Bitgetホットウォレット盗難の全過程:3.52億米ドルがどうやって消えたのか、資金はどこへ行ったのか、ユーザーは今何をすべきか。1つの文でまず結論を言うと、北京時間9月25日未明、Bitgetの一部ホットウォレット/ウォームウォレットで無権限の送金が発生。公式推計では影響は約3億5160万米ドル。コールドウォレットおよびユーザー口座の残高は「未影響」とされる。出金は停止、入金と取引は稼働中。公式は、損失は4億6400万米ドル超のユーザープロテクション基金でカバーできると述べている。

これは「ある1つのコインだけが盗まれた」という話ではなく、マルチチェーン・複数資産が同時に流出しているのです。オンチェーン追跡での最大頭は現状ETHではなくXRPです。1、タイムライン:異常から発表まで、約3時間

  • 9月24日18:31 UTC(北京時間25日02:31):公式は、安全システムが一部ホットウォレットの異常な送金を検知したと述べた。

  • その後、約2.5時間ほど:オンチェーン上でBitgetのラベル付けアドレスが新しいアドレスへ送金し続けるのが確認され、ステーブルコインは素早くETHへ換金され、一部の資金はクロスチェーンで分流。初期のオンチェーン集計では、当初1億8000万〜1億9000万米ドル程度にとどまっており、公式の3億5160万米ドルとの差がはっきりありました——この差は、すべてが公開されていないラベル付きアドレス、その他チェーン、そして社内の帳簿上の計上基準によるものです。

  • 21:30 UTC前後:CEO Gracy Chenが公告を出し、事象を確認し出金を停止。24時間以内に完全な事故レポートを提出すると約束し、調査完了前に攻撃経路を推測しないと述べました。

  • 25日未明:Bitgetはビジネス側でもより細かな見立てを同期——初期判断として、秘密鍵が直接流出したのではなく、ウォレットサービスのバックエンドが侵害され、攻撃者が送金情報を偽造し、承認済みの署名プロセスを呼び出して資金を送金した、とのこと。損害は止めており、継続的な流出はないと主張。これが公式口径で、完全な技術的な帰属はレポート待ちです。

検出後も、数時間にわたり資金が一部のネットワークからさらに離れていった。これが外部の疑念に対する“対応速度”の核心ポイントです。

二、盗難の内訳:最大の1件は1億5700万米ドル。XRPLookonchainが開示したオンチェーン構成(約3億5100万米ドル規模で、公式数値に近い):

  • XRP:1億293万枚、約1億5750万米ドル(最大の単発)

  • ETH:31,890枚、約8575万米ドル

  • USDT:3475万

  • USDC:2105万

  • USD₮0:1967万

  • XAUt:3000枚、約1282万米ドル

  • BNB:12,719枚、約988万米ドル

  • AVAX:821,012枚、約838万米ドル

  • TRX:2059万枚、約707万米ドル

ステーブルコインが送金されると、攻撃者はすぐにUniswap / 1inchなどのルーティングでETHに換金し、さらにはプレミアムを付けてでも買い手を見つけるほどでした。目的は明確です:ステーブルコイン発行元による凍結を回避すること。これは2025年のBybit事件後、業界で何度も見られてきた手口です。三、いまハッカーは何をしているか。大部分のXRP、ETH、BNBは攻撃アドレスにまだ滞留しており、一度に大規模な投げ売りはしていません。「換金の試し」が出ています。約3.35万枚のXRP(約5万ドル相当)がBridgers / SWFTで約17ETHに換えられ、その後、3つのイーサリアムアドレスに分散して送金されています。1億5700万ドル相当のXRP在庫と比べると、これは“橋渡しのテスト”のようで、メインの出貨ではありません。次に本当に市場への衝撃を左右するのは、「いくら失ったか」ではなく、このロットが取引所で売られるのか、凍結されるのか、長期間オンチェーンに“置かれ続ける”のかです。四、「金将軍」なのか? 現時点では疑いであって断定ではありません。コミュニティや一部メディアは北朝鮮のLazarusクラスターを疑っています。その理由は:多チェーンでの同期、ホット/ウォームウォレット層、ステーブルコインの秒単位でのETHへの即時換金、そして手口が、2025年のBybitでの約14〜15億米ドルが盗まれた事件と似ているからです。Bitgetは当時、Bybitに無担保ETHの流動性支援もしていたことがありました。

