Bitgetの3億5,160万ドルホットウォレット侵害、Ethereum(ETH)とステーブルコインが流出
Bitgetが3億5,160万ドル規模のホットウォレット侵害を確認。Ethereumなどが流出し出金は停止。4億6,400万ドル超の保護基金が損失を補填する。
AI要約AI
- Bitgetが3億5,160万ドル規模のホットウォレット侵害を確認し出金を停止
- 攻撃者アドレスが約24,373 ETHと3,475万USDTを受領したとオンチェーンデータが示す
- 約1,967万USDT0がArbitrum上で6分以内に約7,111 ETHへ換算された
- ユーザー保護基金は4億6,400万ドル超を保有し損失を補填する
Bitget、3億5,160万ドル規模の侵害を確認
Bitgetは9月25日午前2時31分(北京時間)、ホットウォレットおよびウォームウォレットの一部から異常な送金が検知されたとシステムが警報を発した後、およそ3億5,160万ドル規模の資産が不正に送出されたことを確認した。CEOのGracy Chen氏は同日午前5時30分、セキュリティに関する正式な声明全文をXに投稿し、コールドウォレットは完全に安全であり、ユーザー残高の表示にも狂いはないと述べた。入金と現物取引は通常どおり稼働を続ける一方、出金は予防措置として停止された。同社は損失がUser Protection Fund(ユーザー保護基金)のカバー範囲内に収まるとしており、基金の残高は現在4億6,400万ドルを超えている。また、原因分析を含む完全なインシデント報告書を9月26日午前5時30分までに公表する方針を明言した。検知から数分以内に緊急対応チームが発動し、不審アドレスは特定のうえ法執行機関とオンチェーンセキュリティ企業へ通報されたと、取引所の公式発表は述べている。Bitgetは調査が結論が出るまで、秘密鍵の漏洩かインターフェースの脆弱性かという攻撃経路についての推測をあえて控える姿勢を明示し、公式チャネルを通じた1時間ごとの最新情報提供を約束した。注目すべきは、現在二つの数字が併存している点だ。社内計上ベースの3億5,160万ドルに対し、公開ラベル付きアドレスから追跡されたオンチェーン推計は1億7,800万ドルから1億9,200万ドルと低めで、追加の送金が判明したり最終報告書が出たりするにつれ、この差は縮まる可能性がある。
セキュリティに関する正式な声明全文をXに投稿https://x.com/gracybitget/status/2103235655879074084?s=46&t=H3mqKGOatz3BS5Loh_-Y6g
オンチェーンに残るEthereumへの資金移動の軌跡
オンチェーンデータによれば、攻撃者の資金統合は公式発表より前に始まっていた。新規作成されたアドレス0x770b10b273fC44Fe9197D6bF20F145c2e98463Eeが、Bitgetラベル付きウォレットからETH、USDT、USDC、AVAX、BNB、XAUTを受け取り、Etherscanは後にこのアドレスに「Bitget Exploiter 1」のタグを付与した。とりわけ印象的なのが、ラベル付きホットウォレットから約1,967万USDT0をArbitrum上へ引き出し、わずか6分でUniswapXと1inch Fusion経由で約7,111 ETHにスワップした手口だ。執行価格は市価より最大5%高い水準に達した——犯人があえて飲み込んだスリッページだ。発行体はステーブルコインを凍結できるのに対し、盗まれたETHの方がはるかに阻止しにくいからである。同じアドレスはその後およそ30分で約3,475万USDT、1,285万USDC、3,000 XAUTを集約し、続く1時間で約24,373 ETHを追加吸収した。確認できた送出ウィンドウは2時31分から4時55分まで続き、締め切り時点で最後の送金がまだAvalanche側に残っており、資金はその後さらに別のアドレスへ分割され、クロスチェーンブリッジを経由して移動した。オンチェーンアナリストの初回集計は可視流出分を1億7,800万ドルとし、1億8,300万ドルへ修正、さらに15回の送金・7資産を対象にした集計では約1億9,200万ドルに達した。全体に占めるETHの割合は約44.4%である。
2025年のBybitハッキングという前例
今回の被害規模は、業界史上でも稀に見るクラスに入るが、史上最大級の損失には依然として遠く及ばない。2025年2月、Bybitは日常的な送金作業中にEthereumコールドウォレットから約40万ETH——当時のレートで14億〜15億ドル相当——を失い、これは取引所からの単一の窃盗事件として史上最大である。調査では、Safeのマルチシグインターフェースに仕込まれた悪意あるスクリプトが原因と特定された。署名者には通常の送金画面が見えていたが、実際の署名はウォレットの実装コントラクトを差し替えるものであり、FBIを含む米国の当局はこの作戦を北朝鮮のLazarusグループの仕業と認定した。特筆すべきは、当時いち早くBybitを支援したのがBitgetだったことだ。同社は自己資金から40,000 ETH——約1億500万ドル——を無担保・無利子で貸し出し、出金圧力を緩和した。Bybitは約3日後にこの融資を返済している。歴史的な前例が示す原因の候補は絞られている。ホットウォレット鍵の漏洩が2018年のCoincheckの約5億3,000万ドル、2020年のKuCoinの約2億8,000万ドル、2021年のBitmartの約1億5,000万ドルの損失を招き、一方でマルチシグや署名インターフェースの迂回が2016年のBitfinexと2024年のWazirXの被害の背景にあった。どのパターンがBitgetに当てはまるかは、公式報告書を待つしかない。 市場をリアルタイムで追いたい読者は、Bitgetで現物・先物価格をライブで確認できる。
検証報告書は9月26日に公表へ
当デスクが重視する決め手の証拠はすでにオンチェーン上にある。流出した残高は攻撃者のラベル付きアドレスで誰でも検証でき、その資金フロー——ステーブルコインが先、ETHへの急速な換算、クロスチェーンでの分散——は、日和見的なウォレット刈り取りではなく、プロフェッショナルな資金洗浄の型どおりの手順を示している。ただし根本原因はまだ確定していない。Bitget自身の検証報告書が9月26日午前5時30分までに出すべき権威ある文書であり、それが出るまでは秘密鍵侵害説も内部犯行説も未確認として扱うべきだ。執筆時点で確認済みの対応策は次のとおりだ。出金は停止中、損失は4億6,400万ドル超の保護基金で補填され、公式更新は1時間ごとに提供されている。今後の焦点は、報告書が2025年のBybit型の署名インフラ侵害を裏付けるか、それともより単純な鍵管理の失敗と断定するかにある。
関連タグ

AIによって生成され、AIによるレビューを経て、COINOTAGの編集監督のもとで公開されました。


