Last Updated on 2026年9月30日 by Co-Founder/ Researcher
秘密鍵の侵害は調査時点で否定されているのに、Bitgetから3億8800万ドルが動きました。破られたのは鍵ではなく、出金を承認するまでの経路だったとみられます。しかも、盗まれた資産は種類によって、止められるものと止められないものに分かれます。回収の難しさは、その構造にあります。
暗号資産取引所Bitgetのグレイシー・チェンCEOは、9月29日公開のCointelegraphの番組「Chain Reaction」で、先週木曜の不正流出で失った3億8800万ドルの凍結と回収について「あまり楽観していない」と述べた。参考点に挙げたのは、約15億ドル相当のETHが盗まれた2025年2月のBybitのハッキングで、Bybitの凍結と回収は合計8000万ドルにとどまるという。
Bitgetは凍結分と回収分のそれぞれ5%を報奨金とした。NEAR Intentsは5000万ドル超を阻止して約50万ドルを凍結し、TetherとCircleは関連ウォレットの31万8013ドルを凍結した。出金はBTC、ETHの順に段階再開している。
From: Bitget CEO ‘not very optimistic’ on recovering funds from $388M breach
【編集部解説】
秘密鍵の侵害は調査時点で否定されています。それでも、資産は不正に送金されました。Bitgetの流出事案は、取引所の資産管理がどこで破られうるのかを、あらためて示しています。
2026年9月24日18:31(UTC、日本時間では25日3:31)、Bitgetのホットウォレットとウォームウォレットの一部から、複数のチェーンにまたがる不正な送金が始まりました。オフラインで管理するコールドウォレットは影響を受けていません。被害額は当初の推計3億5160万ドルから、ZcashとTRON上の資産を加えた3億8750万ドルへ改められ、9月27日時点の公式解説では約3億8800万ドルです。公式によると、送金にはホット/ウォームウォレットに関連する12アドレスが関わり、影響は11チェーンに及びました。
手口は、鍵ではなく「承認の経路」だったとみられます
Bitgetの予備調査によると、攻撃者はサードパーティ製のセキュリティ製品の脆弱性を突いて高い権限の内部認証情報を得た可能性があります。その認証情報でウォレットシステムに偽の出金指示を送り、既存のリスク管理を迂回したとみられています。秘密鍵の漏洩は、調査の範囲で否定されました。 原因の詳細は、MandiantとSlowMistによる独立調査の報告を待つ段階です。
2025年2月のBybit事件は、署名者の画面に正しい送金先が表示されたまま、実際の処理内容が書き換えられたものでした。経路は違いますが、二つの事案は、暗号そのものではなく承認に至る人とシステムの連なりが狙われた点で並べて読めます。ここは私の見立てです。
預けてもらう設計では、鍵が無事でも、承認の仕組みが破られれば資産は動きます。利用者自身が鍵を持つBitget Walletは別のインフラで運用されており、今回の影響外だったと公式は説明しています。 ただし、自己管理には自己管理の難しさがあり、どちらが優れているかを決める話ではありません。 資産の主権をどこに置くかで、負うリスクの種類が変わります。
回収の構造: 凍結できるものと、できないもの
Cointelegraphによると、チェンCEOは同媒体の番組「Chain Reaction」で、全額の凍結・回収には「あまり楽観していない」と語りました。参考点はBybitです。Bybitは2026年8月の発表で、約15億ドルを奪われた2025年2月の事件について、回収約4840万ドル、凍結3050万ドル超と説明しています。事件から約1年半を経た時点でも、盗まれた資産の大半は未回収です。
凍結の手段は、資産の種類ごとに異なります。TetherやCircleは、それぞれが発行するUSDTやUSDCについて、特定アドレスのトークン移転を制限できます。今回も両社が9月25日、攻撃に関連するウォレットのUSDTとUSDCを凍結し、計31万8013ドル分にのぼると報じられています。一方、今回の被害資産にはXRPも含まれ、XRP Ledgerの公式ドキュメントは、ネイティブ資産のXRPは誰にも凍結できないと説明しています。資金が出ていく先の取引所や交換プロトコルの判断が、意味を持ってきます。
