Bitget、3億5,160万ドルのホットウォレット流出を確認 — Ethereum(ETH)がオンチェーンで引き抜かれる

Bitgetがホットウォレットからの3億5,160万ドル不正送金を確認、出金停止。4億6,400万ドルの保護基金が全損失をカバーすると発表。

(23:30 UTC)
1分で読めます
AI要約AI
  • Bitgetが9月24日に3億5,160万ドル相当のホットウォレット流出を確認、出金を停止した
  • 攻撃者は約1,967万USDT0で6分間に7,111 ETHをArbitrum上で購入した
  • Bitgetのユーザー保護基金は4億6,400万ドル超を保有し全損失をカバー可能
  • 流出総額は初期推計の1億7,000万〜1億8,300万ドルから上方修正された
v3xn8bwc

3億5,160万ドルの不正送金を確認

取引高で業界6位の暗号資産取引所Bitgetが、9月24日、ホットウォレットから約3億5,160万ドル相当のデジタル資産が不正に持ち出されたことを確認した。セキュリティ研究者らはハッキングの疑いが強いと見ている。セーシェル籍の同社は、CoinGeckoのデータによれば1日11億ドル超の取引を処理しており、事案発覚後、緊急措置として出金を停止した。一方、入金と取引は通常どおり稼働している。オンチェーンのセキュリティ企業は、取引所自身が公式確認を出す数時間前に不審な資金移動を検知していた。本件は、流動性確保のためにユーザー資産をインターネット接続環境に置くホットウォレット運用のリスクを、セキュリティ議論の中心に押し戻す形となった。

CEOのGracy Chen氏はXへの投稿で侵害を認め、Bitgetのセキュリティシステムが9月24日18:31(UTC)に、限定的な数のホットウォレットからの不正送金を検知したと明かした。ただちに緊急対応プロトコルが発動され、コールドウォレットは影響を受けていないという。Bitgetは三層のウォレット構造を採用しており、Chen氏によれば侵害はホット層とウォーム層の一部にとどまり、ユーザー資産は保護されたという。同氏は顧客に直接語り掛け、複数の市場サイクルを乗り越えてきた実績を強調し、「この場から逃げることはない。1ドルの動きも、すべての意思決定も透明に説明責任を果たす」と述べた。

資金は単一アドレスに統合

オンチェーンデータによると、攻撃者は複数のブロックチェーンにまたがって資産をかき集め、新規作成した単一アドレスに統合した。流出したのはEthereum(ETH)、BNB、Avalanche(AVAX)、そしてLayerZero上に構築されたテザーのオムニチェーン版であるUSDT0に及ぶ。アナリストの追跡では、ある新規アドレスがBitgetのホットウォレットから約1,967万USDT0を動かし、わずか6分でArbitrum上のArbitrum(ARB)ネットワークで7,111 ETHを購入した。この際、AMM型DeFiアプリのUniswapXと1inch Fusionのプロトコルを経由し、スポット価格最大5%上乗せのプレミアムを支払っている。積極的な買いは一時、WETH/USDCプールの価格を約2,870ドルまで押し上げた。ステーブルコイン残高を着実にETHへ換える、窃取した価値を市場で最も流動性の高い資産に移し替えるための洗浄パターンだ。

損失見積もりはこの日、大幅に上方修正された。初期の追跡では不審な流出は1億7,000万〜1億8,300万ドルとされていたが、追加ウォレットを網羅した後の開示で確認済み総額は3億5,160万ドルに達した。アナリストは、影響を受けたBitgetのウォレットになお約5億3,000万ドルの資産が残っていると指摘しており、さらなる移動への警戒が続いている。攻撃ベクトルは取引所側もセキュリティ企業側も公表しておらず、北朝鮮勢力との関連を結び付ける憶測は未検証のままだ。Bitgetは調査が結論を出すまで手法について推測しない方針を示している。

保護基金が全損失をカバー

取引所は公式発表で3億5,160万ドルの流出を確認し、関連アドレスのフラグ設定、取引先への通知、法執行機関とオンチェーンセキュリティ企業の正式な調査参加を進めたと述べた。Chen氏は、4億6,400万ドル超を保有するユーザー保護基金(User Protection Fund)が損失全体を賄えると明言した。出金はセキュリティ審査の完了まで停止が続くが、入金、取引、アカウント残高は影響を受けておらず、正確性が検証済みという。同社は1時間ごとの更新とともに、根本原因、使用された手法、講じる是正措置を網羅した包括的なインシデントレポートを24時間以内に公表する方針を約束した。

Bybit以来最大の取引所侵害

今回の侵害は、2025年2月にBybitが約14億ドルを失って以降、中央集権型取引所で最大規模の被害であり、ウォレット単位の障害が相次ぐ1年の締めくくりに起きたことになる。7月にはハッカーがColdcardのビットコイン・ハードウェアウォレットのファームウェア不具合を突き、ユーザー資金約1億2,000万ドルを窃取した。今月上旬には、正義のハッカーを名乗る集団がBlockstreamのLiquidサイドチェーンのフェデレーションウォレットから約4,000 BTCを引き抜いた。当時の価値は約3億2,000万ドルだった。別途、Bitgetは8月、日本の規制当局から無登録営業への警告を受けていたことを受け、日本在住者向けサービスの縮小をすでに発表していた。 市場をリアルタイムで追いたい読者は、Bitgetで現物・先物価格をライブで確認できる。

事後報告書は24時間以内に

成否を分けるのは、約束された事後報告書だ。流出総額も単一アドレスへの統合も、すでにオンチェーンで検証可能であり、24時間以内のレポートは公式の数字をブロックエクスプローラーの表示と突き合わせた上で、秘密鍵の漏洩か、署名インフラの不具合の悪用かを明らかにする必要がある。現時点でいずれも示唆されていない。ユーザーにとっては、4億6,400万ドルの保護基金が残高の全額補償を支えるはずだが、今回の事案は取引所の侵害が市場のミクロ構造へどれほど速く波及するかを示した。攻撃者のプレミアム付きETH購入は、WETH/USDCプールの価格を数分で動かした。出金が再開されるまで、Bitgetの信頼はあのレポートの透明性に懸かっている。

COINOTAG News Desk

COINOTAG News Desk

COINOTAGの編集・調査デスクです。

News Deskの仕組み
AI生成

AIによって生成され、AIによるレビューを経て、COINOTAGの編集監督のもとで公開されました。