Bible Network Crypto DeFi Onchain RWA AI Agent Stablecoin Chain SAFU CryptoTax DeFAI AGI Claude Me Claude Skill Claude Design Claude Cowork
独立メディア
いかなるプロジェクトとも無提携
最も深い暗号通貨の知識ベース
crypto-bible.com
最新
リキッドステーキングとは?stETHが実現する「利回りと流動性の両立」、そして2022年デペッグが市場に教えたこと  ·  集中流動性とは?Uniswap V3が4000倍の資本効率でAMMを再定義した仕組みと、価格が範囲外に出たとき何が起きるか  ·  Bitget、3億5160万ドルのハッキング被害——漏洩したのは秘密鍵ではなくサードパーティのセキュリティ層への信頼だった  ·  ロシア中央銀行、銀行の暗号資産エクスポージャーに1%上限案——わずか2週間前に個人取引を合法化したばかり  ·  CoinEx、本日よりマージン・ステーキング停止——12月22日引き出し期限を完全解説  ·  「リステーキング」とは?同じETHを二度使うという話は、うますぎるのか
news

Bitget、3億5160万ドルのハッキング被害——漏洩したのは秘密鍵ではなくサードパーティのセキュリティ層への信頼だった

30秒バージョン · 忙しい方へ
Bitgetの秘密鍵は一切漏洩せず、コールドウォレットも無傷だった——ハッカーが突破したのは「誰が鍵を持っているか」ではなく、取引所が信頼していたサードパーティ製セキュリティシステムだった。3億5160万ドルが流出したのは鍵が盗まれたからではなく、偽造された送金が正当な取引と誤認されたからだ。

詳しく読む +
01 · なぜ起きたのか?

Bitgetは秘密鍵は漏洩していないと述べていますが、攻撃者はどのようにして資金を実際に移動させたのでしょうか?一般的な取引所ハッキング事件とどう違うのですか?

多くの取引所ハッキング事件の典型的なパターンは、攻撃者がコールドウォレットまたはホットウォレットの秘密鍵を直接入手し、そのまま送金取引に署名して資産を移動させるというものであり、そのため取引所のセキュリティ対策は通常、秘密鍵を絶対に漏洩させないことに重点を置いている。しかし今回のBitgetのケースは異なる——攻撃者は秘密鍵に一切触れておらず、代わりに取引所がウォレットインフラの管理に使用していたサードパーティ製セキュリティ製品を侵害し、内部ネットワークへのアクセス権を取得した。そしてその権限を利用して取引データを偽造し、偽の送金指示が通常の内部承認プロセスを通過した正当な取引であるかのように見せかけた。

つまり攻撃者が突破したのは「誰が鍵を持っているか」という層ではなく、「この送金が本当に承認されたものかどうか」を検証する仕組みそのものだったということだ。これはこの事件が特に注目に値する理由でもある——取引所のセキュリティ投資は往々にして秘密鍵の保護(マルチシグ、コールドストレージ、ハードウェアセキュリティモジュール)に集中しがちだが、ウォレットインフラに接続するサードパーティシステム自体に弱点があれば、秘密鍵がまったく動かないまま、システムに偽造取引を正当なものと誤認させることが可能になる。

02 · 仕組みは?

CEOは「北朝鮮の犯行を疑っている」と述べていますが、この発言をそのまま事実として受け取ってよいのでしょうか?詳細な技術報告書に裏付けられた過去の北朝鮮帰属事例と、証拠の強さは同じなのでしょうか?

