Bitgetは3.88億の盗難原因を公表:ハッカーが第三者のセキュリティ製品のゼロデイ脆弱性を利用して内部の重要管理システムに侵入した。

Sep 29, 2026 09:12:24

編集| 吴说区块链

この記事の内容は、BitgetのCEOであるGracy Chenと大中華圏責任者の謝家印が最近のセキュリティ事件について行った公開ライブ配信に基づいています。Bitgetは、攻撃者が第三者のセキュリティ製品の脆弱性を利用して内部の高権限の認証情報を取得し、その後、出金指示を偽造してリスク管理を回避し、複数のホットウォレットとウォームウォレットから約3.88億ドルの資産を移動させたと発表しました。Bitgetは、秘密鍵やコールドウォレットには影響がなく、ユーザーの残高は損失を受けないと述べており、関連する損失はユーザー保護基金が負担するとしています。

ライブ配信では、攻撃と緊急対応のプロセスが詳細に振り返られました。Bitgetは、攻撃者がまず小額の送金テストを行い、その後、Ethereum、XRP、BSC、Arbitrum、Avalancheなどの複数のチェーンで大額の送金を行い、操作後に関連する痕跡を削除したと述べています。プラットフォームは異常を発見した後、出金を一時停止し、残りの資金を移動させ、システムを調査し、最終的に攻撃経路を第三者のセキュリティ製品のゼロデイ脆弱性に特定しました。現在、Bitgetは影響を受けたシステムを隔離し、内部の認証情報をリセットし、高感度の権限と出金の検証を強化しています。

盗まれた資金について、Bitgetは回収された資産をユーザーの資金を保護する主要な手段とせず、保護基金によって損失をカバーすることに依存し、1週間以内に保護基金を少なくとも3億ドルに補充する計画を立てています。また、プラットフォームは資産回収の報奨金を開始し、Mandiantや慢雾などの機関と調査およびチェーン上の追跡を行っています。

今回の内容は、Bitgetがセキュリティ事件に関して公開した説明に基づいており、関連する攻撃の原因や調査結果はBitget側が開示したものであり、今後は独立したセキュリティ調査報告書を基準とします。これは吴说の見解を代表するものではなく、投資のアドバイスを構成するものではありませんので、地元の法律や規制を厳守してください。

Bitget CEOが3.88億ドルのセキュリティ事件に応答

Gracy Chen:皆さん、こんにちは。私はBitgetのCEO、Gracy Chenです。今日は9月24日に発生したセキュリティ事件について皆さんと共有します。アジア時間で言えば9月25日になります。現在の調査結果、処理と回復の進捗、今後の計画について紹介し、皆さんが関心を持っている質問にお答えします。

まず、事件の状況をまとめます。UTC+8時間帯の9月25日午前2時31分、Bitgetのホットウォレットとウォームウォレットのインフラストラクチャの一部資産が複数のチェーンで無許可の送金が発生しました。調査の結果、攻撃者は第三者のセキュリティ製品の脆弱性を利用して高権限の内部認証情報を取得し、ウォレットシステムに対して出金指示を偽造し、リスク検証を回避しました。秘密鍵は漏洩しておらず、コールドウォレットも影響を受けていません。

現在、攻撃経路は明確になり、脆弱性は修正され、事件も制御されています。その後、無許可の送金は発見されていません。確認されたところによれば、移動された資産の総価値は約3.88億ドルです。Mandiantと慢雾が私たちの調査とチェーン上の追跡を支援しており、攻撃者のアドレスと関連する追跡データも公開されており、業界全体の協力を促進することを期待しています。

ユーザーにとって最も重要なのは、すべてのユーザー残高が影響を受けないことです。今回の損失は完全にBitgetユーザー保護基金が負担します。保護基金が使用された後、会社は自己資金を使用し、1週間以内に保護基金を再び少なくとも3億ドル相当の資産に補充します。

私たちは資産回収の報奨金プログラムを開始し、安全会社、法執行機関、取引プラットフォーム、パブリックチェーンプロジェクト、その他の業界パートナーと協力して、関連資産の追跡と回収を行います。確認された脆弱性と攻撃情報は、より多くの業界参加者と共有され、資産の追跡と回収の進捗も継続的に公表されます。

この事件はBitgetにとって非常に厳しい試練です。私たちは回避せず、教訓を得ることを望んでおり、この事件がBitgetを定義することはありません。調査、回収、改善のプロセスは可能な限り透明性を保ち、ユーザーと業界全体が監視できるようにします。

