Bitgetは秘密鍵は漏洩していないと述べていますが、攻撃者はどのようにして資金を実際に移動させたのでしょうか?一般的な取引所ハッキング事件とどう違うのですか?
多くの取引所ハッキング事件の典型的なパターンは、攻撃者がコールドウォレットまたはホットウォレットの秘密鍵を直接入手し、そのまま送金取引に署名して資産を移動させるというものであり、そのため取引所のセキュリティ対策は通常、秘密鍵を絶対に漏洩させないことに重点を置いている。しかし今回のBitgetのケースは異なる——攻撃者は秘密鍵に一切触れておらず、代わりに取引所がウォレットインフラの管理に使用していたサードパーティ製セキュリティ製品を侵害し、内部ネットワークへのアクセス権を取得した。そしてその権限を利用して取引データを偽造し、偽の送金指示が通常の内部承認プロセスを通過した正当な取引であるかのように見せかけた。
つまり攻撃者が突破したのは「誰が鍵を持っているか」という層ではなく、「この送金が本当に承認されたものかどうか」を検証する仕組みそのものだったということだ。これはこの事件が特に注目に値する理由でもある——取引所のセキュリティ投資は往々にして秘密鍵の保護(マルチシグ、コールドストレージ、ハードウェアセキュリティモジュール)に集中しがちだが、ウォレットインフラに接続するサードパーティシステム自体に弱点があれば、秘密鍵がまったく動かないまま、システムに偽造取引を正当なものと誤認させることが可能になる。
CEOは「北朝鮮の犯行を疑っている」と述べていますが、この発言をそのまま事実として受け取ってよいのでしょうか?詳細な技術報告書に裏付けられた過去の北朝鮮帰属事例と、証拠の強さは同じなのでしょうか?
完全に同じというわけではない。BitgetのCEOであるGracy Chen氏がライブ配信で挙げた証拠は、資産変換のパターン(一部資産が急速にETHへ交換された)、攻撃者が使用したIPアドレス、そして一部資金が過去にLazarus Groupと関連づけられたウォレットアドレスに流れた点であり、これらは暗号資産業界において攻撃者の身元を判断する際によく使われる手がかりの種類であり、実際に過去の北朝鮮関連ハッカー集団の帰属が成功した事例でも用いられてきた証拠のカテゴリーである。しかし現時点の公開報道が示す姿は、この帰属判断が主にBitget内部チームの評価とCEO個人のライブ配信での公の発言に基づいているというものであり、独立した第三者の法科学的セキュリティ機関、オンチェーン分析企業、あるいは政府機関による正式な報告書での裏付けは確認されていない。
これは北朝鮮による犯行という帰属が誤りだということを意味するわけではない——挙げられた証拠の種類には確かに一定の参考価値があり、北朝鮮関連のハッカー集団が近年暗号資産分野で活発に活動してきたことも、多くの過去事例に裏付けられた事実である。しかし独立検証報告が出るまでは、この帰属を「すでに証明された結論」ではなく「取引所が現時点で最も有力視している推測」として捉えるのが、より慎重な姿勢だと言える。
保護基金が損失の76%を吸収するとなると、Bitgetは経営が立ち行かなくなる寸前なのでしょうか?もし再び攻撃が発生した場合、基金はまだ十分なのでしょうか?
「基金が一度に76%も消費される」という数字だけを見ると不安になるのは当然だが、基金が枯渇することと取引所そのものが破綻することは別の問題であることに注意する必要がある。Chen氏は、保護基金に加えてBitgetは10億ドルを超える自己資産を保有しており、事件発生前の直近の準備金証明報告では19資産にわたる総合準備率が135%だったと述べている——つまり取引所の帳簿上はもともとユーザーの総残高を上回る資産を保有していたということだ。たとえ保護基金の4分の3が失われたとしても、会社自身の資産と全体の準備状況に大きな欠損がない限り、理論上は今回の補償約束を果たす能力はあるはずだ。
しかしこの問題でより重要なのは「次に何が起きるか」である。本来、偶発的な不測の事態に対応するために設計された緩衝基金が、一度の事件でその4分の3を失ったということは、次に同規模の事件が起きた際に対応できる余力が大幅に縮小したことを意味する。Bitgetがこの事件後すぐに基金を補充するのか、どの規模まで補充するのか、あるいは新たな最低準備金基準を設けるのかについて、公開情報は現時点で明らかにしていない——これらは今後注視すべきだが、まだ答えの出ていない問いである。
Bitgetに資産がある場合、今すぐ何をすべきでしょうか?引き出し機能はいつ再開されますか?
