Bitgetが深夜に突然盗まれた:タイムラインの振り返り、公式によると約3.516億ドルが影響を受けた
編集:吴说区块链、Grok 等
暗号取引所 Bitget は 9 月 25 日午前にホットウォレットの不正送金が発生したことを確認しました。CEO の Gracy Chen は、安全システムが北京時間 9 月 25 日 02:31 に一部のホットウォレットから異常な送金を検出したと述べ、影響を受けた資金は約 3.516 億ドルと初歩的に算出しています。公式にはコールドウォレットは安全であり、ユーザーのアカウント残高は書き換えられておらず、損失は 4.64 億ドルを超えるユーザー保護基金でカバーされるとされています。プラットフォームは出金を一時停止し、入金と取引は引き続きオープンであり、9 月 26 日 05:30 前に根本原因分析を含む完全な事故報告を発表することを約束しています。
公式の発表前に、オンチェーンアナリストは Bitget タグの付いたウォレットが新しいアドレスに約 1.78 億ドルから 1.90 億ドルの資産を集中して送金しているのを観察しました。この二つの数字は現在共存しています:3.516 億ドルは取引所内部の算出であり、1.8 億ドルは公開タグアドレスのオンチェーン統計です。
オンチェーンの異常と公式の検出時間は基本的に一致しています。Unchained は流出の可視範囲を 9 月 25 日 02:31 から 04:55 と記録しています。その間に、新しいアドレスが Bitget ホットウォレットタグの付いたアドレスから約 1967 万 USDT を引き出し、Arbitrum 上で約 6 分以内に UniswapX と 1inch Fusion で約 7111 枚の ETH に交換され、取引価格は市場価格を約 5% 上回りました。オンチェーンの観察者 DCF GOD が最初にこの交換を指摘しました。ステーブルコインは発行者によって凍結される可能性があり、ETH に交換された後はさらに阻止が難しくなります。
その後、複数の Bitget タグのウォレットが ETH、USDT、USDC、AVAX、BNB、XAUT を同じ新しいアドレス 0x770b10b273fC44Fe9197D6bF20F145c2e98463Ee に送金しました。Etherscan はそのアドレスを Bitget Exploiter 1 としてマークしました。資金はさらに他のアドレスに分配され、クロスチェーンブリッジが発生しました。Unchained はまた、約 30 分内に同じアドレスが約 3475 万 USDT、1285 万 USDC および 3000 枚の XAUT を受け取ったことを記録しました。その後約 1 時間後に、複数のタグアドレスから約 24373 枚の ETH が入金されました。04:55 には Avalanche からの送金もありました。
04:24、Arkham Intelligence のアナリスト Emmett Gallic が投稿し、最初に約 1.78 億ドルを報告し、04:35 に約 1.83 億ドルに更新し、3 つのホットウォレットと 1 つのコールドウォレットタグアドレス、多チェーンの集約が関与していると述べました。ここでの「コールドウォレット」はブラウザとアナリストのタグから来ており、公式内部のホット、ウォーム、コールドの三段階分類とは自動的に等しくなりません。05:06、Bubblemaps が警告を発し、複数のチェーンで合計約 1.80 億ドルが同じアドレスに送金されたとし、05:33 に約 1.90 億ドルに更新しました。CryptoSlate はその統計を引用し、15 件の送金が約 1.92 億ドル、7 種類の資産に関与しており、その中で ETH は約 44.4% を占めています。
05:30、Gracy Chen が X で完全な安全通知を発表し、公式ウェブサイトでも公告を掲載しました。公式は影響を受けた金額が約 3.516 億ドルであることを確認し、今回の問題はホットウォレットとウォームウォレットの一部にのみ影響を及ぼし、コールドウォレットは完全に安全であると強調しました;ユーザーのアカウント残高は正確で、入金と取引は通常通り行われ、出金は予防措置として一時停止されました。Bitget は検出後数分内に緊急チームを立ち上げ、異常なアドレスをマークし報告し、同時に法執行機関とオンチェーンセキュリティ会社に通知しました。公式は調査が完了するまで攻撃経路についての推測を行わないと明言し、公式チャンネルを通じて毎時進捗を更新するとしています。
もし 3.516 億ドルが最終的に確定すれば、Bitget は中央集権取引所の盗難史上、金額が上位に位置することになりますが、2025 年 2 月に Bybit が盗まれた金額よりは明らかに少ないです。
当時 Bybit のイーサリアムコールドウォレットは定期的な移動中に約 40 万枚の ETH を盗まれ、その時の価値は約 14 億から 15 億ドルであり、記録に残る中で最大の単一取引所の盗難でした。その後の調査では Safe のマルチシグウォレットのフロントエンドにターゲットを絞った悪意のあるスクリプトが埋め込まれ、署名者はインターフェース上で正常な送金を見ていたが、実際には実装契約の変更を署名しており、コールドウォレットの制御権が移転しました。アメリカ連邦捜査局などの機関はその後、攻撃を北朝鮮の Lazarus 関連クラスターに帰属させました。Bybit は自社資金で補填し、その後通常運営を行い、ユーザー資金には影響がありませんでした。
2025 年 2 月に Bybit のコールドウォレットが盗まれた後、Bitget は最初に公に手を差し伸べた取引所の一つであり、プラットフォームは自社資金で Bybit に 4 万枚の ETH を送金し、その時の価値は約 1.05 億から 1.06 億ドルであり、出金の混乱を緩和するために使用されました。この借款は無担保、無利息、固定返済期限なしであり、Bybit の CEO Ben Zhou は後のインタビューで、Bitget が最初に助けてくれたと述べ、契約も交わしていないと語りました。Bitget は関連アドレスをブラックリストに登録し、引き続き支援を提供できると述べました。約 3 日後、Lookonchain は Bybit が 4 万枚の ETH を返金したことを監視し、Gracy は投稿で回収したことを確認しました。
歴史的に中央集権取引所が盗まれた場合、公開された振り返りで最も一般的な原因はホットウォレットの秘密鍵または署名権限が取得されることです。Coincheck は 2018 年に約 5.3 億ドル、KuCoin は 2020 年に約 2.8 億ドル、Bitmart は 2021 年に約 1.5 億ドルで、いずれもネットワーク接続されたホットウォレットの鍵が失われたことを指摘しています。もう一つのタイプはマルチシグと署名インターフェースが回避されることです:Bitfinex は 2016 年に当時のマルチシグスキームに関連していました;WazirX は 2024 年にマルチシグの制御権が変更されました;Bybit は 2025 年 2 月に盗まれましたなど。また、サプライチェーンや運用段階での失敗もあり、署名者のデバイス、ウォレットサービスプロバイダー、または内部権限が利用されることがあります。
発表時点で、Bitget は毎時調査の進捗を追跡すると述べており、具体的な攻撃経路(秘密鍵の漏洩やインターフェースの脆弱性が関与しているかどうか)は公式の完全な報告が公開されるまで待つ必要があります。













