Bitget、ハッキング被害推計をXRP打撃で3億8,750万ドルに上方修正

Bitgetはハッキング被害推計を3億8,750万ドルに上方修正。XRPが最大の打撃。秘密鍵は無事も出金停止、5,500 BTC保護基金で補償。

(16:37 UTC)
1分で読めます
AI要約AI
  • Bitgetはハッキング被害推計を3億5,160万ドルから3億8,750万ドルに上方修正した
  • 流出資産の最大移動はXRP Ledger上の約9,142万XRPでオンチェーンで検証可能
  • Bitgetの保護基金は5,500 BTCを保有しBTC約8万4,000ドルで約4億6,100万ドル相当
  • 攻撃者ウォレットは63,000 ETH超を保持しステーブルコインは約31万8,000ドル凍結
v3xn8bwc

奪われたのは秘密鍵ではなく、承認プロセス

暗号資産取引所Bitgetは9月25日、同社が管理するウォレットから不正送金により約3億5,160万ドル相当のデジタル資産が流出したことを確認した。取引所の公式セキュリティ通知によれば、秘密鍵そのものは盗まれていない。攻撃者はBitgetのウォレット基盤を支える重要なバックエンドシステムに侵入し、送金データを改ざんした上で、偽造された出金指示をBitget自身の承認プロセスに通したという。被害はホットウォレットとウォームウォレットの一部層にとどまり、コールドストレージには影響がない。流出資産はイーサリアム(ETH)、XRP(XRP)、BNB、USDT、USDCなど複数チェーン・複数資産にまたがる。入金と取引は通常どおり継続したが、出金はセキュリティ検証のため凍結されており、記事執筆時点でもこの停止は継続中だ。同社のモニタリングは9月24日18時31分(UTC)に異常な流出を検知し、Gracy Chen CEOは数時間以内に初の公表を行い、ユーザー保護基金を通じて評価済み損失を全額補償する方針を示すとともに、内部関係者の関与を否定した。

5,500 BTCのセーフティネット

ユーザー損失の最終的な支えとなるのはBitgetの保護基金で、現在5,500 BTCを保有する。BTC価格が8万4,000ドル付近にある現在水準では、その価値は約4億6,100万ドルに相当する。このバッファは現時点の確定損失をカバーできるが、その充足力は価格に依存する。基金の規模から逆算すると、BTCが約6万3,900ドルを下回れば、3億5,160万ドルという初期損失を価値が下回る計算になる。これは仮定の話ではない。基金自身の8月報告書によれば、今月上旬にBTCが6万2,800ドル付近で取引されていた際、基金の価値は約3億4,530万ドルまで低下しており、これは現在の損失額をすでに下回っていた。基金は縮小の一途もたどっている。2025年7月には6,500 BTCを保有していたが、その後現在の5,500 BTCまで減少し、1,000 BTC減少の理由について公式な説明はない。Bitgetは基金のBTCを売却して補償するのか、持ち株の自己資金で吸収するのかも明示していない。この一連の事態を受け、鍵をユーザー自身が管理するTangem Payのようなセルフカストディ型の構成に関心が改めて向かっている。

北朝鮮ルートと凍結されたステーブルコイン

攻撃者の帰属は北朝鮮に向かいつつあるが、公式な確定はまだない。Chen氏は、初動のセキュリティ調査で特定の北朝鮮組織が好んで使う仮想プライベートネットワーク(VPN)に一致するIPアドレスが確認されたと述べた。Bitgetの12時間報告書は、これらの指標が北朝鮮(DPRK)のハッカー集団の既知の手口と高度に一致するとし、当局に通報済みと説明している。ただし、 конкретな組織名は特定されていない。オンチェーン調査者も並行して手がかりを突き止めた。盗まれたXRPの一部は、AFX Exploiterとラベル付けされたウォレットから68,808 USDTを受け取っていたイーサリアムアドレスに送金先が追跡された。AFXは7月のハッキングで2,400万ドルを失っており、その犯人をTraderTraitorクラスターとしていた。ステーブルコイン側では発行体が動いた。Circleは「Bitget Exploiter 8」とタグ付けされたアドレスをブラックリストに登録した。このアドレスは170.47 ETH、218,023 USDT、99,990 USDCを保有していた。Tetherも同一ウォレットをブロックし、約31万8,000ドル相当のステーブルコインを凍結した。一方、攻撃者のウォレットは63,000 ETH超を今も保持している。盗まれたステーブルコインは流出後数分のうちにDeFiの取引場でETHに換えられており、迅速性のために市場価格より最大5%高いレートを支払っていた。さらにBNBとETHは、ラップドビットコインをネットワーク間で移す種類のノーKYC型クロスチェーンサービスを経由してビットコインへ転換されている。

損失総計は3億8,750万ドルに

損失額自体もまだ動いている。中国語圏を担当するBitget幹部の謝家印(Xie Jiayin)氏は、Xへの投稿で、オンチェーン追跡の結果、攻撃者アドレスへ移動した資産は約3億8,750万ドルになったと明らかにした。ZECとTRXが集計に加わったことで、当初の3億5,160万ドルから上方修正された形だ。Bitgetは、これらの資産以外に不正送金は確認されていないとしている。セキュリティチームは攻撃経路と手法、内部のセキュリティ管理をどうすり抜けたかをほぼ特定したとしつつも、調査は完結していない。MandiantとSlowMistによる第三者検証は継続中で、両者の作業終了後に最終技術報告書が公表される見込みだ。また、Bitgetは回復インセンティブを開始した。盗まれた資金の凍結や取り戻しに協力した者には回収額の5%の報奨金を支払う仕組みで、すでに初期の効果が出ている。Chen氏は一部の盗難資産の回復を確認したが、金額は公表していない。 市場をリアルタイムで追いたい読者は、Gateで現物・先物価格をライブで確認できる。

回復のカギは最終技術報告書

オンチェーン記録を読み解くと、事後検証がどこまで進んでいるかが見えてくる。流出はラベル付きホットウォレットからの0.84 ETHのテスト送金で始まった。最大の単一移動はXRP Ledger上での約9,142万XRPで、これはオンチェーンで独立して検証でき、公式集計と一致している。これまでの検証では、根本原因は鍵の盗難ではなく、改ざんされたバックエンドが偽の送金データを生成したことにあるとされ、対応策は出金凍結、保護基金による補償、5%報奨金の三本柱に集約される。不透明なのは、攻撃者ウォレットに今も眠る63,000 ETH超の扱いだ。この上poneし供給が市場に吸収されるのか、それとも攻撃者の出口流動性となるのか。約束された24時間報告書と最終技術報告書の中身がどうなるかも注視点だ。カウンターパーティーリスクを見直すトレーダーは、優良暗号資産取引所のガイドから確認を始めるとよい。

COINOTAG News Desk

COINOTAG News Desk

COINOTAGの編集・調査デスクです。

News Deskの仕組み
AI生成

AIによって生成され、AIによるレビューを経て、COINOTAGの編集監督のもとで公開されました。