暗号資産(仮想通貨)取引所Bitget(ビットゲット)は9月25日、約3億5160万ドルの不正流出について、ユーザー保護基金で損失を負担すると発表した。基金はビットコイン(BTC)5500枚を保有しており、使用した分は補充する方針である。
Gracy Chen(グレイシー・チェン)CEOは同日、攻撃者がウォレット基盤の重要なバックエンドシステムに侵入したとの初期調査結果を公表した。秘密鍵の流出は否定し、追加の不正送金を防ぐ措置も完了したとしている。
今回の事件では、9月24日18時31分(日本時間25日3時31分)に不正送金が検知された。ホットウォレットとウォームウォレットの一部が影響を受けた一方、コールドウォレットへの影響は確認されていない。入金と取引は継続しているが、出金は安全性を確認するため一時停止された。

ホットウォレットはインターネットに接続され、利用者からの入出金を素早く処理するために使われる。ウォームウォレットは利便性と安全性の中間に位置する。コールドウォレットは秘密鍵をインターネットから切り離して管理するため、一般的に長期保管に用いられる。
ビットゲットの公式X投稿によると、ユーザー保護基金の規模は事件発生時点で約4億6400万ドルに上り、被害見込み額を上回る。同社は査定後に基金で損失を負担すると説明した。基金の公式ページでは、保有数量や関連ウォレットを公開している。
チェンCEOが公表した攻撃経路に関する調査状況によると、攻撃者は侵入したシステム内で送金データを偽装し、承認処理を作動させて資産を移動させたという。秘密鍵そのものを盗み出した攻撃ではないとしている。
一方で、システムへの具体的な侵入方法は調査中である。同社はシステムの修復とセキュリティ強化を進め、調査完了後に詳しい報告書を公表する方針を示した。
攻撃主体については、北朝鮮に関連する集団が関与した可能性も浮上している。Wu Blockchainが共有したライブQ&Aの内容によると、一部のIPアドレスが北朝鮮系集団の使用するVPNの特徴と一致したという。
北朝鮮関連の攻撃者は、暗号資産事業者への大規模な攻撃を繰り返している。Blockaid(ブロックエイド)の調査では、2026年上半期の暗号資産関連ハッキング被害は10億ドルを超え、北朝鮮関連の攻撃者が流出額で最大の割合を占めた。
2025年にBybit(バイビット)から約15億ドル相当の資産が流出した事件でも、Chainalysis(チェイナリシス)は北朝鮮関連の攻撃者に特徴的な資金洗浄の手法を確認した。
【次に読む】
» 上半期の暗号資産ハッキング被害10億ドル超──攻撃件数は過去最多=Blockaid
» Bybit2200億円流出事件、チェイナリシスが分析レポート公開──「北朝鮮の典型的手法」
» 【ST最前線】不動産STのその先へ──大和証券・澤氏が描くオンチェーン資本市場
|文:平木 昌宏
|画像:Adobe Stock