小額テストから多チェーンの大額資産送金へ

Gracy Chen:次に、攻撃が発生したタイムラインについて詳しく説明します。

UTC+8時間帯に従い、9月25日午前2時31分、ハッカーは最初に非常に小額の資金移動を2件行いました:Ethereumのホットウォレットから0.84 ETHを移動し、TRONのホットウォレットから93 TRXを移動しました。金額が非常に小さく、当時のリスク管理の閾値を下回っていたため、システムの警告は発動しませんでした。

午前2時58分から午前4時09分は非常に重要な段階です。ハッカーはEthereum、XRP、ZEC、BSC、Base、Arbitrum、Optimism、Avalancheなどの複数のチェーンで17件の大額資金移動を行い、総価値は約3.6億ドルです。

最初の大額送金が発生してから7分後、つまり午前3時05分に、プラットフォームの照合システムが大きな差異を検知し、リスクシステムがユーザーからの出金リクエストを自動的にブロックしました。午前3時14分、プラットフォームはP0の最高レベルの緊急対応を開始しました;午前3時40分、技術チームは損失防止措置を講じ始めました。

午前4時40分、当時は秘密鍵が盗まれたリスクを完全に排除できなかったため、ウォレットチームは資金をコールドウォレットに集約し始めました。午前4時55分から午前5時23分にかけて、ハッカーは再度7件の資金移動を行い、約2800万ドルの価値があり、Avalanche、XRP、Ethereum、ZEC、ALGO、TIA、ATOMが含まれています。

午前5時44分、技術チームは署名機などのウォレット出金サービスを停止し、出金に関連する入出金のアクセスを安全に隔離し、秘密鍵が漏洩していないと初期判断しました。その日の午後4時43分、セキュリティチームは事件の根本原因を特定しました。その晩9時42分、法務チームは関連主体の所在地に通報しました。

翌日、脆弱性の修正、サービスの隔離、安全確認を完了した後、出金の回復計画を確定しました。出金はビットコイン、Ethereum、USDT、その他のトークン、法定通貨サービスの順に段階的に回復します。

ハッカーはどのように出金指示を偽造し、痕跡を消したのか

Gracy Chen:全体の攻撃は大まかにいくつかのステップに分けることができます。

まず、ハッカーは第三者のセキュリティ製品のゼロデイ脆弱性を利用して、私たちの内部ネットワークの認証情報を盗み、プラットフォーム内部の重要な管理システムにアクセスしました。攻撃者が使用した認証情報は実際に有効であったため、システムはそれを正常なログイン行為として認識しました。

第二のステップでは、攻撃者は盗まれた高権限の認証情報を利用して、ウォレット関連のバックエンドサービスにアクセスし、直接ウォレットシステムに偽造の出金命令を書き込み、ウォレットがそれを正常な出金として実行するようにし、出金記録が生成される前のリスク検証プロセスを回避しました。その結果、ホットウォレットとウォームウォレットから資金が移動されました。

第三のステップは痕跡を消すことです。各送金が完了するたびに、攻撃者は偽造出金命令が残した可能性のある記録を削除し、攻撃行為を隠蔽し、根本原因の特定を難しくしようとしました。直接的な証拠が不足しているため、私たちはより広範なシステムを調査し、修正後の検証もより多くのシステムをカバーする必要があるため、全体の調査と回復プロセスには一定の時間がかかります。

このプロセス全体で、攻撃者は一般的なウイルスやマルウェアを使用せず、実際の認証情報を利用して攻撃を通常の運用操作に偽装し、操作を完了した後に痕跡を消しました。私たちにとって、これは非常に高度な標的攻撃です。

現在、秘密鍵の漏洩は排除されており、内部犯行の可能性も初歩的に排除されています。今回の攻撃は、ハッカーが第三者のセキュリティ製品の脆弱性を利用して内部の認証情報を盗み、身分を偽って実施したものです。さらなる調査はMandiantと慢雾の協力で行われており、正式な報告が出るまで、攻撃者の身元については過度に推測しないことを希望しています。調査報告は1週間以内に公開できることを期待しています。

保護基金が3.88億ドルの損失をどのように負担するのか

謝家印:皆さん、こんにちは。私はBitgetの大中華圏責任者、謝家印です。

先ほどGracyがこの事件の基本的な状況を紹介しました。私たちは比較的徹底的な追跡を完了しました。ハッカーは第三者のセキュリティ製品の脆弱性を利用して内部ネットワークの権限認証情報を盗み、ウォレットシステムに対して出金指示を偽造し、ウォレットを欺いてリスク管理を回避し、最終的に異常な送金を完了しました。

