Advertise

ビットコイン

Bitgetの約3億8,700万ドルBitcoin(BTC)ウォレット侵害が2026年最悪のハッキング月を主導

2026年9月の暗号資産ハッキング損失は7億6,649万ドルに達し、Bitgetの約3億8,700万ドルのウォレット侵害が主導した。SlowMistは侵害の起点を8月31日と特定している。

クリエイターになる
2026年10月1日, 18:08 JST1分で読めます
AI要約AI
  • Bitgetの9月ウォレット侵害は約3億8,700万ドルで2026年最大の窃取事例となった
  • 9月のハッキング損失は7億6,649万ドルで8月比約462%増を記録した
  • Liquid Network攻撃者は奪取約3億2,000万ドルのうち約2億8,500万ドルを返還した
  • 第3四半期の損失は12億ドルで第2四半期の8億1,940万ドルから53%増となった
mexc.com

9月が2026年の損失記録を更新

2026年の暗号資産セキュリティにおいて、9月は今年で最も被害の大きい月となって幕を下ろした。オンチェーンでPeckShieldが追跡した被害額は7億6,649万ドルに達し、8月の1億3,630万ドルから約462%の急増である。これまでの月間最高は4月の6億4,689万ドルで、当時はKelpDAOのエクスプロイトが損害を押し上げていた。9月は2件の侵害が月全体をほぼ独占した。取引所Bitgetはホットウォレットから約3億8,700万ドルを失い、Bitcoin (BTC)のサイドチェーンであるLiquid Networkでは約3億2,000万ドルが流出した。2件合計で7億700万ドル、月間総額の約92%を占める。件数でも9月は記録的な月になった。PeckShieldは主要ハッキング55件を記録し、8月の当時最多だった50件を上回った。一方、CertiKのダッシュボードは月全体で99件のセキュリティインシデントを計上している。被害50万ドル超のエクスプロイトは9月に13件あったが、収益は最大規模の侵害に集中した。四半期ベースでは損失が12億ドルに達し、第2四半期の8億1,940万ドルから53%増、インシデント件数は12.8%増の247件となった。被害の矛先はビットコイン(BTC)の価格メカニズムそのものではなく、カストディとブリッジのインフラに向かった。

SlowMistがBitget侵害の起点を8月31日と特定

Bitget侵害のフォレンジック調査によると、侵害の起点は資金が実際に動く数週間前にさかのぼる。取引所がブロックチェーンセキュリティ企業のSlowMistと共同で作成し、9月29日時点の内容とする公式進捗報告書は、最初の悪意ある活動を8月31日としている。攻撃者はサードパーティ製セキュリティ製品に存在するゼロデイ脆弱性、すなわち未知のバグを突いた。調査では、侵入者が削除したファイルからカスタム製の出金ツールも回収された。窃取された秘密鍵情報により、取引所の流動資産をオンラインで保管するホットウォレットへのアクセスが可能になった。ホットウォレットはオフラインのコールドストレージとは分離されている。SlowMistは侵入を特定のグループに帰属させていないが、BitgetのGracy Chen最高経営責任者(CEO)は以前から北朝鮮系ハッカーへの疑いを指摘している。今回の窃取は2026年最大の被害事例であり、9月まで今年のランキングを牽引していたDrift Protocol、KelpDAO、LayerZeroの各エクスプロイトを上回る。侵入の入口がBitget自身のコードの外側にあったことは、同じサードパーティ製セキュリティ基盤を使うすべての取引所に関わる発見だ。

Liquid Networkの資金は一部還流

9月の損失すべてが確定損になったわけではない。自らをホワイトハットと称したLiquid Networkの攻撃者は、奪った約3億2,000万ドルのうち約2億8,500万ドルを返還しており、ネットワークには3,400 ビットコイン (BTC)がすでに戻されている。781万ドルのMEVボットによるフロントランも資金返還で終わり、決済インフラPayment Processor V2の被害660万ドルのうち340万ドルが回収された。クリプトカジノのDuelbitsは700万ドルを失い、Nostraのオラクルエクスプロイトは350万ドルの損害を出した。多くのDAOの財務管理が依存するマルチシグウォレット構成のGnosis Safeへの攻撃は、Yoinkと名乗るボットが未然に防ぎ、資金は戻った。窃取後の資金は数時間以内に移動し、数日をかけてDEXスワップ、暗号ミキサーのTornado Cash、ノンKYCの取引場所を経由してミシングされた。新たな取引では収益がMonero(XMR)やプライバシー保護機能を持つZCash(ZEC)に変換されている。残る53件のインシデントは合計約5,900万ドルで、大半はウォレット、ブリッジ、Web3アプリケーションに対する300万〜700万ドル規模の被害だった。

返還を差し引いた12億ドルの四半期

四半期全体を読み解くと、損失は契約バグのみならず運用面の侵害に集中しており、期間を通じて最も攻撃を吸収したのはEthereumとBNB Smart Chainだった。第3四半期の損害12億ドルは第2四半期の8億1,940万ドルを53%上回るが、純額は見出しの数字より小さい。CertiKのダッシュボードは9月に2億7,320万ドルの凍結または返還を記録し、調整後の損失は約4億9,530万ドルに圧縮された。フィッシングは第3四半期のインシデントの11%超を占め、攻撃はクリプト恐怖・強欲指数のサイクル上の位置に関係なく続いた。SlowMistの事後分析は対策の輪郭を示す。第三者製ゼロデイへの露出を閉ざし、鍵の管理を強化し、出金管理を厳格化することだ。単一四半期で247件のインシデントが発生した以上、次の四半期で被害が積み増される前に、取引所とプロトコルにはより厳格な監査と出金のリアルタイム監視が求められる。

市場をリアルタイムで追いたい読者は、Bybitで現物・先物価格をライブで確認できる。

一次情報源

COINOTAGの編集・調査デスクです。

AI生成

AIによって生成され、AIによるレビューを経て、COINOTAGの編集監督のもとで公開されました。