Bitgetは再び出金を開始します:3.8億ドルの盗難の後、本当の試練が始まったばかりです
著者:谷昱,ChainCatcher
9月26日正午、Bitgetは前日の約束を果たし、段階的な出金再開のスケジュールを発表しました:9月28日16:00(UTC+8)にビットコインネットワークの出金を再開し、9月29日16:00にイーサリアム、BSC、Arbitrum、Base、Optimism上のETHを再開、9月30日16:00にイーサリアム、BSC、ソラナ、トロン上のUSDTを再開、10月2日16:00に残りのトークン、法定通貨およびP2Pを再開します。公式は同時に、出金停止は「安全対策であり、ユーザー資産の可用性とは無関係」と再確認し、入金と取引は中断されていないとし、財務損失は保護基金が負担するとしています。
9月24日18:31(UTC)にシステムが最初の不正転送を検出してから、最初の出金が再開されるまで約86時間かかりました;10月2日までに全てが回復するには7日半かかります。
この期間には参照物があります。2025年2月、Bybitは15億ドルが盗まれ、規模は今回の4倍で、Ben Zhouはブリッジローンで穴埋めをし、出金は72時間以内に回復しました。Bitgetは今回の規模が小さいにもかかわらず、時間がかかりました。これについてBitgetの華語圏責任者、謝家印の説明は次の通りです:「盗まれた方法が異なるため、すべての潜在的リスクを絶対に排除するため、他のケースの処理方法とは異なります。」
この言葉は実はもっと重要なことを示しています:間違っているのは金庫そのものではなく、全体のプロセスです。プロセスを修正するのは、鍵を交換するよりも遅いのです。
1.8億から3.875億へ:数字はまだ修正中、止血には約三時間を要した
金額はこれまでに二回変更されており、今後も変わる可能性が高いです。
最初の報告は3.516億ドルで、以前のチェーン上の機関の推定はさらに低く------ArkhamのアナリストEmmett Gallicは最初に1.78億ドル、PeckShieldとBubblemapsの見解は1.45億から1.92億ドルの間で、最終的な数字の約半分程度でした。9月25日、Bitgetはさらに約3.875億ドルに上方修正し、その理由は「事件期間中の転送状況のより完全な計算」であり、新たにZcashとTRONチェーン上の未計上のZEC、TRX、XAUtが追加されました。公式はこれが新たな盗難を意味するものではなく、事件は制御下にあると強調しました。
Lookonchainの分析によると、このお金の大部分は異常に集中しています:102,930,000枚のXRP(約1.5748億ドル)、31,890枚のETH(約8575万ドル)、3,475万USDT、2,105万USDC、1,967万USDT0、3,000枚のXAUt(約1,282万ドル)、12,719枚のBNB、821,012枚のAVAX、2,059万TRX。慢雾MistTrackのマークリストは、攻撃者のアドレスが少なくとも7つのRippleアドレス(合計約102,926,478枚のXRP)、11のEVMアドレス、1つのTRONアドレスを含むことを示しています。
本当に追及すべきは時間です。チェーン上のデータは公式よりも早く問題を発見しました:19時前に、ArkhamのアナリストEmmett Gallic、PeckShield、Bubblemapsが次々と異常をマークしました。Arkhamの後の計算によれば、2.28億ドルが18:58から19:16の18分間にBitgetのウォレットから離れました。 Forbesが引用したチェーン上のデータによると、転出は約三時間続き、最後のETH転送は公式の公開報告の52分前に発生しました。
つまり、「検出から」止まるまで、ほぼ三時間がかかりました。この三時間の間に、攻撃者はEVM側の大部分の戦利品を約67,982枚のETH(約1.83億ドル)に交換しました------投資のためではなく、自分自身を「凍結不可能」にするためです。
もう一つ、今も解消されていない矛盾があります:Arkhamは1.53億ドルのXRPがBitgetのコールドウォレットとマークしたアドレスから来ていると述べましたが、Bitgetは始めからコールドウォレットは完全に安全だと主張しています。現時点で、両者の主張は公の場で整合していません。
秘密鍵は失われていない:回避されたのは承認プロセス
Gracy Chenが9月25日午前に提供した説明は、この事件の中で最も異常な部分です。