完全に同じというわけではない。BitgetのCEOであるGracy Chen氏がライブ配信で挙げた証拠は、資産変換のパターン(一部資産が急速にETHへ交換された)、攻撃者が使用したIPアドレス、そして一部資金が過去にLazarus Groupと関連づけられたウォレットアドレスに流れた点であり、これらは暗号資産業界において攻撃者の身元を判断する際によく使われる手がかりの種類であり、実際に過去の北朝鮮関連ハッカー集団の帰属が成功した事例でも用いられてきた証拠のカテゴリーである。しかし現時点の公開報道が示す姿は、この帰属判断が主にBitget内部チームの評価とCEO個人のライブ配信での公の発言に基づいているというものであり、独立した第三者の法科学的セキュリティ機関、オンチェーン分析企業、あるいは政府機関による正式な報告書での裏付けは確認されていない。

これは北朝鮮による犯行という帰属が誤りだということを意味するわけではない——挙げられた証拠の種類には確かに一定の参考価値があり、北朝鮮関連のハッカー集団が近年暗号資産分野で活発に活動してきたことも、多くの過去事例に裏付けられた事実である。しかし独立検証報告が出るまでは、この帰属を「すでに証明された結論」ではなく「取引所が現時点で最も有力視している推測」として捉えるのが、より慎重な姿勢だと言える。

03 · 自分にどう影響する?

保護基金が損失の76%を吸収するとなると、Bitgetは経営が立ち行かなくなる寸前なのでしょうか?もし再び攻撃が発生した場合、基金はまだ十分なのでしょうか?

「基金が一度に76%も消費される」という数字だけを見ると不安になるのは当然だが、基金が枯渇することと取引所そのものが破綻することは別の問題であることに注意する必要がある。Chen氏は、保護基金に加えてBitgetは10億ドルを超える自己資産を保有しており、事件発生前の直近の準備金証明報告では19資産にわたる総合準備率が135%だったと述べている——つまり取引所の帳簿上はもともとユーザーの総残高を上回る資産を保有していたということだ。たとえ保護基金の4分の3が失われたとしても、会社自身の資産と全体の準備状況に大きな欠損がない限り、理論上は今回の補償約束を果たす能力はあるはずだ。

しかしこの問題でより重要なのは「次に何が起きるか」である。本来、偶発的な不測の事態に対応するために設計された緩衝基金が、一度の事件でその4分の3を失ったということは、次に同規模の事件が起きた際に対応できる余力が大幅に縮小したことを意味する。Bitgetがこの事件後すぐに基金を補充するのか、どの規模まで補充するのか、あるいは新たな最低準備金基準を設けるのかについて、公開情報は現時点で明らかにしていない——これらは今後注視すべきだが、まだ答えの出ていない問いである。

04 · どうすればいい?

Bitgetに資産がある場合、今すぐ何をすべきでしょうか?引き出し機能はいつ再開されますか?

現在、引き出し機能はセキュリティ審査のため一時停止されており、公開報道では明確な再開時期は示されていない。Bitgetは事件発生から24時間以内に完全な事件報告を公表すると約束しており、現実的な対応としては、SNS上での又聞き情報に頼るのではなく、取引所の公式発表とCEOの続報を継続的に注視することだ。入金と現物取引は事件発生後も通常通り継続されており、これは取引所が完全な機能停止状態には陥っていないことを意味する。過去に一部の取引所がハッキング後にそのままサービスを停止したり、予告なく破綻したりした事例とは異なる点である。

考えるべきなのは、この事件そのものが、引き出し前から身につけておくべき習慣を改めて浮き彫りにしているという点だ——自分が許容できるリスクを超える資産を、単一の取引所のホットウォレットに長期間置いておかないこと。特に取引所のセキュリティ防御線が自社システムだけでなく、依存しているサードパーティのセキュリティベンダーにも及ぶ可能性がある場合はなおさらだ。今回の攻撃の突破口はまさに、Bitgetがウォレットインフラ管理に使用していた外部のセキュリティ製品であり、Bitget自身が開発したシステムそのものではなかった。

全文 +

9月24日午後18時31分(UTC)、Bitget取引所のセキュリティシステムが異常な内部資金移動を検知し、間もなくホットウォレットおよびウォームウォレットの侵害であることが確認された。約3億5160万ドル相当の資産が流出し、これは2026年これまでで最大規模の取引所ハッキング事件であり、史上最大級の暗号資産盗難事件トップ10にも入る規模である。Bitget最高経営責任者のGracy Chen氏は事件発生後、X(旧Twitter)でのライブ配信を通じて迅速に対応し、「ユーザー資金は安全であり、アカウント残高は正確で、資産は保護されている」と述べ、この損失はBitgetの4億6400万ドルを超える「ユーザー保護基金」によって全額補填されると発表した。コールドウォレットは一切影響を受けておらず、入金と現物取引は通常通り継続しているが、引き出し機能のみセキュリティ審査のため一時停止されている。

