Bitgetハッキングでイーサリアム(ETH)とUSDTに約3億8,800万ドルの被害、北朝鮮関連
Bitgetが北朝鮮関連ハッキングを確認し、イーサリアム、TRON、USDTで約3億8,800万ドルが流出。コールドウォレットは無事、4億6,400万ドルの保護基金が利用者を補償する。
AI要約AI
- Bitgetが北朝鮮関連ハッキングにより約3億8,800万ドルの暗号資産を失った
- 盗難資産はETH、TRON、USDT中心で、BTCは主要な盗難総量に含まれない
- 攻撃者は換金を経て2,880万ドル超のBTCをすでに保有している
- Bitgetのユーザー保護基金は4億6,400万ドル超で損失額を上回る
Bitget、北朝鮮関連の3億8,800万ドル被害を確認
暗号資産取引所Bitgetが、北朝鮮関与が指摘される攻撃により約3億8,800万ドル相当のデジタル資産を失ったことを、CEOが金曜日に確認した。事件は9月24日18:31(UTC)に検知され、当初公表された被害額から上方修正された形だ。1日の取引高が10億ドルを超える市場シェア6位の取引所(セーシェル登録)であるBitgetでは、ホットウォレットおよびウォームウォレットの一部から不正な送金が発生した。セキュリティ研究者たちはオンチェーン上の異変をリアルタイムで検知して警告を発しており、Bitgetは被害の表面化直後に出金を凍結した。Gracy Chen CEOは、被害額が最初に公表された3億5,000万ドル超から増えたことについて「事件中の送金をより完全に集計し直した結果だ」と説明した。また、IPの挙動パターンとオンチェーン分析に基づき、攻撃手法は「北朝鮮のハッカー組織に特徴的な既知のパターンと高度に一致する」と言及。米当局が長年ラザルス(Lazarus)の活動と結び付けてきた組織を指す。Bitgetの説明では、盗まれた資産の大半はイーサリアム(ETH)、トロン(TRX)、およびステーブルコインUSDTであり、主要な盗難総量にビットコイン(BTC)は含まれない。ただし盗難資金追跡ツールによれば、攻撃者はすでに換金を経て2,880万ドル超のBTCを保有しているという。Chen氏は「可能な限り早期に全額の回収を完了させることが目標だ」と述べ、確定次第、具体的な期間を公表するとしている。セキュリティアナリストの間では、北朝鮮系の暗号資産窃取グループがここ1年で速度と技術の両面で進化したことが指摘されており、AIツールの活用が効率化につながっているという見解が出されている。カストディ(資産保管)セキュリティをめぐっては、攻撃が相次いでいる。7月にはColdcardハードウェアウォレットのファームウェア脆弱性が悪用され、約1億2,000万ドルが盗まれた。さらに今月は、BlockstreamのLiquidサイドチェーンのフェデレーションウォレットから、ホワイトハットを名乗る攻撃者が約4,000BTC(当時約3億2,000万ドル)を引き出し、85%を返還した上で残りを身代金として要求する事件が発生した。
セキュリティ研究者がBitgetウォレットへの不正送金をリアルタイムで警告した投稿
https://x.com/hackenclub/status/2103216092583964978
コールドウォレットは無事、4億6,400万ドルの保護基金が利用者を補償
Bitgetの公式インシデント開示によれば、侵入の影響はホットおよびウォームウォレットの一部にとどまり、コールドウォレットは無傷で、利用者のアカウント残高も保護されているという。同取引所は、4億6,400万ドル超の規模を持つユーザー保護基金(User Protection Fund)が今回の損失額を上回っているとしており、3億5,160万ドル(修正前の初回報告額)から3億8,800万ドルへの修正後も補償能力があるとの見方を示す。セキュリティチェックの間は出金が停止されており、これは残余の資産を守る反面、利用者は一時的に資金を引き出せない状態となる。マージン取引でレバレッジポジションを保有するトレーダーにとって、出金凍結は追加のリスク要因となる。リスクを抑えるために資金を移動できず、凍結時の注文タイプ(成行・指値)の挙動を確認したい場合は、各取引所の固有ルールを事前に確認すべきだ。過去の取引所ハッキング事例は多い。Mt. Goxは2014年に、数年間に及ぶ不正アクセスによる約64万7,000BTCの損失を受けて破綻した。Bitfinexは2016年、マルチシグ(複数署名)による管理下にあったにもかかわらず11万9,754BTCを流出させ、マルチシグだけでは安全装置にならないことを示した。Coincheckは2018年に約5億2,300万XEM(約580億円)を失い、後に自己資金で約463億円を補償した。同年、Zaifもホットウォレット経由で67億円を失った。Binanceは2019年に7,000BTCを失い、SAFU基金で吸収した。KuCoinは2020年に2億8,100万ドルを失ったが、コールドウォレットは無事で、オンチェーン追跡や他の取引所・トークン発行体との協力により相当額を回収した。DMM Bitcoinの2024年の被害は、採用を装うマルウェアで従業員の端末が侵害され、正規の出金リクエストが改ざんされた結果として4,502.9BTC(約482億円)に達した。Bybitの2025年の窃取(約14億〜15億ドル、史上最大級)は、FBIが北朝鮮のTraderTraitorに帰属させており、攻撃者はコールドウォレットの署名プロセスそのものを狙った。この10年の流れは、攻撃者が鍵を直接盗む手法から、人・エンドポイント・API・署名ワークフロー全体を迂回する手法へと移行してきたことを示している。 市場をリアルタイムで追いたい読者は、Bybitで現物・先物価格をライブで確認できる。
オンチェーン追跡が進む中、侵入原因は未解明
COINOTAGが証拠を読み解く限り、攻撃者の資金は公然と移動している。公開追跡ツールによれば、流出したイーサリアムおよびTRON系USDTの換金を経て、すでに2,880万ドル超のビットコインが攻撃者の手に渡っており、隠蔽よりも転換・換金が直近の目的であることを示唆する。これまでの公式検証では、影響範囲(ホットおよびウォームウォレットの一部、コールドストレージは無事)、金額(約3億8,800万ドル)、および攻撃者の帰属は確定している。一方、侵入の根本原因は依然調査中であり、これが確定しない限り、対策は不完全なままとなる。Bitgetの打ち手は、出金凍結、4億6,400万ドルの保護基金、そして約束された回収期間の3点だ。個人投資家の関心は、かつてはライトコイン(LTC)からニッチなトークンへの資産移動に向けられていたが、今ではカストディインフラそのものに注目が集まっている。KuCoinが示したように、盗まれた資金を回収できる取引所こそが利用者を維持できる基準であり、この観点は弊社の最適な暗号資産取引所ガイドでも追跡している。
関連タグ

AIによって生成され、AIによるレビューを経て、COINOTAGの編集監督のもとで公開されました。