このプロセス全体で、攻撃者は一般的なウイルスや悪意のあるプログラムを使用せず、実際の身分証明書と通常の運用操作を利用して偽装し、痕跡を消しました。事件発生後、私たちは秘密鍵の喪失の可能性を排除しました。今回の事件は、ウォレットインフラストラクチャ内の重要なバックエンドシステムが攻撃されたことによるものです。初歩的な調査の結果、内部犯行の可能性も排除されました。

現在、慢雾やMandiantなどの第三者のセキュリティチームが調査を支援しています。攻撃者の身元やより詳細な攻撃プロセスについては、初歩的なセキュリティ報告書でさらに開示される予定です。

多くのユーザーが尋ねていますが、保護基金が使用された後に補充されるかどうか。答えは肯定的です。2022年に保護基金が設立された当初、私たちは外部に対して、毎月少なくとも3億ドルの規模を維持し、ブラックスワン事件が発生した際に迅速にユーザー資産を保護することを約束しました。今週中に、保護基金を3億ドル以上に再補充します。

なぜ出金は段階的に回復する必要があるのか

謝家印:今回の攻撃は多くのチェーンと通貨が関与しているため、回復後の安全を確保するために、各チェーンの回復前に複数のコア検証を完了する必要があります。そのため、出金を段階的かつ秩序立てて回復する方法を採用しています。

まずビットコインの出金を開放し、その後EthereumおよびEthereum、BSC、Arbitrum、Base、Optimismなどのネットワーク関連資産の出金を回復し、次にUSDTを回復し、最後に全プラットフォームの他の通貨と法定通貨の出金を回復します。

すべてのユーザー、機関顧客、VIP顧客、一般顧客は、同じ出金チャネルを使用しており、誰も優先権を持っていません。元々の最低出金額と24時間最大出金額も変わりません。ユーザーは追加の操作を行う必要はなく、回復後にプラットフォームが直接表示します。

今回の出金停止は約3日半続きましたが、多くの人がなぜこんなに長い時間が必要なのかと尋ねています。主な理由は、今回の攻撃がインフラストラクチャ内の重要なバックエンドシステムに影響を与え、出金プロセス全体に関与しているためです。各段階の調査と検証が完了するまで、潜在的なリスクをさらけ出したくありません。

さらに、今回の攻撃は複数のメインネットと多様な資産に関与しており、各チェーンは個別に修正と安全検証を完了する必要があるため、チェーンと資産ごとに段階的に回復する必要があります。

強調したいのは、出金の一時停止は資金の充足とは関係がないということです。当時、Bitgetの保護基金の規模は約4.64億ドルで、資産の準備率は127%でした。関連データはすべて公開されており、確認可能です。

Bitgetはどのように脆弱性を修正し、リスク管理を調整するのか

謝家印:次に、修正とリスク管理の進捗について紹介します。

まず、影響を受けたシステムを隔離しました。すべての関連サーバーはネットワークから隔離され、攻撃の拡散を防ぎ、後の追跡のための証拠を保持しています。

次に、内部の認証情報をリセットし、高感度の権限をさらに厳格にしました。すべての内部ログイン認証情報は無効化され、再発行されましたので、攻撃者が以前に盗んだ認証情報は無効になりました。高感度の権限も全面的に回収され、再分割され、重要な操作には複数の承認が必要です。

第三に、脆弱性の詳細を関連する第三者のセキュリティベンダーに通報し、相手の分析と修正を支援しています。修正が完了するまで、関連機能の使用を停止しています。

第四に、出金の検証をさらに強化し、すべての出金は独立した検証を必要とします。

現在、事件は制御されており、新たな無許可の送金は発見されていません。影響を受けたシステムは隔離され、脆弱性は修正されましたが、各チェーンが出金を回復する前には、依然として多くのコア安全検証を完了する必要があります。

第三者のセキュリティ製品によるリスクを低減する方法

謝家印:Bitgetが設立されてから8年目にして、初めてのセキュリティ事故が発生しました。そして、初めての事故がこれほど大きな事件になるとは思いませんでした。これは私たちに非常に重要な警鐘を鳴らしました:今後、どのようにして同様のリスクを低減し、どのように早期に発見し、迅速に阻止するか?