侵入経路:秘密鍵ではなく偽造された承認

今回の攻撃手法は、多くの人が直感的にイメージする取引所ハッキング事件とは異なる。Chen氏はライブ配信で「秘密鍵の漏洩は排除された」と明言し、この攻撃を銀行内部に偽造された出金伝票が現れたことに例えた。攻撃者は秘密鍵を一切盗んでおらず、代わりにBitgetがウォレットインフラ管理に使用していたサードパーティ製セキュリティ製品を侵害し、内部ネットワークのアクセス認証情報を取得した。その後この権限を利用して取引データを偽造し、偽の送金指示が通常の内部承認プロセスを通過した正当な取引であるかのように見せかけ、警報を発生させることなく資金を移動させた。言い換えれば、攻撃者が突破したのは「資金がどこにあるか」という防御線ではなく、「この送金が本当に承認されたものかどうか」を検証する仕組みそのものだった。資産の流れを見ると、攻撃者は約1億ドルをETHに交換し、もともと保有していた約8500万ドル相当のETHと合わせ、さらに1億5750万ドル相当のXRPと700万ドル相当のTRXが未変換のまま残っており、USDTとUSDCの保有分も変換対象に含まれていた。

なぜ北朝鮮が疑われているのか:独立検証を待つ帰属判断

Chen氏はライブ配信で「会社としては北朝鮮の犯行を疑っている」と述べ、その根拠として資産変換のパターン(一部資産が急速にETHへ交換された点)、攻撃者が使用したIPアドレス、そして一部資金が過去に北朝鮮のハッカー集団Lazarus Groupと関連づけられたウォレットアドレスに送られた点を挙げた。しかし注目すべきは、この帰属判断が現時点では主にBitget自身の内部評価とCEO個人のライブ配信での公の発言に基づいているという点だ。独立した法科学的セキュリティ企業や政府機関による正式な帰属確認は公開報道では確認されておらず、これは過去にオンチェーン分析企業による完全な技術報告書に裏付けられた北朝鮮関与の帰属事例(例えば他の取引所への過去の攻撃)とは、証拠の完全性という点で同列には扱えない。もしこの攻撃が最終的に北朝鮮関連と確認されれば、北朝鮮の2026年累計暗号資産窃取額は10億ドルの大台を超えることになる。

4億6400万ドルの基金は76%の損失に耐えられるか

Bitgetのユーザー保護基金は現在、主に5500枚のビットコインで構成される4億6400万ドルを超える資産を保有している。もし今回の3億5160万ドルの損失がこの基金だけで全額吸収されるとすれば、一度の事件で基金総額の約76%が消費されることになる——この比率自体、注視に値する。本来「予期せぬ事態」に備えるための緩衝基金が、単一の事件でその4分の3を失うということは、次に起こりうる不測の事態に対する余力が大幅に縮小したことを意味する。Chen氏はこれについて、保護基金に加えてBitgetは10億ドルを超える自己資産を保有しており、顧客資金は1対1で全額担保されていると回答し、事件発生前の直近の準備金証明報告では19資産にわたる総合準備率が135%であったとしている。ただしこの報告は事件発生前の時点のものであり、現在の実際の状況を反映しているわけではなく、基金が大幅に取り崩された場合の最低準備金基準の有無についても公開情報では明らかにされていない。

