも及んだが、鍵が完全にオフラインで管理されるコールドウォレットには影響がない。Bitgetは常時オンラインのホットウォレット、中間のウォームウォレット、オフラインのコールドストレージを分離する三層ウォレット構成を採用しており、単一システムの侵害でプラットフォーム全体の準備金が一度に露出しない設計になっている。
緊急対応チームは攻撃者アドレスを特定してフラグを立て、取引所は法執行機関およびオンチェーンセキュリティ企業に連絡を取った。調査が進む間、別の出金停止通知に基づき暗号資産の出金は停止中だ。入金は遅延しながらも処理されており、Bitget Onchainのトランザクションもセキュリティ審査のため一時的に無効化されている。現物取引は現時点で中断なく継続している。
取引所は顧客残高が正確に全額補償されていると主張しており、その根拠は二つの事実にある。第一に、コールドストレージは影響を受けていないこと。第二に、ユーザー保護基金の規模が事件発生時点で4億6,400万ドル超と、推定損失額3億5,160万ドルを上回っていたことだ。2022年に設立されたこの基金は5,500 BTCで構成され、評価額を3億ドル以上に維持する方針で運用されており、2026年8月の月間平均評価額は3億8,200万ドルだった。そのため、法定の預金保証というより、自己資金によるDeFi保険的なバックストップに近い仕組みだ。補償は存在するものの、BTC建て基金のドル建て価値はBitcoin価格に連動して変動し、請求は個別案件ごとに裁定される。Bitgetは9月17日に9月分の準備金証明も公開しており、19資産を合わせた準備金比率は135%だった——これは基金とは別の仕組みである。9月25日時点で、出金再開のスケジュールは公表されていない。
損失額は3億8,750万ドルに修正
損失額そのものが動いた。9月25日、Bitgetは影響額を約3億5,160万ドルから約3億8,750万ドルに修正した。取引所の説明によれば、増分はZcashおよびTRON上の送金を追加計上した結果であり、新たな窃取ではないという。また、盗まれた資産の一部は業界パートナーの協力を得てすでに凍結されている。オンチェーン分析企業のEllipticは同日、送金経路と北朝鮮関連の過去窃取事件で使われた洗浄用アドレスの重なりを根拠に、攻撃は北朝鮮と関わっている可能性が「極めて高い」との評価を示した。ただしこれはあくまで分析的な帰属であり、Bitgetの完全な技術インシデント報告書はまだ公表されていない。
最高経営責任者(CEO)のGracy Chen氏は9月25日の公開声明で攻撃ベクトルについて言及した。秘密鍵は漏洩しておらず、ウォレットインフラ内の重要なバックエンドシステムが侵害されたという。同氏の説明では、攻撃者はトランザクションデータを偽装して取引所内部の承認プロセスを欺き、外向き送金を承認させた——保管庫の鍵そのものを盗むのではなく、正当な署名ワークフローに偽の指示を混入させる手法だ。追加の不正送金は阻止されたとしながらも、バックエンドへの侵入手法の詳細は調査中だと同氏は述べている。
洗浄の問題では、Bybitの前例が参照点になる。Bybitは2025年2月に約15億ドルを失った——FBIはこの攻撃を北朝鮮の犯行と認定した——が、セキュリティ研究者はそのうち10億ドル超が2025年2月から6月にかけて、チェーンホッピング、トークンスワップ、ミキサーを通じて洗浄され、約2億ドルがノンKYCサービスのeXch経由で送金されたことを記録している。追跡可能な資金の一部はTron上に到達し、USDTに換算されたうえで、オンチェーン決済を扱う店頭デスクを通じて現金化された。ネイティブなBitcoinもEthereumネットワークも残高を凍結できる中央発行体を持たないため、資金回収には通常、コンプライアンス対応の取引所、凍結権限を持つ発行体、あるいは法執行機関による押収のいずれかが必要だ。実際、米司法省は北朝鮮関連の過去の取引所窃取事件に絡む1,500万USDT超を押収している。 市場をリアルタイムで追いたい読者は、Bitgetで現物・先物価格をライブで確認できる。
事後検証こそが本当の試金石
当社の読み解きでは、オンチェーン上の証拠がすでに最も強いレバーとなっている。攻撃者アドレスは公的にフラグが立てられ、流出額はオンチェーンで検証可能で、業界連携による部分的な凍結も実行済みだ——いずれもBitgetの報告書を待たずに進んでいる。とはいえ、根本原因を検証するのは事後検証(ポストモーテム)である。CEOの中間説明は鍵漏洩ではなく偽装承認によるバックエンド侵害を指し示しており、約束された完全なインシデント報告書は、承認ワークフローがどう欺かれたのか、そしてどのような再発防止策が講じられるのかを正確に確認しなければならない。BTC建て4億6,400万ドルの基金が、凍結分を差し引いた3億8,750万ドルの穴を吸収できるか——この数字が、本件が封じ込められたインシデントにとどまるかどうかを決める。
関連タグ

AIによって生成され、AIによるレビューを経て、COINOTAGの編集監督のもとで公開されました。


