Bitget、4億ドル近いハッキング被害—独自の承認システムが不正なEthereum(ETH)送金を承認

Bitgetが9月24日、3億8,750万ドルのハッキング被害を確認。自社バックエンドが不正送金を承認。出金は停止中、オンチェーンでETH購入を追跡。

(03:36 UTC)
1分で読めます
AI要約AI
  • Bitgetが9月24日のハッキングで3億8,750万ドルの損失を確認
  • 新規ウォレットが6分で1,967万ドルのUSDT0を使い7,111 ETHを購入
  • Gracy Chen CEOが検知から約3時間後に3億5,160万ドルの当初損失を公表
  • Bubblemapsが約1億8,000万ドルが単一アドレスへ集約されるのを追跡
k7rq2fdm

自社の承認システム通じて3億8,750万ドルが流出

暗号資産 取引所 のBitgetは9月24日、同社ウォレットから攻撃者により3億8,750万ドルが不正に引き出されたことを確認した。特筆すべきは、プラットフォーム自体の承認システムが不正な送金を「正当なもの」として通してしまった点だ。Bitgetのセキュリティ体制は18時31分(UTC)に異常な資金移動を検知し、数分以内に緊急手続きを発動したが、侵入は日々の取引所業務を支えるホットウォレットおよびウォームウォレットの一部にまで達していた。同社はオフラインのコールドウォレットは安全に保たれたと説明する。ただし、この検知時刻は攻撃者がいつ初期アクセスを得たかを示すものではない。

オンチェーン上では、窃取の過程がほぼリアルタイムで露呈した。19時57分(UTC)、アナリストのDCF GODが新規作成されたばかりのウォレットに着目。このウォレットはわずか6分で1,967万ドル相当のUSDT0を投じて7,111 ETHを購入しており、支払った価格は市場価格より最大5%高かった。執行コストより退却の速さを優先する動きであり、資金の即時換えを急ぐ人物の存在を示すものであった。21時6分(UTC)には、BubblemapsがBitget関連ウォレットから約1億8,000万ドルが単一の共通受け取りアドレスに集約され、その後複数のウォレットへ分割されていく様子を追跡した。そして21時30分、Gracy Chen CEOが セキュリティ通知 を公表した。検知時刻からは約3時間が経過していた。CEOは当初の損失を3億5,160万ドルとし、出金停止を発表した。この時間差は対応の遅れを問う材料にはなるが、その間ずっと資金が流出し続けたことを証明するものではない。

Chen氏の説明によれば、今回の手法では秘密鍵は盗まれておらず、窃取の可能性は排除されている。代わりに攻撃者は、バックエンドにある重要なシステム——ウォレット運用を内部で管理するソフトウェア——を侵害し、偽のトランザクションデータを流し込むことで、Bitgetの承認プロセスを不正送金の「承認」へと誘導した。

Bitgetは9月25日14時3分(UTC)、影響を受けたZcashおよびTRON資産を含めて損失額を3億8,750万ドルに上方修正し、脆弱性は修正済みと発表した。また9月26日4時(UTC)までに出金計画を公表する意向を示したが、その時点での出金再開までは明言していない。攻撃者がバックエンドにどう侵入したのか、どの内部チェックが機能しなかったのか、詳細な公開説明はまだ待たれる状況だ。

北朝鮮関与をめぐる類似点の蓄積

BitgetはMandiantとSlowMistを調査に迎え入れ、Chen氏はIP挙動やブロックチェーン上の活動が北朝鮮グループの特徴と整合するとして、北朝鮮関与を公に疑っている。初期侵入経路は依然非公開だ。2025年2月のBybit窃取事件——FBIが北朝鮮の犯行と認定した——と本件を並べると、4つのパターンが重なる。第一に、承認プロセスの操作だ。Bitgetは偽の指示が承認システムに届いたと説明し、Bybitでは侵害されたインターフェースが署名者を欺いて悪意あるトランザクションを承認させた。メカニズムは異なるが、いずれも承認プロセス自体が攻撃対象となった。第二に、資産の急速な換え。Bitget関連の資金は直ちにETHの購入に向かっており、FBIが記録したBybit窃取資産の迅速な暗号資産間換えを彷彿とさせる。第三に、資金分散だ。Bubblemapsが特定した複数の受け取りウォレットは、Bybitの窃取資金が数千のアドレスに広がった経路をなぞる形だ。第四に、THORChainの利用だ。オンチェーン追跡データによればBitgetの資金はクロスチェーンプロトコルに流入しており、これはBybit資金の移転にも使われた経路と同じものだ。同ネットワークの 流動性プール は、窃取者に迅速なクロスチェーンの出口流動性を与える。

これらの類似点はより深い調査を正当化するが、単独でBitgetの攻撃者を特定するものではなく、同社もまだ実行犯グループ名を公表していない。比較が確証できるのはあくまで手法面だ。暗号技術ではなく運用レイヤーを狙うソーシャルエンジニアリング——近年の大型取引所損失の背後に共通してあるパターンである。本稿執筆時点でも出金は停止中であり、Bitgetは保護基金が損失を全額カバーすると主張するが、この主張は出金計画の公表と支払い仕組みが可視化されるまで、市場は検証できない。18時31分(UTC)の検知はモニタリングが機能したことを示す。だが調査陣が追及するのは、なぜ侵害されたバックエンドが内部チェックを通過してしまったのか、という点だろう。 市場をリアルタイムで追いたい読者は、Binanceで現物・先物価格をライブで確認できる。

9月26日に出金計画

COINOTAG編集部が重視するのは、鍵が盗まれていないという点である。防衛線が承認レイヤーで破られた以上、再発防止の核心は鍵のローテーションではなく入力値検証と職務分離にある。 ウォレットクラスタの分割 から1,967万ドルのETH買いまで、オンチェーン上の記録は完全に追跡可能であり、各プラットフォームがフラグ付きの資金フローを凍結すれば資金回収の可能性は残る。本件は フラッシュローン エクスプロイトのような単発の攻撃ではなく、プロセスの侵害だ。パッチを当てるのはより難しい。9月26日4時(UTC)までに公表予定のBitgetの出金計画は、ユーザーの信頼を試す次の関門となる。カストディリスクを比較したいトレーダーには、当編集部の暗号資産取引所比較ガイドを活用してほしい。

COINOTAG News Desk

COINOTAG News Desk

COINOTAGの編集・調査デスクです。

News Deskの仕組み
AI生成

AIによって生成され、AIによるレビューを経て、COINOTAGの編集監督のもとで公開されました。