なぜ2件の小額テスト送金はリスク管理の警告を発動させなかったのですか?
ほとんどの取引所のリスク管理システムは、金額または頻度の閾値を中心に構築されており、閾値を超えた取引のみがフラグされるか手動審査に回される。攻撃者は明らかにこの仕組みを理解しており、意図的にテスト送金を閾値以下に抑えた。これは実質的に「正規に見える小額出金」を使ってシステムの反応を探り、警告が発動しないことを確認した上で、30分以内に規模を拡大したことを意味する。
これはまた、金額閾値だけに依存するリスク管理ロジックの構造的な弱点を明らかにしている——攻撃者が辛抱強くシステムを事前にテストしないという前提に立っているが、この事件は内部システムへのアクセス権を持つ攻撃者には、攻撃前に偵察を行う十分な余地があることを示している。
「コールドストレージは完全に無傷」というのは、Bitgetのコールド・ホット分離アーキテクチャが正しく機能したことを意味しますか?
ある程度はそう言える。コールド・ホット分離の核心的なロジックは、頻繁に動かす必要のない大部分の資産を、攻撃者がネットワーク侵入を通じて直接到達できない完全オフライン環境に置き、日々の出金需要に対応する一部の資産のみをホットまたはウォームウォレットに置いてリスクを引き受けるというものだ。この事件では、攻撃者が内部システムの管理権限を取得したにもかかわらず、その権限は完全オフラインのコールドストレージには及ばなかった——これはまさにコールド・ホット分離が設計上達成すべき結果である。
ただし、これで安心というわけではない。ホット・ウォームウォレット内の3億8800万ドルは、ユーザーにとって現実の損失であることに変わりはない。コールド・ホット分離が軽減するのは「最悪の場合」の規模であり、リスクをゼロにするわけではない。
ユーザーの秘密鍵が流出しなかったということは、個々のユーザーは何も対応する必要がないということですか?
自分のウォレットの秘密鍵を保護するという点に関しては、問題がユーザー側になかったため、追加の対応は不要だ。しかしBitgetに資産を預けている場合、取引所が今後発表する調査報告や補償案に注目し、出金審査プロセスの変更(独立した第二層審査の追加など)がないか確認しておくのが現実的だ。
より広く言えば、この事件はどの取引所を使うにせよ、その取引所のコールド・ホットウォレット比率や準備金証明の公開有無を理解することが、単に「この取引所は大手だから安全なはずだ」と思い込むよりも参考になることを改めて示している。
サードパーティ製セキュリティ製品に問題があった場合、責任は誰にあるのでしょうか?
ユーザーの視点から見れば、この質問への答えはあまり重要ではない。根本原因がベンダー製品の脆弱性であれ、取引所自身の統合プロセスの不備であれ、ユーザー資産がリスクにさらされたという事実は変わらず、取引所はユーザーが直接信頼し資産を託した対象であることに変わりはない。責任の連鎖は最終的に取引所に戻ってくる。
ただし業界ガバナンスの観点からは、この事件はますます一般的になっている問題を浮き彫りにしている。大手取引所は外部セキュリティベンダーが提供するインフラに大きく依存しており、そのベンダー自身の監査基準やゼロデイ脆弱性の開示速度を外部から直接検証することは難しい。これが、近年規制当局や業界の自主規制団体が取引所にサプライチェーンリスク管理についてより多くの情報開示を求め始めている理由の一つでもある。
2026年9月24日、暗号資産取引所Bitgetは重大なセキュリティ事件を確認したと発表した。損失額は約3億8800万ドルに上る。この事件で特に注目すべきは、攻撃者が突破したのがBitget自身が開発したシステムではなく、取引所が依存するサードパーティ製セキュリティ製品に存在するゼロデイ脆弱性だったという点だ。
BitgetのCEOであるGracy Chen氏によると、攻撃者は未公表のサードパーティ製セキュリティ製品のゼロデイ脆弱性を悪用し、内部管理システムへのアクセス権を取得した。攻撃者は外部ウォレットを直接狙うのではなく、ウォレット関連のバックエンドサービスに偽造した出金指令を挿入した。これらの指令はシステムから見ると正規の内部操作と見分けがつかないものだった。攻撃者は盗んだ高権限の認証情報を使い、自らの活動をルーティンの管理操作に偽装しつつ痕跡を消去し、事後の侵入経路の完全な再構築を困難にしようとした。
攻撃のタイムラインは明確に段階化された作戦を示している。9月24日協定世界時18時31分、攻撃者はまず2件の小額テスト送金を実行した。金額は意図的にBitgetのリスク管理閾値以下に抑えられており、警告は一切発動しなかった。約30分後、攻撃者は大口送金を開始した。これらの取引は、異常な出金を検知するはずのリスク管理機構を突破することに成功した。盗まれた資金はその後、イーサリアム/EVM系ネットワーク、XRP Ledger、Zcash、Tronを含む複数のブロックチェーン上のアドレスに分散された。この急速なクロスチェーン分散手法は、近年の大規模取引所ハッキング事件でマネーロンダリングの前段階としてよく使われる手口だ。
重要なのは、この事件が日々の出金需要に対応するためオンラインまたは半オンライン状態に保たれているホットウォレットとウォームウォレットのみに影響したという点だ。コールドストレージは完全に無傷であり、Bitgetはこの事件で個々のユーザーの秘密鍵が盗まれたり漏洩したりしたことは一切なかったと強調している。攻撃者が取得したのはシステムレベルの管理権限であり、個々のユーザーの鍵への直接アクセスではなかった。この区別は重要だ——問題は取引所自身の内部アーキテクチャとサードパーティのサプライチェーンにあるのであって、個々のユーザー側の操作ミスではないことを示しているからだ。
Bitgetは、この攻撃が北朝鮮のハッキンググループ、おそらく過去に複数の大規模暗号資産窃盗に関与してきたTraderTraitorと関連している可能性があると見ている。これは一部、ブロックチェーン分析企業TRM Labsが特定した資金フローと手口の重複に基づくものだ。事件発生後、Bitgetは該当システムへのアクセスを制限し、漏洩の可能性がある認証情報を失効させ、独立した第二層の出金審査機構を追加し、サードパーティベンダーがセキュリティ製品の脆弱性を修正するまで該当システムを隔離した。
中央集権型取引所に資産を預けている場合、この事件は取引所自身のコードにバグがあるかどうかはリスクの一部に過ぎないことを思い出させてくれる。取引所がどのサードパーティセキュリティベンダーに依存しているか、そのベンダーの製品に独立した監査記録があるかどうかも、あなたが直接見ることのできない、しかし実際に資金の安全性に影響する要素である。具体的に確認する価値がある点としては、取引所がインシデント対応プロセスを公開しているか、出金が単一システムの判断だけでなく独立した第二層の審査を経ているか、そして取引所のコールド・ホットウォレット資産配分比率が挙げられる——この事件でコールドストレージが無傷だったことは、まさに多層防御が機能した例である。