まず、第三者のセキュリティ製品を導入する前に、より厳格な評価基準を採用します。次に、第三者製品の展開段階でセキュリティ対策と隔離メカニズムを強化し、第三者製品自体に存在する可能性のあるシステムの欠陥を補います。さらに、異常監視を改善し、アラートの可用性と安定性を確保し、アラート判断の正確性を向上させ、誤判定や漏判定を減少させます。

以前に第三者監査やペネトレーションテストを行ったかどうか尋ねられました。私たちは常に行っており、これまでの数年間、毎年Hackenなどの機関と安全テストを実施しています。

私たちはホワイトハット報酬プログラムも発表しました。攻撃者の資金を積極的に凍結するのを助けることができれば、相応の資金の5%の報酬を得ることができます。また、資金を直接回収するのを助けることができれば、同様に相応の資金の5%の報酬を得ることができます。現在、攻撃者のアドレスは公開されており、リアルタイムで追跡しています。関連情報と提出入口はすべて公開されています。

盗まれた資金はどれだけ回収できるか

謝家印:私たちが資金を回収できる確率はどれくらいか、例えば30%を回収できるかどうか尋ねられました。率直に言って、私たちはそんなに楽観的ではありません。

過去の他の取引プラットフォームのセキュリティ事件の例を挙げると、たとえ1年後でも、凍結された資産と実際に回収された資産の比率は非常に限られている可能性があります。これらの攻撃者は非常に専門的で、資金を移動させたり混乱させたりする方法をよく理解しています。

これがユーザー保護基金の必要性です。保護基金はすでに4年間運営されており、少なくとも3億ドルの規模を維持することを約束しています。これは、同様の状況で迅速にユーザー資産を保護できるためです。

今私たちができることは、攻撃者が現金化する難易度をできるだけ高めることです。すべての監視関連アドレスの取引プラットフォーム、凍結アドレスのステーブルコイン発行者、そしてクロスチェーンブリッジが、攻撃者の資金出口を圧縮しています。今回盗まれた3.88億ドルについて、どれだけ回収できるかは仮定しませんが、追跡と回収に全力を尽くします。また、取引プラットフォーム、公チェーン、プロジェクト側の協力に感謝します。

今回の事件は第三者のセキュリティ製品の脆弱性に関連しているため、私たちはMandiantと慢雾と連携して調査を行っており、1週間以内に完全なセキュリティレポートを発表する予定です。

ビットコインの出金再開後の入金問題

Gracy Chen:現在、ビットコインの出金が再開されましたが、なぜ一部のユーザーがまだ入金されていないのか説明します。

出金は実際には2つの部分に分かれています。第一部分は取引プラットフォームの処理です。ユーザーがアプリまたはウェブ端末から出金を開始した後、注文が生成されてからプラットフォームがパッケージ化してブロードキャストし、ブロックチェーンに上がるまで通常数分かかります。出金注文にすでにTXIDが表示されている場合、それは取引がブロックチェーンネットワークにブロードキャストされたことを意味し、ブロックチェーンブラウザでリアルタイムの状態を確認できます。まだTXIDが表示されていない場合、注文はまだプラットフォームで処理中です。

第二部分はビットコインネットワーク自体の処理です。ビットコインネットワークは比較的遅く、目標のブロック生成時間は約10分ですが、実際には数分から数十分かかることがあります。ユーザーがBitgetから他の取引プラットフォームに出金した後、相手側は通常、少なくとも1つのブロックの確認を待つ必要があります。

したがって、すでにTXIDがあるが一時的に入金されていない場合、ビットコインネットワークの確認を待っている可能性が高く、出金がまだBitgetに留まっているわけではありません。

謝家印:現在、すでにユーザーから出金成功のフィードバックがあり、さらに多くの出金が承認され、パッケージ化されています。速度が遅い場合は、皆さんにお待ちいただくようお願いします。今日、私たちは出金処理のために約5倍の人員を増やしました。

Gracy Chen:現在、出金は全体的に正常に運営されており、6000件以上の出金リクエストを受け付けており、2700枚以上のビットコインに対応しています。明らかな滞留は発生していません。最初の2、3千件の出金はすでにブロックチェーンの確認を受けています。

回復が進むにつれて、私たちはBSCネットワークを通じてBTCの出金も開放しました。ビットコインのメインネットは比較的遅く、手数料も高いため、BSCの方が速度が速く、コストが低いです。したがって、ユーザーは現在、必要に応じて異なるネットワークを選択できます。