彼女は、攻撃者がウォレットサービスのコアバックエンドシステムに侵入し、「虚偽の転送情報を生成し、Bitgetの署名プロセスを呼び出した」と述べ、資金をプラットフォームから転送したと明言しました;同時に「秘密鍵の漏洩の可能性は排除できる」とも明言しました。その日の三時間のXライブ中に、彼女は初期の手がかりがサプライチェーン攻撃を指し示していると述べ------汚染されたのは取引所の日常使用の第三者ツールであり、コアシステムではなく、内部の人員の関与は疑っていないとしました。現在、Mandiantと慢雾は調査を支援しており、具体的な侵入経路は最終報告で確認される予定です。
この技術的な経路の重要性は、セキュリティの境界の定義を再定義することにあります。過去数年、取引所のセキュリティの物語はほぼすべて秘密鍵の管理に関するものでした:ホットとコールドの階層、多重署名、MPC、HSM。Bitget自身もこの言葉を使っています------三層のウォレットアーキテクチャ、ホット、ウォーム、コールドの分離、コールドウォレットはオフラインです。しかし、今回は秘密鍵は一つも失われておらず、コールドウォレットの一行のコードも触れられていません、攻撃者はただシステムが誰にも気づかれないように、偽造された出金リクエストを通常のリクエストとして承認させたのです。
したがって、問題は「お金はどこに保管されているか」から「誰がそのお金を動かす権限を持っているか」に変わりました。
業界の反応はかなり抑制されていますが、穏やかではありません。CertiKの資本市場および政策責任者Esme Pauは、これは「2026年の最も実質的な中央集権取引所攻撃の一つ」であり、「デジタル資産業界の再びの警鐘」であると述べ、盗まれた規模は保護基金の四分の三に相当し、「一般的なセキュリティの疎漏を超え、危機的な事件となった」と指摘しました。サイバーセキュリティ会社FailSafeのCEO、Aneirin Flynnはさらに直接的に言いました:この盗難の意味は「大規模な取引所がホットウォレットのセキュリティという幻想を解体したことにある」;たとえ保護基金が損失をカバーしても、「この規模の侵入は暗号インフラに対する市場の機関信頼を深刻に損なう」と。
LedgerのCTO、Charles Guillemetは、変数そのものに矛先を向けました------AIは脆弱性の発見と攻撃の作成をより安価にしていると述べ、「セキュリティは暗号分野で常に難題であり、AIは攻撃者に有利な状況を推進しています。このギャップを縮小するには、次の攻撃の後処理ではなく、セキュリティの基本原則とアーキテクチャを変える必要があります。」
これら三つを合わせて見ると、2026年の攻撃面はすでに明確です:CertiKは、攻撃の焦点がスマートコントラクトの脆弱性からインフラ侵入、ホットウォレットの窃取、秘密鍵の漏洩に移っていることを観察しています。違いは、コントラクトの脆弱性は監査の回数を尽くすことができるのに対し、承認プロセスの中で信頼されているデータチェーンは、誰もがそのどの環で偽造されるかを事前に尽くすことができないということです。
0.08%:ネットワークの回収効率と天井
盗まれた資金がどれだけ取り戻せるかは、事件発生の最初の数分でほぼ決まっていました。
CircleとTetherは行動を起こしました。9月25日05:00(UTC)、CircleはUSDC契約に内蔵されたブラックリスト機能を呼び出し、Etherscanで「Bitget Exploiter 8」とマークされたアドレスの99,990枚のUSDCを凍結しました;約7時間後、Tetherは同じアドレスをUSDTのブラックリストに追加し、218,023枚のUSDTをロックしました。合計約31.8万ドルで、盗まれた総額の約0.08%です。
この割合は目を引くほど低いですが、CircleとTetherの失職を説明するものではなく、この事象の構造的な天井を示しています:ステーブルコインは発行者が書いた契約であり、発行者は契約レベルで凍結できます;ETHはネットワークのネイティブ資産であり、契約も発行者もなく、誰もその権限を持っていません。攻撃者は明らかにこれを誰よりもよく理解しています------新たに作成されたウォレットは6分以内に1,967万USDT0をUniswapXと1inch Fusionを通じて7,111枚のETHに交換し、最高で約5%のプレミアムを支払いました。凍結不可能のために、安く売ることを選びました。 Bitget自身が公開したチェーン上の分析によれば、事件発生数時間内に約6,300枚のETH(近1,900万ドル)がTornado Cashに流入しています。
追跡者の合意は、攻撃者の関連アドレスに6.3万枚以上のETHがあり、どの発行者も触れることができない範囲にあるということです。
