暗号資産(仮想通貨)取引所のBitget(ビットゲット)から約3億8800万ドル(約580億円)相当が盗まれた事件で、同社は2026年9月28日、攻撃者の侵入口が「社内で使っていた他社製のセキュリティ製品の脆弱性」だったと明らかにしました。本来は守るために導入した製品が、逆に攻撃の入り口になっていたことになります。
BitgetのCEO、グレイシー・チェン氏によると、この欠陥は「ゼロデイ」だったといいます。ゼロデイとは、製品のメーカーが修正パッチを用意する前に悪用されてしまう脆弱性のことで、利用者側が事前に防ぐのが非常に難しいのが特徴です。攻撃者はこの欠陥を使って社内の管理システムに入り込み、上位の権限を持つ内部の認証情報(ログインに必要な情報)を入手。そのうえで、ウォレット(暗号資産の保管庫)を操作する裏側のシステムに不正な出金命令を紛れ込ませ、正規の命令として処理させました。
手口は周到でした。9月24日、攻撃者はまず、不正検知の基準額を下回る少額のテスト送金を2回行い、警報が鳴らないことを確認。その約30分後から大規模な送金を始め、リスク管理の仕組みをすり抜けて資金を持ち出しました。正規の認証情報を使い、日常的な管理作業に見せかけながら、痕跡も消していたといいます。被害を受けたのは、日々の出金処理に使うオンライン上の「ホットウォレット」「ウォームウォレット」の一部で、顧客資産の大半を保管するオフラインの「コールドウォレット」は無事でした。秘密鍵(資産を動かすための最重要の鍵)も漏えいしていないとしています。
Bitgetは先週の時点で北朝鮮系ハッカーの関与を示唆しており、ブロックチェーン分析企業TRM Labsも、過去に北朝鮮系グループ「TraderTraitor」が資金洗浄に使ったウォレットとの重なりを指摘しています(正式な断定には至っていません)。問題のセキュリティ製品の名前は公表されておらず、同社は今週中に正式な事故報告書を出す予定です。
利用者への影響について、Bitgetは顧客の残高には影響がなく、損失は非常時に備えた積立金「プロテクションファンド」で補填すると説明しています。ビットコインの出金は再開済みで、その他の通貨も10月2日にかけて段階的に再開される予定です。同社によれば利用者側で必要な対応はありませんが、こうした事件の直後は「補償手続き」や「資産確認」を名目にした偽のメールやSNSのメッセージが出回りやすいため、公式サイトやアプリ以外からの案内には十分注意してください。
出典: The Hacker News「Bitget Says Attacker Exploited Third-Party Security Product Flaw to Steal $388M」