Bitget CEO、3億5,160万ドルのXRP主導ハッキングで秘密鍵流出を否定
BitgetのGracy Chen CEOは、3億5,160万ドルのハッキングで秘密鍵は安全だったと説明。攻撃者はバックエンドを突破し同社の承認フローを利用した。
AI要約AI
- Bitgetのハッキング被害は推計3億5,160万ドル、初検知は9月24日18:31(UTC)
- ユーザー保護基金は4億6,400万ドル超、自社資産は10億ドル超と1対1準備を開示
- 約19件の取引で約3億5,100万ドルが攻撃者ウォレットアドレスに送金
- 最大の被害はXRPとEthereum(ETH)、ArbitrumやOptimism等にも波及
秘密鍵は無事、Bitgetハッキングの核心に迫る
暗号資産取引所Bitgetのウォレット基盤を狙った攻撃で推計3億5,160万ドルが流出した問題をめぐり、同社の最高経営責任者(CEO)は、暗号鍵そのものは盗まれていなかったと明言した。不正送金が初めて検知されたのは9月24日18:31(UTC)で、取引所は公式セキュリティ告知でこの事実を確認している。影響を受けたのはホットウォレットとウォームウォレットの一部であり、コールドウォレットには手が届いていなかった。CEOのGracy Chen氏はXへの技術情報の投稿で、攻撃者がBitgetのウォレットサービスに接続された基幹バックエンドシステムを侵入され、送金データを改ざんしたうえで、プラットフォーム自身の承認フローを通じて資金を引き出したと説明した。つまり今回の中心命題は「秘密鍵の漏えいなし」という点だ。攻撃者に必要だったのは鍵ではなく、どの送金に署名を与えるかを判定する取引パイプラインの支配権だった。Chen氏はまた、関与した一部IPアドレスに北朝鮮系グループが過去に使ったと類似するVPNパターンが見られる一方、フォレンジック上の帰属はまだ確定していないと強調した。被害の封じ込めは完了し、新たな不正送金は遮断されたが、初期侵入経路の追跡は続いている。
Xhttps://x.com/GracyBitget/status/2103359775723626736
出金停止、4億6,400万ドルの保護基金
検知から数時間後に公開された最初の告知では、暫定的な被害額が約3億5,160万ドルと試算され、入金および現物取引と先物取引は通常どおり稼働する一方、出金は停止中だと確認された。ユーザーの残高は正確に記録され保護されていると同社は述べ、不審な送金先アドレスを特定して法執行機関に通報し、オンチェーンセキュリティ企業の協力を得て資金の追跡と凍結を進めている。告知に出金再開の期日は明示されなかった。その代わりに取引所が確約したのは、公表から24時間以内に根本原因分析と再発防止策を含む完全なインシデント報告書を出すことだ。支払い能力については、開示された数字は不足ではなく余裕を示している。公表時点でBitgetのユーザー保護基金は4億6,400万ドル超を保有し、推計損失額を上回る。Chen氏はさらに、プラットフォームが自社資産を10億ドル超保有し、ユーザー資産とは1対1の準備を維持していると述べ、今回の出金停止を流動性の問題ではなくセキュリティ上の判断だと位置づけた。脆弱性の完全封鎖後、出金は週単位ではなく数時間から数日で再開される見通しを示している。
Lazarusの痕跡、7月AFXハッキングへ
攻撃は迅速かつ集中的だった。Bitgetのチームは侵害後数時間に約52件の大型資金移動を観測したが、この数字には緊急の社内送金と通常のユーザー出金が混在しており、攻撃者のウォレットアドレスに約3億5,100万ドルを送ったことが確認されているのは約19件の取引だ。最初の異常送金は主にEthereum(ETH)で18:31(UTC)に発生し、約30分後に最大の単独損失となるXRPのホットウォレットが襲われ、集中引き出しは概ね19:16(UTC)まで続いた。チェーン別ではXRPとEthereumが最大の被害を受け、Arbitrum、Optimism、Base、BNB Smart Chain、Avalancheにも送金が及んだ。オンチェーン調査企業Specterは、横断移動を経た盗難XRPを7月のAFXハッキングで流出した資金まで辿り、北朝鮮のLazarus Group関与の可能性を指摘したが、この帰属は未確認のままだ。セルフカストディ製品のBitget Walletは、オンチェーン上の資金は取引所の保管資産とは分離しており影響を受けないと明確化した。BybitのCEO Ben Zhou氏はLazarusBounty.comの追跡プラットフォームを通じて公に協力を申し出た。2025年2月、Bybitの14億ドル規模のハッキング時にBitgetが4万ETH(当時約1億600万ドル)を貸し出した経緯を考えれば、目立った立場の逆転だ。 市場をリアルタイムで追いたい読者は、Binanceで現物・先物価格をライブで確認できる。
オンチェーン記録がまだ答えていないこと
筆者の読みでは、破られたセキュリティ境界は鍵の保管ではなく、どの送金が署名に値するかを判定する承認パイプラインだ。BybitのSafeインターフェース侵害と同種の弱点が、今回は数十の資産と複数チェーンにわたって一斉に突かれた。検証の anchor は具体的だ。オンチェーンで追跡可能な約19件の攻撃者取引、AFXハッキングに結びつくXRPのクロスチェーン痕跡、そしてBitgetが誓約した事後報告書だ。カウンターパーティーリスクを衡量したいトレーダーには、大手プラットフォームの保管インシデントへの対応を追跡する当社の優良暗号資産取引所ガイドが有用だ。根本原因報告書が答えるべき問いは二つある。バックエンドへどう侵入したのか、そして改ざんされた送金データはなぜ承認チェックを通過できたのかだ。
関連タグ

AIによって生成され、AIによるレビューを経て、COINOTAGの編集監督のもとで公開されました。


