Bitgetは9月24日、自社の取引所ウォレットから3億8750万ドルが流出したことを確認した。依然として出金は停止中だが、同社は損失をカバーできる保護基金の存在を明らかにしている。
MandiantとSlowMistが調査中である。グレイシー・チェンCEOは北朝鮮関与の可能性を示唆するが、侵入経路はまだ公表されていない。
このハッキングはどのようにして起きたのか。BeInCryptoは公開情報をもとに時系列をまとめた。
9月24日 18時31分(UTC):Bitgetが不正送金を検知
Bitgetによると、セキュリティシステムが18時31分(UTC)に不正送金を検知し、数分以内に緊急対応を実施した。
被害は、取引所運営に利用するホットウォレットとウォームウォレットの一部に及んだ。オフライン管理のコールドウォレットは安全だったと同社は説明している。検知時刻は、攻撃者が初めてアクセスした時刻を示すものではない。
19時57分~21時06分(UTC):異常取引で警戒感高まる
19時57分にアナリスト DCF GOD氏が、新規ウォレットがわずか6分間でTether(USDT)で1967万ドル分を使い、7111ETHを購入したと指摘した。市場価格より最大5%高い価格で購入したとされる。
この動きは、資金の迅速な移動を優先したことを示唆する。ただし動機は不明。
21時06分までに、Bubblemapsによると、Bitgetウォレットから約1億8000万ドルが1つの受信アドレスに送信され、その後複数のウォレットに分散された。
21時30分(UTC):チェンCEOが流出を認める
チェンCEOのセキュリティ通告は最初の損失額を3億5160万ドルとし、出金停止を発表した。
この通告はBitgetが不正送金を検知した時刻から約3時間後に発信された。この時間差は対応方針に疑問を残すが、出金停止までに資金が流出し続けたことを証明するものではない。
9月25日 0時43分(UTC):侵入手口が判明
チェンCEOは、攻撃者が裏側のウォレット管理用バックエンドシステムを侵害したと説明した。
攻撃者は虚偽の送金データを送り、Bitgetの承認プロセスを作動させた。つまり、システム自身が不正な送金を承認した。
チェンCEOは秘密鍵の窃取は否定した。バックエンドへの侵入経路と、どの検証が機能しなかったかについては今後の説明が求められる。
14時03分(UTC):損失額が3億8750万ドルに拡大
Bitgetは、ZcashやTRON資産の被害も反映し、被害額を修正したと発表した。増加は当初被害の正確な集計によるものと説明した。
同社は脆弱性を修正したと発表。9月26日4時(UTC)までに出金再開計画を発表するとしたが、出金再開時期には言及しなかった。
北朝鮮関与が疑われる理由
チェンCEOは、IP挙動やブロックチェーン上の動きに北朝鮮グループと一致する特徴があると指摘した。いくつかの特徴はFBIが北朝鮮関与とした2025年2月のBybit流出事件と似ている。
- 承認プロセスの悪用:Bitgetは、偽の指示が承認システムに届いたと報告。Bybitではハッキングされたインターフェースにより署名者が不正な取引を承認させられた。手法は異なるが、いずれも承認工程を狙った。
- 急速な資産交換:Bitgetから引き出された資金はすぐにETH購入に利用された。FBIはBybitの流出資産も急速に他の暗号資産へ交換されたと報告している。
- ウォレット分散:Bubblemapsは複数の受取ウォレットを特定した。Bybit事件では資金が数千のアドレスに分散されたと、FBIが報告している。
- THORChainの利用:MistTrackによると、Bitgetの流出資金がこのプロトコルに送られ、Bybit事件でも早期から同様の手法が用いられていた。
こうした類似点からさらなる調査が必要とされる。しかし、これらだけでBitget攻撃者の特定には至らない。









