Bitget、イーサリアム(ETH)被害の3億8,750万ドルハッキングで返還報奨金5%を提示
Bitgetが3億8,750万ドルのハッキングで資金凍結・回収に5%の報奨金制度を開始。出金は9月28日から段階的に再開。CircleとTetherは31万8,000ドル相当を凍結。
AI要約AI
- Gracy Chen氏が9月26日にXでプログラムを発表した。
- 被害総額は当初推計3億5,160万ドルから約3,590万ドル増の約3億8,750万ドル。
- Circleが99,990 USDC、Tetherが218,023 USDTを凍結した。
- BTC出金は9月28日08:00(UTC)に再開予定。
凍結資金に5%の報奨金
Bitgetが二段構えの返還報奨金プログラムを開始した。盗まれた資産の凍結に貢献した場合に被害額の5%、回収に貢献した場合にさらに5%を支払う仕組みで、取引所自身の追跡調査により攻撃者管理アドレスへ流出した額が約3億8,750万ドルに上昇したことを受けた措置だ。最高経営責任者(CEO)のGracy Chen氏は9月26日、X上でこのプログラムを発表し、取引所、セキュリティ研究者、オンチェーン調査者に流出資金の追跡への参加を呼びかけた。同氏は、凍結対応を迅速に進めたCircleとTetherに公の場で感謝を示している。取引所が公開したプログラム規約によれば、二つの報奨金は異なる成果を対象とする。参加者は自ら直接関与して凍結させた資金に対して5%、直接関与して回収させた資金に対してさらに5%を受け取る。すでに完了した自発的な凍結も、今後の取り組みと同様に対象となり得る。対象者の認定、貢献度の算定、支払額の決定はBitgetが単独で行い、裁判所の命令や法執行機関の要請に基づく対応は対象外となる。
修正後の総額は、数十の中堅トークンの時価総額を上回る規模で、当初推計の3億5,160万ドルより約3,590万ドル高い。同社はこの増加について、初回の算定に含まれていなかったZcashとTRON上の被害資産を追加計上した accounting の完全化によるものであり、新たな不正送金が発生したわけではないと説明する。Circleは本件関連アドレス上の99,990 USDCを、Tetherは218,023 USDTを凍結した。合計は約31万8,000ドルに達し、これらドル連動型トークンは実質的にアクティブな循環供給から除外された。Bitgetは、その他の被害資産も業界パートナーシップを通じて凍結済みとしつつ、総額は公表していない。今回の報奨金の打ち出しは、攻撃中のUSDC資金流動への検証に端を発している。セキュリティ研究者のTaylor Monahan氏が、盗まれたUSDCが中継ウォレットを経由し、一部がETHへ変換されて移動していると指摘していたためだ。ライブ追跡ダッシュボードは主要な受取アドレスを4つ提示している。EVM系ネットワーク、XRP Ledger、Zcash、TRONに各1つずつだ。また取引所は、BybitのLazarusBountyイニシアチブを追加の窓口として活用する方針を示し、ステーブルコイン発行体、ブリッジ、カストディアンに対象アドレスの監視を求めている。
9月28日から出金再開
Bitgetはシステムの追加点検を完了させ、段階的な出金再開スケジュールを設定した。9月26日に公開された出金スケジュールによれば、9月28日08:00(UTC)にビットコイン(BTC)の出金が再開し、続いて9月29日の同時刻に各ネットワーク向けイーサリアム(ETH)の出金、9月30日にUSDT、10月2日に残りのトークン、法定通貨レール、P2Pサービスが復旧する。入金と取引は停止していなかった。Bitgetは9月24日18:31(UTC)に、ホットウォレットおよびウォームウォレットの一部からの不正送金を検出し、出金のみを停止していた。初回のセキュリティ告知では、両ウォレット層が部分的に影響を受けた一方、コールドウォレットは安全と説明していた。
調査担当者の現時点での復元によれば、攻撃者はバックエンドのウォレットサービスを侵害し、偽造した送金情報をBitgetの内部システムに流入させ、取引所自身の承認プロセスを利用して資産を移動させた。予備調査は秘密鍵の漏洩を排除しており、Bitgetは攻撃経路を特定し、基盤となる脆弱性を修正済みで、今後の不正送金は不可能としている。セキュリティ企業のMandiantとSlowMistが検証を支援している。被害資産はXRP、ETH、USDT、ZEC、USDC、USDT0——TetherがLayerZero上に構築したオムニチェーン版USDT——のほか、トークン化ゴールドのXAUt、BNB、AVAX、TRXに及ぶ。顧客残高への影響はなく、初回告知で4億6,400万ドル超と評価されたBitgetのProtection Fundが経済的影響を補償する。ただし、損失額の改訂と同時に保護基金の更新評価額は公表されていない。Chen氏は9月28日07:30(UTC)に、本件と出金再開をめぐるライブ質疑応答セッションを開催する予定だ。 市場をリアルタイムで追いたい読者は、Gateで現物・先物価格をライブで確認できる。
オンチェーンの足跡が事後分析を裏付け
一次証拠を私たちが読み解く限り、この侵害は規模の割に異例なほど追跡可能だ。受取アドレス4つがEVM系ネットワーク、XRP Ledger、Zcash、TRONにわたって公開され、オンチェーン上のUSDCとUSDTの凍結は誰でも独立に検証できる。チームの事後分析も具体的で、根本原因は偽造データを承認フローに注入するために悪用されたバックエンドウォレットサービスの侵害にあり、対策は完了し、秘密鍵は漏洩していない。5%プラス5%の報奨金構造はBybitのLazarusBountyを思わせ、盗まれた資金の巻き返し策として業界標準のプレイブックになりつつある。ハードウェアウォレットからAIクリプトウォレットまで自己管理型の選択肢と取引所保管を比較する預け入れ者にとって、教訓は明らかだ。大手取引所であってもバックエンドのリスクを抱えている。
関連タグ

AIによって生成され、AIによるレビューを経て、COINOTAGの編集監督のもとで公開されました。


