Bitgetのグレイシー・チェンCEOは、3億5000万ドル相当のBitgetハッキング事件の背後に北朝鮮が「極めて有力」だと述べた。攻撃者はバックエンドシステムに侵入したが、秘密鍵は取得していないと同氏は説明した。
9月24日の侵入以降、出金停止が続いている。DefiLlamaのデータによれば、これは2026年最大の暗号資産ハッキング事件となっている。
チェン氏、VPN経路の痕跡から北朝鮮関与を指摘
チェンCEOは事件後、X上のライブQ&Aで本件について説明した。同氏は朝鮮民主主義人民共和国(DPRK)への関与を示唆した。
「我々はいくつかのIPアドレスを特定したが、特定の北朝鮮系グループのVPN設定と一致している。そのため、この攻撃は北朝鮮によるものの可能性が極めて高いと考えている」と同氏は述べた。
チェン氏はグループ名を明らかにしていない。しかし、オンチェーンアナリストのSpecter氏は、盗難にあったXRP(XRP)がブリッジされ、AFX Tradeの流出資金と直接関連していると指摘した。
AFXは7月に約2400万ドルを流出させた。Specter氏は、この攻撃がラザルス関連のTraderTraitorによるものとされていると説明。LayerZeroも、KelpDAOブリッジの流出が同じグループによるものと、4月に指摘した。
Bitgetハッキングの手口と秘密鍵の回避メカニズム
チェンCEOは、攻撃者がBitgetのホット・ウォーム・コールドいずれのウォレット秘密鍵にもアクセスしなかったと述べた。また、ユーザーの出金リクエストを偽装したわけでもないと説明した。同氏は後の投稿で手法についてさらに詳しく述べた。
「攻撃者はウォレットインフラ内の重要なバックエンドシステムを侵害し、トランザクションデータを偽装して資金移動認可プロセスを発動させた」と同氏は説明した。
同氏は損失は封じ込められており、これ以上の不正送金は発生しないと述べている。Lookonchainによると、攻撃者は9種類の資産を盗み出した。
XRPの流出が最大で、約1億290万枚・およそ1億5750万ドル相当。Bitgetの認定被害額は、当初オンチェーン報道で示された約1億7600万ドルの2倍となっている。
同取引所は、ユーザー保護基金が現時点で4億6400万ドル超となり、損失額全体を補填できるとしている。
2026年最大の暗号資産流出事件、Bitgetで発生
DefiLlamaのデータは、Bitget流出が2026年最大の暗号資産ハッキング事件と位置付ける。同年9月のLiquid Networkの3億2000万ドル流出や、4月のDriftの2億9500万ドル流出を上回った。
トラッカーは今年発生した281件の事件で損失総額22億ドルに迫ると記録。Bitgetの1件だけで全体の約16%を占める。この事件により、9月は2026年で最も被害額が大きい月となり、4月の約6億4800万ドルを上回っている。
2026年序盤の流出額は北朝鮮系グループが主導した。TRM Labsの調査では、4月までの暗号資産流出の76%を彼らが占め、主にDriftとKelpの攻撃によるものとされる。2025年、ラザルスはその年最大の被害となる15億ドルBybitハッキングを実行した。
チェンCEOは、侵入経路が確定次第、詳細な技術レポートを公表すると約束している。そのレポートで、北朝鮮系組織との関連を証拠が裏付けるかが明らかになる見通し。
YouTubeチャンネルでリーダーや記者の専門インサイトを配信中