攻撃者が資金を別のチェーンへ移す出口では、交換プロトコルの判断が効いてきます。NEAR Intentsは、自社のリスク検知システムSHIELDで5000万ドル超の送金の試み(重複を除いた同チームの推計)を拒否し、実行中だった50万3000ドルを凍結したと説明しています。責任者のアレックス・シェフチェンコ氏は、Bitgetが設けた報奨金の取り分も辞退する考えを示しました。約16万6000ドルは通過したとされ、「阻止した額」と「回収できた額」は別の数字です。
チェンCEOは、クロスチェーン交換のTHORChainにも関連アドレスへのサービス停止を求めました。THORChainは9月28日、緊急停止はプロトコルを守る仕組みであり、特定の資金や個別のスワップを選んで凍結するものではないと投稿したと報じられています。検閲耐性と不正資金対策のあいだでどこに線を引くかは、分散型交換全体でこれから整えられていくテーマです。
Bitgetの報奨金は、凍結分の5%と回収分の5%です。当局の要請や裁判所の命令に基づく行為は対象外とされています。あわせて、資金の追跡ダッシュボードと攻撃者アドレスのAPIを公開し、取引所、ステーブルコイン発行体、ブリッジ、ブロックチェーンプロジェクト、カストディ事業者などに連携を呼びかけています。
攻撃者の帰属は、いまのところ断定されていません。Cointelegraphによると、チェンCEOは当初、北朝鮮系のグループが使うVPNと一致するIPアドレスを根拠に関与の可能性を示唆しましたが、Bitgetの公式解説は、独立調査の途中であるとして帰属を推測しない立場です。
回収の難しさと、利用者の資産は別の話です
公式は、損失は保護基金の対象で、利用者の口座残高に影響はないと説明しています。保護基金は準備金証明とは別の仕組みです。9月24日の初回告知では、基金は4億6400万ドル超と説明されていました。Bloombergの9月29日の配信記事は、Bitgetが示す3つのアドレスに基づく基金残高が2億ドルを下回ったと報じ、チェンCEOはメールで、自己資本で補充して1週間以内に3億ドル超へ戻す目標を示したとしています。同記事はまた、出金再開後の24時間の純流出を約4億6300万ドルとし、DeFiLlamaが約4年前に追跡を始めて以降で最大の1日の純流出だったと伝えています。預けた資産の安全は、取引所の準備金と、事故時に使える基金の厚みにも支えられています。これらの数字は評価時点で変わるため、最新の状況はBitgetの公式発表で確かめてください。
日本の読者にとって
Bitgetは8月3日、日本居住者へのサービス提供を終える方針を公表していました。新規登録は同日以降受け付けず、11月1日から口座への制限が段階的に始まり、12月31日以降は残るポジションが強制的に決済されます。今回の事案とは別の動きですが、日本居住者で口座をお持ちの方は、出金の再開状況とあわせて、公式の案内を見ておくと安心です。公式によると、BTCは9月28日にBitcoinとBSCのネットワークで出金が再開されました。ETHは29日の再開予定で、Cointelegraphは29日の再開を伝えています。USDTは9月30日17時、その他の対応トークン、法定通貨、P2Pは10月2日17時に再開予定です(いずれも日本時間、対象ネットワークは公式の告知を参照)。公式は、偽のリンクや非公式の回収サービスへの注意も呼びかけています。
今回の事案がこれから開くのは、二つの議論だと思います。一つは、独立調査の報告でサードパーティ製のセキュリティ製品という入口と、出金の承認経路の設計が明らかになること。もう一つは、発行体、チェーン、交換プロトコルが、資産の種類ごとに異なる「止める手段」をどう持ち寄るかです。今回はNEAR Intentsが報奨金を辞退して協調に動き、Bitgetは追跡情報を公開しました。攻撃の速度に、業界の連携がどこまで追いつけるか。その作法が整えられていく途上の事例として、報告書の公表を待ちたいと思います。
【用語解説】
ホットウォレット/ウォームウォレット/コールドウォレット
取引所が資産を保管する3層の仕組み。ホットウォレットはインターネットに接続して日常の出金に使い、ウォームウォレットはその中間で、ホットウォレットの残高を補いつつ余った入金を引き上げる。コールドウォレットはオフラインで保管する。
保護基金
取引所が用意する追加の財務的な備え。Bitgetは今回の損失をこの基金の対象と説明している。準備金証明とは別の仕組みとされる。
準備金証明(Proof of Reserves)
取引所が保有する資産が、利用者の残高に見合っていることを示す透明性の仕組み。
ステーブルコイン
米ドルなど法定通貨の価値に連動するよう設計された暗号資産。記事のUSDTはTether、USDCはCircleが発行する。
ネイティブ資産
そのブロックチェーン自身の基軸となる資産。XRP LedgerではXRPがこれにあたり、同じチェーン上で発行される別のトークンとは仕組みが異なる。