残るのは、形成中だが効率が限られた回収ネットワークです。Bitgetは回収報酬プログラムを開始し、資金の凍結または回収を手助けする者に5%の報酬を支払うと発表し、リアルタイム追跡ボード、情報提出入口、攻撃者アドレスAPIを立ち上げ、BybitのLazarus Bountyプラットフォームを通じて手がかりを提出することをサポートしています。業界では、BybitのCEO Ben Zhouがいつでも支援を提供すると述べ------Bitgetは彼の15億ドルの盗難後に調査を支援したことがあります;Binanceの共同CEO Richard Tengは情報を共有し、追跡を支援すると述べました;MEXCのCEO Vugar Usiは「いつでもあらゆる方法でBitgetを支援する準備ができている」と表明しました;CZも公に支援を表明しました。
この「盗まれた後に同行が互いに助け合う」シーンは、過去2年間で急速に形成されました。しかし、それができることは、すでにETHに交換する時間がない部分のお金を凍結することだけです。
保護基金はどれだけ残っているか
より現実的な問題は:4.64億ドルの保護基金は十分かどうかです。
修正された3.875億ドルを基にすると、カバレッジ率は約1.2倍で、残りのバッファは約7,650万ドルのみ------最初の3.516億ドルでの計算時よりも三分の一以上少なくなっています。Gracy Chenはこの約束を強化するために、より多くの数字を使おうとしました:「この4.64億ドル以上、すべて公開検証可能なウォレットに保管されている保護基金に加えて、Bitget自身は10億ドル以上の資産を保有しており、ユーザー資金は1:1でカバーされています。」Bitgetは45ヶ月連続で準備証明を発表しており、8月の準備率は122%です。
これらはすべて「会社の言葉」に属するもので、FTX以降、誰もがこの言葉が何を意味するかを知っています。本当の検証ポイントは二つあります:完全な事件報告が期日通りに発表されるかどうか、そして9月28日以降にユーザーが本当にお金を引き出せるかどうか。歴史も反面のサンプルを提供しています------Bitmartは2021年に1.96億ドルが盗まれた際に全額補償を約束し、2026年にはプラットフォームが閉鎖され、ユーザーはまだお金を取り戻せていません。
帰属に関して、BitgetはIP行動パターンとチェーン上の特徴が北朝鮮を指し示していると述べています。Ellipticは、これは2026年最大の疑わしい北朝鮮による暗号盗難事件であり、年間で盗まれた暗号資産の総額が10億ドルを突破したと判断しています。Chainalysisのデータによると、北朝鮮は2025年に記録的な20億ドルを盗み、ますますIT人員を派遣してターゲット企業に潜入する手法に依存しています。SentinelOneは、この事件の1週間前にTraderTraitor------Bybitの15億ドルの事件とKelpDAOの2.92億ドルの事件の背後にいるグループを、インドのITサービスプロバイダーに対する侵入と関連付けたばかりです。しかし、アナリストの中にはLazarusとの直接的な関連付けに対して慎重な態度を示す者もおり、これは依然として調査の手がかりであり、法執行の結論ではありません。
現在、BitgetプラットフォームのBGBは、盗まれる前の2.02---2.06ドルから約1.93ドルに下落し、下落幅は約5%---7%で、その後わずかに回復しました。同時期の暗号市場は過去1週間で逆に約10%上昇しています。
結語
この2年間、暗号業界は外部に「私たちはもう違う」と説得するために多くの努力をしてきました------ライセンス、監査、準備証明、保護基金、三層ウォレット構造、Bitgetはこれらを欠かすことはありません。8月には122%の準備率を発表し、45ヶ月間途切れることのないPoR、さらにはこれでも十分な保護基金もあります。
しかし、今回の損失の経路はこれらのリストのいずれにも含まれていません。攻撃者は何の暗号も解読せず、何の秘密鍵も盗んでいません。彼らはただ、再確認されるべき転送要求を、一連の承認プロセスの中でスムーズに最後のステップまで進めただけです。業界が強化しているのは鍵であり、攻撃されたのは信頼です;信頼は決して冷蔵保存できるものではありません。
したがって、9月28日に開かれたその扉の意味は、出金の回復にとどまりません。それは同時にストレステストでもあります:もしユーザーが約束された時間内にお金を完全に引き出せるなら、Bitgetはこの危機をBybit式の信頼再構築として書き記すでしょう;もし出金の待機、制限、または何らかの形式の遅延が発生すれば、86時間かけて設定されたこのスケジュールが最終的に測るのは、技術的修復の速度ではなく、取引所が自らの約束を履行する能力です。
盗まれた後、取引所の死因は決してお金を失ったことではなく、ユーザーが自分のお金を引き出せないことを発見することです。