しかし当局は現時点でも攻撃者を特定して名指ししていません。完全な証拠が出揃うまで、「金将軍」を確定結論として扱うのは早すぎます。より確実な表現はこうです:攻撃者が手に入れたのは、コールドウォレットの秘密鍵を“丸ごと盗んだ”ことではなく、ウォレット運用システムの制御権です。コールドウォレットは公式に「無事」と主張されています。五、公式の約束 vs まだ実現していない3つのこと。すでに整理済みです:

  • 影響を受けたのは約3億5160万米ドル

  • 補償基金が4億6400万米ドル超をカバー。帳簿上でも十分に対応できる

  • コールドウォレットは影響なし

  • ユーザーの台帳残高はまだ残っている

  • 入金・取引は継続;出金は一時停止

  • 当局とオンチェーンのセキュリティ会社に報告済み

まだはっきりしておらず、かつ最も信頼に影響するのは:

  1. 攻撃の入口は結局、サプライチェーンなのか、社内システムなのか、署名インターフェースなのか、それとも別の何かなのか

  2. 出金はいつ開くのか、まず小額で検証するのか

  3. 盗難資金の回収/凍結の割合

補償基金が埋められるからといって、信頼が自動的に戻るわけではありません。取引所のセキュリティ事故でユーザーが恐れるのは、決して「公式が補償できると言っていること」ではなく、「お金が当面出せない」「発表とオンチェーンでの事実が一致しない」「フィッシングリンクが飛び交う」という点です。六、市場への3層への影響。第一層:売り圧。XRPとETHが注目対象です。資金が引き続きブリッジを通って取引所に入るなら、短期では追加の売り圧が出ます。逆に長期で動かなかったり、凍結されたりすれば、価格への衝撃はずっと小さくなります。第二層:Bitget自身。出金停止そのものがプレッシャーテストです。今後、「回復までの時間が何度も変更される」「報告が曖昧」「新しいアドレスからもなお流出が続く」などが出れば、補償基金の数字がどれだけ良く見えても、感情は抑えきれません。第三層:全体のCEX。これはBybitの後、また数億米ドル規模のホット/ウォームウォレットが陥落した事例です。強気相場の流動性が大きいほど、中央集権型のカストディにおける“単一障害点”の目立ちが際立ちます。これは「どこか特に不運だった」のではなく、業界構造の問題です。七、ユーザーは今どうするか(まず元本を守り、検証を待つ)。

  • 公式サイト/アプリの入口だけを使い、いかなるDMでの「補償」「移行」「ウォレット検証」「補助署名」リンクも拒否してください。この種の詐欺は、事故後1〜2時間以内に爆発的に出現します。

  • 追加で入金しないでください。既存の残高と注文記録は、ご自身でスクリーンショット保存を。

  • 出金が復旧したら、まずは少額が入金されるか確認し、その後に、取引所にアイドル資金を置き続けるかどうかを判断してください。

  • 長期的には:単一プラットフォームで上限を設定し、大口はコールドウォレット/自主管理に回す。「取引所から出せる」ことを日常の演習として捉え、事故が起きてから思い出すのではなくする。

  • 見るべき3つのシグナルだけに注目してください:公式の出金復旧告知、盗まれたXRP/ETHが取引所に入るかどうか、凍結/回収の割合。

八、3つの今後のルート(予測ではなく、観察の枠組み)

  • 順調に復旧:脆弱性を封じる+資金を補填する+出金の着金が継続 → 信頼は徐々に修復される。

  • 復旧の遅れ:照合作業の長期化、行列、開示とオンチェーンの不一致 → 不確実性が続く。

  • リスク拡大:新たな流出や弁済の異常が再発 → 信用への圧力が大幅に強まる。

ここまで読んだら、感情は脇に置いて、次の3つの言葉だけを見てください。根本原因の説明があること。埋め合わせができること。出金が継続して着金すること。この3つが同時に成立するまで、「もう大丈夫」と言うのはまだ早いです。以後はBitget公式の告知とオンチェーン追跡に基づいて判断し、スクショを鵜呑みにせず、不審なリンクもクリックしないでください。