現在、引き出し機能はセキュリティ審査のため一時停止されており、公開報道では明確な再開時期は示されていない。Bitgetは事件発生から24時間以内に完全な事件報告を公表すると約束しており、現実的な対応としては、SNS上での又聞き情報に頼るのではなく、取引所の公式発表とCEOの続報を継続的に注視することだ。入金と現物取引は事件発生後も通常通り継続されており、これは取引所が完全な機能停止状態には陥っていないことを意味する。過去に一部の取引所がハッキング後にそのままサービスを停止したり、予告なく破綻したりした事例とは異なる点である。
考えるべきなのは、この事件そのものが、引き出し前から身につけておくべき習慣を改めて浮き彫りにしているという点だ——自分が許容できるリスクを超える資産を、単一の取引所のホットウォレットに長期間置いておかないこと。特に取引所のセキュリティ防御線が自社システムだけでなく、依存しているサードパーティのセキュリティベンダーにも及ぶ可能性がある場合はなおさらだ。今回の攻撃の突破口はまさに、Bitgetがウォレットインフラ管理に使用していた外部のセキュリティ製品であり、Bitget自身が開発したシステムそのものではなかった。
9月24日午後18時31分(UTC)、Bitget取引所のセキュリティシステムが異常な内部資金移動を検知し、間もなくホットウォレットおよびウォームウォレットの侵害であることが確認された。約3億5160万ドル相当の資産が流出し、これは2026年これまでで最大規模の取引所ハッキング事件であり、史上最大級の暗号資産盗難事件トップ10にも入る規模である。Bitget最高経営責任者のGracy Chen氏は事件発生後、X(旧Twitter)でのライブ配信を通じて迅速に対応し、「ユーザー資金は安全であり、アカウント残高は正確で、資産は保護されている」と述べ、この損失はBitgetの4億6400万ドルを超える「ユーザー保護基金」によって全額補填されると発表した。コールドウォレットは一切影響を受けておらず、入金と現物取引は通常通り継続しているが、引き出し機能のみセキュリティ審査のため一時停止されている。
今回の攻撃手法は、多くの人が直感的にイメージする取引所ハッキング事件とは異なる。Chen氏はライブ配信で「秘密鍵の漏洩は排除された」と明言し、この攻撃を銀行内部に偽造された出金伝票が現れたことに例えた。攻撃者は秘密鍵を一切盗んでおらず、代わりにBitgetがウォレットインフラ管理に使用していたサードパーティ製セキュリティ製品を侵害し、内部ネットワークのアクセス認証情報を取得した。その後この権限を利用して取引データを偽造し、偽の送金指示が通常の内部承認プロセスを通過した正当な取引であるかのように見せかけ、警報を発生させることなく資金を移動させた。言い換えれば、攻撃者が突破したのは「資金がどこにあるか」という防御線ではなく、「この送金が本当に承認されたものかどうか」を検証する仕組みそのものだった。資産の流れを見ると、攻撃者は約1億ドルをETHに交換し、もともと保有していた約8500万ドル相当のETHと合わせ、さらに1億5750万ドル相当のXRPと700万ドル相当のTRXが未変換のまま残っており、USDTとUSDCの保有分も変換対象に含まれていた。
Chen氏はライブ配信で「会社としては北朝鮮の犯行を疑っている」と述べ、その根拠として資産変換のパターン(一部資産が急速にETHへ交換された点)、攻撃者が使用したIPアドレス、そして一部資金が過去に北朝鮮のハッカー集団Lazarus Groupと関連づけられたウォレットアドレスに送られた点を挙げた。しかし注目すべきは、この帰属判断が現時点では主にBitget自身の内部評価とCEO個人のライブ配信での公の発言に基づいているという点だ。独立した法科学的セキュリティ企業や政府機関による正式な帰属確認は公開報道では確認されておらず、これは過去にオンチェーン分析企業による完全な技術報告書に裏付けられた北朝鮮関与の帰属事例(例えば他の取引所への過去の攻撃)とは、証拠の完全性という点で同列には扱えない。もしこの攻撃が最終的に北朝鮮関連と確認されれば、北朝鮮の2026年累計暗号資産窃取額は10億ドルの大台を超えることになる。
Bitgetのユーザー保護基金は現在、主に5500枚のビットコインで構成される4億6400万ドルを超える資産を保有している。もし今回の3億5160万ドルの損失がこの基金だけで全額吸収されるとすれば、一度の事件で基金総額の約76%が消費されることになる——この比率自体、注視に値する。本来「予期せぬ事態」に備えるための緩衝基金が、単一の事件でその4分の3を失うということは、次に起こりうる不測の事態に対する余力が大幅に縮小したことを意味する。Chen氏はこれについて、保護基金に加えてBitgetは10億ドルを超える自己資産を保有しており、顧客資金は1対1で全額担保されていると回答し、事件発生前の直近の準備金証明報告では19資産にわたる総合準備率が135%であったとしている。ただしこの報告は事件発生前の時点のものであり、現在の実際の状況を反映しているわけではなく、基金が大幅に取り崩された場合の最低準備金基準の有無についても公開情報では明らかにされていない。
Bitgetは全額補償を約束しており、取引所自体は運営を停止したりアカウントを凍結したりしていない。これは、過去にハッキング被害を受けた取引所がそのまま経営破綻し、ユーザーが資産を全て失った事例(初期の一部取引所の破綻事例など)とは本質的に異なる。しかし補償の約束はあくまで約束であり、すでに完了した行動ではない。事件発生後、引き出し機能は直ちに停止され、公式からは再開の明確な時期についてまだ発表がない。Bitgetに資産を保有するユーザーにとって、現実的な姿勢は公式の続報を注視し続けることであり、同時に「保護基金が存在すること」と「保護基金が今回の損失とその後起こりうるすべての損失を十分にカバーできる規模であること」は別の問題であると理解しておくことだ。特に今回の事件だけで基金の4分の3がすでに消費された状況ではなおさらである。