Advertise

アバランチ

Bitgetの攻撃者、41分で7,548万ドルをETHとAvalanche(AVAX)に換金

Bitgetの攻撃者は盗んだステーブルコイン7,548万ドル分を41分以内にETHとAvalanche(AVAX)へ変換した。損失総額は約3億8,750万ドルに修正され、9月29日時点で約3億4,200万ドルが依然凍結されずに残る。THORChainの通過額は約2億6,900万ドル。全容をオンチェーンデータで追った。

クリエイターになる
2026年10月2日, 18:44 JST1分で読めます
AI要約AI
  • Bitgetの攻撃者は9月25日に7,548万ドル分を41分以内にETHとAVAXへ換金した
  • 損失総額は約3億8,750万ドルに修正され、12チェーン上の13資産に分散した
  • THORChainは7,804件の取引で純計約2億6,900万ドルを受け入れた
  • 9月29日時点で約3億4,200万ドル、全体の88.3%が攻撃者の掌握下に残る
binance.com

侵入は2時間52分にわたって続いた。9月25日(金)午前2時31分(北京時間)、Bitgetからテスト出金が2件発生する。イーサリアム (ETH)のホットウォレットから0.84 ETH、TRONのウォレットから93 TRXであり、いずれもアラートが発火する基準を下回る金額だった。大規模な流出は午前2時58分に始まる。午前3時5分には照合システムが重大な不整合を検知し、リスク管理部門がプラットフォーム全体の出金を遮断したが、資金の流出は止まらなかった。攻撃者が改ざん済みの出金命令をウォレットシステムに直接書き込んでいたためである。最後の送金は午前5時23分に出ていき、追跡パネルに記録された26回目の成功した送金となった。午前5時44分、Bitgetは署名マシンを停止した。事後報告によれば、第三者製セキュリティ製品のゼロデイ脆弱性が突かれ、侵入者は高権限の内部ネットワーク認証情報を窃取し、改ざん済みコマンドを注入してリスク管理の検査を回避、各送金の後に記録を削除していたという。秘密鍵は漏えいしておらず、コールドウォレットはホットウォレットを支えるHDウォレット基盤から切り離されて保管されていたため無傷だったとBitgetは説明する。損失額は当初約3億5,160万ドルと報告され、ZcashとTRON分を加算した結果、約3億8,750万ドルに修正された。12のチェーン上の13資産に分散し、単一チェーンとしてはXRPが最大の損失。ユーザーの残高は保護基金で担保され、影響を受けていない。資金の換金順序を決めたのは、Avalanche(AVAX)の価格でもイーサ(ETH)の価格でもなく、スピードだった。盗まれた約7,548万ドル分のUSDT、USDC、USDT0と、金連動トークンのXAUtが3,000枚、各窃取から41分以内にETHかAVAXへ変換された。UniswapX、Uniswap、1inch、MetaMaskの内蔵スワップが使われ、すべての決済はBitgetのGracy ChenCEOが初めて公に投稿した午前5時30分より前に完了していた。

9月29日までのオンチェーン追跡によると、資金は三段階で動いた。凍結可能な資産をネイティブトークンにスワップし、すべてをビットコイン(BTC)へ振り向け、そのBTCをCoinJoinによるミキシングへ投入する流れである。9月29日(火)午後8時30分(北京時間)時点の追跡パネルでは、移動中のクロスチェーン取引量の約90%がイーサリアム (ETH)起点とされ、この流れは同時点でほぼ5日間続いていた。関与するブリッジプロトコルの中で最大のTHORChainは、7,804件の取引を通じて純計約2億6,900万ドルを受け入れた。同サービスは管理主体を置かずにチェーン間の資産交換を決済する仕組みで、アトミックスワップのモデルに基づいている。Chainflipは約3,727万ドルで続く。ただしこれは通過ベースの数値であり、同一の資金が複数のサービスを横断しうるため単純に合算はできない。CoinJoinの累計取引量は約394万ドルにとどまり、攻撃者のBTC保有額に比べれば小さい。9月27日(日)午後7時3分に記録されたCoinJoin取引は、入力356、出力401を伴っていた。入力のうち2.5 BTCずつ4件が攻撃者アドレスに遡り、出力リストには同一の0.02097152 BTCが21件含まれたが、オンチェーン分析ではこれらの帰属先を特定できない。侵害から5日目の時点で、攻撃者は依然として約3億4,200万ドル、盗難総額の88.3%を掌握している。内訳はBTCが約83.7%(約3,386枚)、ZECが8.5%、ETHが7.3%(約9,357枚)、ステーブルコインが0.2%。公に確認された凍結は約84万ドルで、全体の約0.2%にすぎない。TetherとCircleは約34万ドルを凍結したが、対象は主にブリッジの中継として残っていたステーブルコインだった。NEAR Intentsは9月28日(月)、攻撃者が5,000万ドル超を通そうとした際、SHIELDスクリーニングが実行途中で約50万3,000ドルを止めたと明らかにした。Gracy Chenは9月26日(土)、THORChainに対し攻撃者アドレスを拒否するよう公に要求したが、プロトコル側は検閲は行わないと回答。9月29日時点でも盗難資金はETHからBTCへ同プロトコルを経由して動き続けている。

攻撃者の手に残る3億4,200万ドル

41分というスワップ時間帯こそ、オンチェーン分析が何度も立ち返る数字である。凍結可能なステーブルコインがイーサリアム (ETH)とAVAXに変わってしまえば、発行体による凍結で捕らえられるのは後発の残りだけになる。最終的に凍結された約84万ドルと奪われた3億8,750万ドルの差は、まさにこの時間差を示している。Bitgetの事後報告は根本原因を、第三者製セキュリティ製品のゼロデイ脆弱性による特権認証情報の窃取と改ざん済み出金命令の書き込みに置き、対応策として午前5時44分の署名マシン停止を挙げる。9月29日時点で約3億4,200万ドルが依然として攻撃者管理下のアドレスに置かれている。一方、盗難資金を運んだのと同じAvalancheネットワークは、NYSEが1年間技術検証を進めた実証からGoldman Sachsのトークン化されたトレジャリーファンドまで機関向けの実装も担う。COINOTAGの優良暗号資産取引所チェックリストが判断変数とするのは、チェーンの選択ではなくカストディの規律である。

COINOTAGの編集・調査デスクです。

AI生成

AIによって生成され、AIによるレビューを経て、COINOTAGの編集監督のもとで公開されました。