ユーザーにとって何を意味するか

Bitgetは全額補償を約束しており、取引所自体は運営を停止したりアカウントを凍結したりしていない。これは、過去にハッキング被害を受けた取引所がそのまま経営破綻し、ユーザーが資産を全て失った事例(初期の一部取引所の破綻事例など)とは本質的に異なる。しかし補償の約束はあくまで約束であり、すでに完了した行動ではない。事件発生後、引き出し機能は直ちに停止され、公式からは再開の明確な時期についてまだ発表がない。Bitgetに資産を保有するユーザーにとって、現実的な姿勢は公式の続報を注視し続けることであり、同時に「保護基金が存在すること」と「保護基金が今回の損失とその後起こりうるすべての損失を十分にカバーできる規模であること」は別の問題であると理解しておくことだ。特に今回の事件だけで基金の4分の3がすでに消費された状況ではなおさらである。

出典:Bitget's $352 million hack happened via spoofed transfers, not private keys, CEO Gray Chen says、Crypto Exchange Bitget Says Hackers Stole $352 Million、Explained: The Bitget Hack (September 2026)、Bitget's North Korea-linked $352 million hack could drain 76% of its protection fund
図解
Bitget 駭客攻擊路徑與資金流向攻擊鏈:私鑰未外洩 → 第三方安全產品遭入侵 → 偽造轉帳通過審批;下方顯示資產流向與保護基金消耗比例Bitget Hack: How the Attack WorkedPrivate KeysNever compromisedCold wallets untouched3rd-Party SecurityProductCompromised for networkaccess credentialsForged TransfersSpoofed as legitimate,passed approval flowAssets Moved: $351.6M TotalETH~$185M ($100M converted)XRP$157.5M unconvertedTRX$7M unconvertedUSDT/USDCAlso targetedUser Protection Fund$464M+ total (5,500 BTC)76% consumed by this lossAttribution StatusSuspected: North Korea /Lazarus Group (unverified)Crypto Bible · crypto-bible.com
スクリーンショット歓迎。転載時は出典を明記してください。
質問する
10文字以上入力してください
関連記事
取引所がハッキングされたら、本当にお金は戻ってくるのか?BinanceのSAFU基金を徹底解説
exchanges · 08/22
取引所の「保険基金」は預金保険ではない——この違いを理解して初めて、自分がどれだけ守られているかが分かる
academy · 07/29
どんなハードウェアウォレットも本物のレンチには対抗できない——2026年上半期の物理的強要攻撃急増の裏にある防護の盲点
security · 07/29
リキッドステーキングとは?stETHが実現する「利回りと流動性の両立」、そして2022年デペッグが市場に教えたこと
academy · 10/01
関連ニュース
関連トピック
15億ドル、改ざんされた署名インターフェース:マルチシグはなぜ史上最大の仮想通貨窃盗を防げなかったのか
SAFU Bible
署名者はプロセスのどの段階も省略しなかった——ただ、彼らが確認していた画面自体が、最初から嘘をついていた。
#supply-chain-attack#lazarus-group
クロスチェーンブリッジはトークン化資産の最も脆弱な環である:ある実際の事故がその理由を示している
RWA Bible
ブリッジコントラクトは指示された通りに正確に実行し、コード自体にはまったくバグがなかった——問題は「誰がそれに何をすべきか指示する資格を持つのか」という信頼の前提そのものが破られたことにあった。
#lazarus-group
Aaveのリスクチームは事故の12日前に離脱していた:なぜ「監査済み」は担保の安全性を保証したことがないのか
DeFi Bible
Aaveは業界でも屈指の充実した監査記録を持ちながら、コードの脆弱性を一切使われずに2億ドル近くを失った——監査はコードを検証できても、ガバナンス投票で決めた担保比率が妥当かどうかまでは検証できないからだ。
#lazarus-group
セーフティネットを謳う取引所は多いが、実際にハッカーの攻撃で試され、それでも全額履行した例は少ない:BinanceのSAFU基金が受けた2019年の試練
SAFU Bible
多くの取引所の保護基金はホワイトペーパーの中にしか存在しない。BinanceのSAFUは実際にハッカーの攻撃で試され、それでも全額履行した稀な例外だ——2019年の7000 BTC事件がその実績だ。
#exchange-hack