クロスチェーン交換
異なるブロックチェーンの資産どうしを交換する仕組み。記事のNEAR IntentsとTHORChainがこれにあたる。
凍結
特定のアドレスの資産の移転を止める措置。実行できる主体は、ステーブルコインの発行体、交換プロトコルなど、資産と場面によって異なる。
純流出
一定期間の流出額から流入額を差し引いた金額。
【参考リンク】
Bitget(外部)
本件の当事者である暗号資産取引所。事案の解説や出金再開の告知など、利用者に向けた公式の情報を、サイト内で随時公開している。
Bitget Wallet(外部)
Bitgetが提供する自己管理型のウォレット。取引所のウォレットとは別のインフラで運用され、今回の影響外と公式は説明している。
NEAR Intents(外部)
異なるチェーン間の資産交換を担うNEAR上の仕組み。リスク検知システムSHIELDで、今回の不審な送金の試みを拒否したと説明している。
THORChain(外部)
ブロックチェーン間で資産を交換する分散型のプロトコル。緊急停止は特定資金を選んで凍結するものではないと、9月28日に投稿したと報じられた。
Tether(外部)
USDTの発行体。今回、攻撃に関連するウォレットのUSDTを、USDCの発行体のCircleとともに凍結したと報じられている。
Circle(外部)
USDCの発行体。今回、攻撃に関連するウォレットのUSDCを、USDTの発行体のTetherとともに凍結したと報じられている。
XRP Ledger(外部)
XRPを基軸資産とするブロックチェーン。公式の文書は、XRPは誰にも凍結できず、発行トークンとは仕組みが異なると説明している。
【参考記事】
Bitget Security Incident Explained: Timeline, Impact and Security Response(Bitget)(外部)
Bitget公式が事案の時系列と影響範囲、原因の予備調査、出金の再開日程を整理した解説。被害額は約3億8800万ドルとしている。
Bitget Security Latest Incident Update: Fund Tracing and Recovery Bounty Program(Bitget)(外部)
Bitget公式が被害額を約3億8750万ドルに改めた更新。攻撃者のアドレス、報奨金の条件、追跡ダッシュボードの公開を示している。
Bybit Sues North Korea and Lazarus Group, Secures Preliminary Injunction Freezing Stolen Assets in Landmark Crypto Asset Recovery Effort(Bybit)(外部)
Bybitが北朝鮮などを提訴し、仮差止命令を得たとする発表。回収約4840万ドル、凍結3050万ドル超という数字を示している。
NEAR Intents says it blocked $50M tied to Bitget hackers(Cointelegraph)(外部)
NEAR Intentsが5000万ドル超の送金の試みを阻止し、50万3000ドルを凍結したと伝える記事。報奨金の辞退にも触れている。
Freezing Tokens(XRP Ledger)(外部)
XRP Ledger上で発行されるトークンの凍結の仕組みを説明する公式の文書。ネイティブ資産のXRPは凍結できないと明記している。
THORChain Rejects Bitget’s Request to Block Hacker Wallets, Says It ‘Doesn’t Censor by Design’(Unchained)(外部)
THORChainがBitgetの要請を退け、緊急停止は特定資金の凍結ではないと説明したと伝える記事。5月の事案への言及もある。
Announcement: Important Notice for Japanese Residents(Bitget)(外部)
Bitgetが日本居住者へのサービス提供を終える告知。新規登録の停止、口座の制限、残るポジションの強制決済の日程を示している。
【Crypto Verse関連記事】
Bitget約3億8800万ドル流出と「破られたのは鍵ではなく承認経路」の構造を、より広い文脈で理解するための関連記事をご案内します。カストディ型サービスの同系事案・セルフカストディの対比軸・凍結能力をめぐる資産構造・Bybit比較を横断的に読むことで、「回収の難しさは資産の種類ごとの止め方の違いに宿る」という核心が立体的に見えてきます。
