Bitget、ZECとTRXの損失確認でハッキング被害を3億8,750万ドルに引き上げ
BitgetのGracy Chen CEOは、ハッキングはバックエンドシステムの侵害であり鍵漏えいではないと説明。ZEC・TRXの被害確認で損失は約3億8,750万ドルに上方修正された。
鍵漏えいではなくバックエンド侵入
BitgetのGracy Chen CEOは9月25日、前日に検知された不正な資金流出は、同取引所のウォレットインフラ内にある重要なバックエンドシステムが侵害されたものであり、プライベートキーを直接盗まれたものではないと明らかにした。Chen氏によれば、攻撃者は取引データを偽装して承認ワークフローを操作し、署名プロセスを騙して外部アドレスへの送金を承認させたという。中核となる署名用クレデンシャルがBitgetの管理外に出ていないため、最悪のリスクシナリオは排除でき、被害は封じ込められた。以降、新たな不正送金は不可能だとしている。この区別は重要だ。鍵の漏えいなら最深部の保管層まで露出していたはずだが、承認レイヤーへの運用面の侵害では、金庫室の周辺部は守られたままだった。
バックエンドへの侵入経路は現在も調査中だ。Bitgetは全ての検証が完了した後に詳細な技術報告書を公表する方針で、保証できない期限はあえて設定しない姿勢を示した。取引所事故後によく見られる性急な復旧宣言とは対照的だ。出金機能は、システム修復とセキュリティ強化と並行して再構築されており、確定次第タイムラインを公表する。
調査が進むにつれ、損失額は膨らんだ。Bitgetは9月25日時点で被害を3億5,160万ドルと見積もっていたが、その後のオンチェーン分析でZcash(ZEC)とTron(TRX)の保有資産に係る追加損失が確認され、推計は約3億8,750万ドルに引き上げられた。2026年に記録された取引所セキュリティ事故の中でも最大級の損失だ。同取引所のカストディ設計は被害の波及範囲を限定している。資産は3層のウォレット構造に分散されており、オフラインのコールドウォレットは無傷で、日常の流動性を担うホット・ウォームウォレットの一部に被害が留まった。Bitgetは4億6,400万ドルのユーザー保護基金が不足分を全額補填し、ユーザーの残高は全額保護されると改めて表明した。
洗錢ルートはTraderTraitorの特徴
オンチェーンフォレンジックは、この事故に地政学的な側面を与えた。ブロックチェーン分析企業Ellipticが資金の洗浄経路を追跡したところ、攻撃者は初期流出の数時間以内に盗んだトークンを他の資産へ変換し、チェーンをまたいで移動させていた。分散型取引場のリクイディティプールやAMMメカニズムを経由して価値を迂回させ、さらに分割したという。Ellipticによれば、ウォレットクラスタ、スワップパターン、アドレスの重複は、北朝鮮系ハッカー集団TraderTraitorの指紋と一致する。一部の受け取りアドレスは同じ集団による過去の作戦、昨年のBybitによる15億ドルの窃盗事件に関連したウォレットにもつながっている。国家関与型作戦に特徴的なのは変換の速さだ。取引所が凍結できる前に、変動の激しい資産を追跡困難な資産へ換えることを最優先する。
この帰属は2026年のより大きなパターンにも合致する。Ellipticの集計では、北朝鮮系アクターが今年、50件を超えるデジタル資産セキュリティ事故に関与し、累計窃取額は約12億ドルに達する。過去10年、制裁下の同国は暗号資産サービス事業者を収入源として位置づけ、2017年以降、数十億ドル規模のデジタル資産を動かしてきた。業界を追跡するアナリストは、攻撃者が偵察やエクスプロイト開発にAIツールを組み込みつつあり、クロスチェーン攻撃の高度化が進んでいると指摘する。
Bitgetは攻撃源と悪用された脆弱性の特定のため、MandiantとSlowMistに調査を委託した。Chen氏はX上の公開アップデートで、出金復旧の準備を全力で進めており、完全な計画は9月26日04:00 UTC(台北時間の正午)に公表予定だと述べた。不正送金の検知直後に実施された出金停止は、その時点まで継続する。同取引所は影響を受けた資産が複数のトークンに及ぶことを確認しており、ZECとTRXのエクスポージャーはより深いオンチェーン追跡の後に判明した。 市場をリアルタイムで追いたい読者は、Bitgetで現物・先物価格をライブで確認できる。
X上の公開アップデートhttps://x.com/GracyBitget/status/2103487508147491014
失敗点は承認レイヤー
COINOTAGの読みでは、Bitgetのハッキング事件の核心は一つの技術的区別にある。攻撃者は暗号鍵を持ち出すのではなく、取引所の署名およびスマートコントラクトの承認レイヤーに偽装データを流し込んだ。だからこそ最深部の保管層は耐えたのに、運用レイヤーが破られた。チームのポストモーテムとChen氏の公開声明は、根本原因であるバックエンドシステムの侵害と、封じ込め、4億6,400万ドルの保護基金による全額補償、MandiantとSlowMistによる外部フォレンジック、段階的な出金復旧という対応経路の双方を裏付けている。未公表の変数は初期の侵入ベクターだ。Bitgetが技術報告書を公表するまで、3億8,750万ドルの問いは、多層型取引所が自社の承認パイプラインにどれほどの信頼を置けるのか、という点に尽きる。
関連タグ

AIによって生成され、AIによるレビューを経て、COINOTAGの編集監督のもとで公開されました。