その後のデータによると、私たちが受け取った出金注文はさらに6800件以上に増加し、約3300枚のBTCに対応しています。そのうちの一部はすでに少なくとも1つのブロックの確認を受けており、残りはブロードキャストされ、TXIDを取得しており、チェーン上の確認を待っています。

なぜ資産回収はユーザー保護の主要な方法ではないのか

Gracy Chen:今回の損失について、盗まれた資産の回収をユーザー資金の保護の主要な方法とはしません。

現実の状況は、特に非常に専門的で、マネーロンダリングや資産移転の方法に精通したハッカーに直面した場合、盗まれた資産の回収は非常に困難です。したがって、ユーザー資産の安全は、最終的に攻撃者からお金を回収できるかどうかに依存するべきではありません。これがBitgetが保護基金を設立した理由でもあります。

資産回収報酬プログラムの目的は、攻撃者が資金を処理する難易度をできるだけ高めることです。取引プラットフォーム、ステーブルコイン発行者、クロスチェーンブリッジが共同で関連資金の処理を拒否し、疑わしいアドレスを凍結すれば、攻撃者が選択できる出口はますます少なくなります。

しかし、最終的にどれだけ回収できるかにかかわらず、私たちは保護基金を通じてユーザー資産を保護します。回収結果を待ってからユーザーの損失を処理するのではありません。

Gracy Chen:今回、私たちは保護基金を使用して損失をカバーしますので、元々の4億ドル以上の保護基金から一部の資金を使用します。私たちは1週間以内に保護基金を3億ドル以上に再補充します。

補充された資産は引き続き公開ウォレットに保管され、ユーザーはチェーン上でリアルタイムに検証できます。

Bitgetが設立されてから8年目にして、これは私たちにとって初めてのセキュリティ事故です。絶対に攻撃されない技術、ネットワーク、またはソフトウェアは存在しません。この事故が発生したことを非常に残念に思います。今後最も重要なのは、修復を完了し、損失を負担し、セキュリティ基準を引き続き向上させることです。

もしこの事件が一部のユーザーの信頼を失わせたのであれば、私たちは今後の行動を通じて再び信頼を取り戻したいと考えています。

第三者のセキュリティベンダーに責任を問うか

Gracy Chen:ユーザーから、今回関与した第三者のセキュリティ製品が責任を負うべきか、私たちは対方に賠償を求めるのかという質問がありました。

この問題は法務チームでさらに議論する必要があります。第三者製品に関連する脆弱性が存在しますが、取引プラットフォームとして私たち自身にも責任があります。したがって、最終的に責任を問うか、どのように責任を問うかは法務チームの確認が必要です。

これは盗まれた資産の回収の論理と似ています。報酬プログラムであれ、業界全体と協力してハッカーのマネーロンダリングの難易度を高めることであれ、私たちはこれらを賠償やユーザー保護の前提とはしません。ユーザーの保護は、Bitgetの保護基金とプラットフォーム自体のセキュリティメカニズムに依存しています。

現在、Mandiantと慢雾が独立した証拠収集を行っており、影響を受けたシステムと資産の範囲、攻撃経路と攻撃手法を評価し、私たちの損失防止策と修復措置を検証し、資金追跡を支援しています。独立調査報告書は1週間以内に発表される予定です。

出金データの更新と事件のまとめ

Gracy Chen:最後に出金データを再度更新します。UTC+8の16時50分現在、私たちは7683件のビットコイン出金注文を受け付けており、3609枚のビットコインに対応しています。そのうち6946件はすでに少なくとも1つのブロックの確認を受けており、3326枚のビットコインに対応しています。また、737件はすでにブロードキャストされ、チェーン上の確認を待っています。283枚のビットコインに対応しています。

最初のビットコイン出金は全体的にスムーズで、明らかな滞留は発生していません。ビットコインのメインネット以外にも、BSCを通じて出金された注文もいくつか受け取っており、こちらも同様にスムーズです。

今回の事件はBitgetが設立されてから初めてのセキュリティ事故です。現在の調査によると、攻撃の主な原因は第三者のセキュリティ製品の脆弱性であり、詳細は独立したセキュリティ報告書で公開される予定です。

最近の資金調達

もっと見る
$110MSep 29
$90MSep 29
$49MSep 28

最近のトークン発行

もっと見る
Oct 8
Sep 28
AAevaAEVA
Sep 25

𝕏 最新の注目

もっと見る
Sep 28
Sep 28
SSolana続いてStonk
Sep 28