カストディ型サービス・セキュリティ攻撃の同系事案
- 暗号資産カジノDuelbitsで約700万ドル流出、出口は2024年公表の新ウォレット → 本記事の直近姉妹記事。「Duelbitsの秘密鍵侵害疑い」「Bitgetの秘密鍵は無事だが承認経路が破られた」の対比を両記事併読で立体的に理解できます。カストディ型が失敗しうる形態の全景が浮かびます。
- Coldcardのシード生成に欠陥、第4波疑いを含め約1,816 BTC流出の暫定推計—競合取引は被害者と攻撃者の双方の手段に → 本記事の「秘密鍵は無事」議論と対比される、鍵そのものの脆弱性事案。「取引所側」「デバイス側」の失敗形態の対比を理解できます。
- Ledger・Trezorを狙う新型マルウェア「OkoBot」—正規アプリ内から偽の復元画面でシードフレーズを盗む → 本記事のハードウェア狙い動向と並ぶ、ハードウェアウォレット狙いの新型脅威動向。
- Binance、月次で自社社員に模擬フィッシング—偽リクルーターで試すセキュリティ耐性 → 本記事の「承認経路が破られた」議論と直接連動する、取引所側の内部認証・人的セキュリティ対策動向。「Bitget事後」「Binance予防」の対比を理解できます。
- Anthropic報告が示すKYCの死角|本人確認は偽造されず中継された → 本記事の「認証情報を奪取して既存リスク管理を迂回」議論と共通する、本人確認手続きの中継攻撃動向。認証の流れそのものを乗っ取る手口の類型を理解できます。
- Hinkal約82万ドル流出—プライバシー保護protocolが「証明なし入金」で破られた皮肉 → 本記事の流出動向と並ぶ、スマートコントラクト脆弱性事案。
- FBI被害113億ドル受け、米議会がクリプト犯罪対策の連邦タスクフォース新設法案を提出 → 本記事の被害者保護論点と並ぶ、米国側の被害者保護動向。
セルフカストディ・鍵管理
- MetaMask Agent Wallet の「セルフカストディ」を検算する—鍵の置き場所とガードレールの射程 → 本記事の「Bitget Walletは別インフラで運用され今回の影響外」議論と直接連動する、セルフカストディの実態検算動向。「取引所ウォレット(Bitget)」「エージェント×自己管理」の対比を理解できます。
- SecondFi始動|「鍵は自分のまま」EMURGOが挑む、暗号資産で使う・貯める・稼ぐ時代 → 本記事のカストディ型サービス動向と対をなす、セルフカストディ型サービスの実装事例。
凍結能力・XRPL・ステーブルコイン
- 【解説】Swift台帳・XRP・USDC|その価値は誰の負債として運ばれるか → 本記事の「XRPは凍結不可、USDT/USDCは発行体が止められる」議論と直接連動する、資産設計別の凍結能力対比。「BitgetでXRP・USDT・USDCが被害資産に含まれる」意味を負債構造から理解できます。
- ステーブルコイン「凍結」の定義なきまま―ABAが求めた4点 → 本記事のTether・Circle凍結動向と直接連動する、GENIUS法とステーブルコイン発行体凍結義務の規則制定動向。「Bitgetで31.8万ドル凍結」の背景となる制度整備を理解できます。
- XRPL機密送金、5億ドル市場と対象規格にずれ → 本記事のXRPL凍結能力動向と並ぶ、XRPL上の機関向け機密送金・監査可能性動向。
Bybit関連
- BybitがFranklin Templetonと協業、トークン化ファンドを担保に使える仕組みを開始 → 本記事の直前姉妹記事。「Bitgetの15億ドル被害・約1年半経て未回収の大半」「Bybitのトークン化ファンド担保による資産保全」いずれも取引所の資産管理の設計動向を対比して理解できます。
日本の暗号資産取引所・業界動向(日本居住者向けサービス終了の文脈)
- Laser Digital Japan登録完了 4年ぶり新規参入、相手は個人ではなく交換業者 → 本記事の「Bitget日本居住者向けサービス終了」動向と並ぶ、日本の正規登録動向。国内登録業者と海外業者の対比を理解できます。
【編集部後記】
基金の額は、同じ月のなかでも動きます。Bitgetは2025年3月の発表で、2025年2月の保護基金について、最高6億6500万ドル、最低5億4500万ドル、平均6億2300万ドルと示していました。
今回の「4億6400万ドル超」も「2億ドル未満」も、どの時点の評価なのかで読み方が変わります。次に基金の数字を目にしたときは、日付と数えた元を先に探してみてください。
——————–
※本記事は情報提供を目的としており、投資助言ではありません。
詳細は当サイトの免責事項をご確認ください。
——————–

