世界最大級の暗号資産取引所の1つであるビットゲットは、9月24日にホットウォレットのセキュリティ侵害を受け、不正送金が約3億5160万ドル発生した。これについて、CEOのグレイシー・チェン氏は、予備的な証拠から北朝鮮のラザルス・グループが犯人である可能性が高いとみていると述べた。

当該取引所は調査中、出金を一時停止したが、専用のユーザープロテクションファンドによってユーザー資金は完全に保護されていると述べており、同ファンドは4億6400万ドル超の準備金を保有している。

インシデントはどのように展開したか

ビットゲットの公式発表によると、同取引所のセキュリティシステムは、2026年9月24日18:31(UTC)に、限られた数のホットウォレットに関わる無許可の送金を検知しました。同社は、セキュリティチームが直ちに緊急対応の手順を発動し、全面的な調査を開始したと述べています。ビットゲットの評価では、影響を受けた資産は約3億5,160万ドルで、ホットおよびウォームウォレット基盤の一部から引き出された19件の別々の送金が含まれていました。

ビットゲットは、取引所のコールドウォレット(オフライン保管の仕組みで、プラットフォーム資産の大部分を保持している)には安全性が保たれており、影響はなかったと強調しました。影響を受けた資産は複数のブロックチェーンにまたがり、イーサリアム、XRP Ledger、アバランチ、BNB Smart Chain、アービトラムを含みます。盗まれた資産のうち最大のものはXRPで、約1億5,750万ドル相当でした。

攻撃者は伝えられるところによってどのようにして実行したのか

ビットゲット自身の技術評価によれば、攻撃者はユーザーのプライベートキーを盗んだり、顧客ウォレットを直接侵害したりしなかったとのことです。代わりに同社のセキュリティチームは、ハッカーがバックエンドのウォレットシステムに侵入し、送金の詳細を偽造し、その後ビットゲットの通常のトランザクション署名プロセスを起動させたと説明しています。これにより、送金は不正ではなく正当に許可されたもののように見せかけられた、ということです。

チェン氏はライブ配信で、このインシデントをビットゲットの社内システムの“直接的な侵害”だと説明し、攻撃者は個々の顧客アカウントに紐づく出金依頼を偽造するのではなく、資金を直接移動させたと明確化しました。バックエンドシステムに最初にアクセスするために使われた正確な手法は、現在も調査中です。

なぜ北朝鮮が疑われているのか

Xでのライブ配信中に語ったビットゲットCEOのグレイシー・チェン氏は、捜査チームが、過去に北朝鮮のハッキング集団と関連していたVPNサービスに結びつくIPアドレスを特定したと述べ、攻撃全体のパターンが、北朝鮮の国家と結びついたとされる主体による過去の作戦に非常によく似ていると説明しました。チェン氏は、攻撃者の身元は現時点では完全な確実性をもって確認できないと慎重に断ったうえで、入手可能な証拠は「Lazarus Group」の関与を示しているとしました。

独立したブロックチェーン調査者は、帰属(アトリビューション)についてさまざまな見解を示しています。Xの@SpecterAnalystというハンドルを使うアナリストは、ビットゲットのハッキングを、7月に発生したAFXの先行する2,400万ドル規模の侵害に結びつけたと主張しました。その侵害は、北朝鮮と関連するハッキング部隊のTraderTraitorにより特定されたものでした。さらに、ビットゲットから盗まれたXRPはブリッジされ、その後、当時の盗難資金に直接たどれると指摘しています。

ほかのオンチェーン分析者たちは、主要な取引所のハッキングを自動的に「Lazarus」と名付けることに反発しています。ある解説者は、その名称が特定できる単一の集団というより、さまざまな北朝鮮のサイバー作戦の“何でも屋”的な呼称になっていると指摘しました。発表時点で、ビットゲットは、盗難資金が過去に特定されたLazarusが管理するウォレットに直接結びつく具体的なオンチェーン証拠を公表していません。

もし確認されれば、疑われる北朝鮮の関与は、十分に文書化された一連のパターンに合致します。Lazarusおよび関連グループは、近年メモリに残る最大級の暗号資産取引所の窃盗のいくつかについて責任があるとされてきました。たとえば、2025年2月の1.5B(15億ドル)規模のバイビットのハック、2024年の3億800万ドルのDMM Bitcoin崩壊、同じ年の2億3,490万ドル規模のWazirX侵害などです。

侵害後の業界サポート

業界での結束の象徴的な出来事として、バイビットCEOのベン・ジョウ氏は、自チームがビットゲットの調査を支援するため待機していると述べました。これは相互的な対応です。というのも、ビットゲットは以前、2025年にバイビットが記録的なハッキングを受けた際、40,000 ETHの支援を行っていたためです。ジョウ氏はさらに、盗まれた資金がビットゲットから奪われたものだと追跡するため、バイビットが「LazarusBounty」プラットフォームを特定目的で更新していると付け加えました。

ユーザーにとって何が機能していて、何が機能していないのか

ビットゲットは顧客への実際の影響をすばやく明確化しました。口座残高は正確なままで、入金と取引は通常どおり継続しています。セキュリティ審査が続いている間の予防措置として、出金は一時的に停止されています。同取引所は、該当する送金先アドレスをフラグ付けし、法執行機関およびブロックチェーンのセキュリティパートナーと正式に連携したと述べました。また、複数のブロックチェーン財団がすでに、攻撃者が管理する特定のウォレットを凍結したと付け加えています。ビットゲットは、調査の進行に合わせて毎時の公開アップデートを行うことを約束し、また侵害から24時間以内に、根本原因の分析を含む完全なインシデントレポートを公表すると誓約しました。

プロテクション・ファンドは損失をどう補填するのか

ビットゲットは、損失はユーザーに転嫁されるのではなく、同社のプロテクション・ファンドで吸収されると確認しました:

「このような時のためにビットゲット・プロテクション・ファンドは存在します。現在の価格で約5,500BTC、約4億6400万ドル(M)です。」

同社は資金の透明性を強調し、全てのファンドのウォレットアドレスは公開され、いつでもオンチェーン上で検証可能だと述べました。さらに、支払い後にファンドを補充する計画があることを確認し、その手順の詳細については別途発表するとしました。

ビットゲットとは

2018年に設立されたビットゲットは、規模の面で世界の暗号資産デリバティブ取引所トップ5に入っています。推定で登録ユーザーは45百万〜120百万(150カ国以上)に及び、800以上のスポット取引ペアを通じて、日次の取引高は200億ドル超に達しています。

より広いパターンの一部

2026年にこれまで報告された中でも最大規模と見なされるビットゲットの侵害は、バランサー、クロノス系のテクトニック、オスティウム、そしてハードウェアウォレットメーカーのセーフパルとトレゾールでの大きな出来事がすでに含まれている、取引所とプロトコルのセキュリティにとって難しい1年に拍車をかけています。

次に何が起きるのか

法執行機関とブロックチェーンのセキュリティ企業がすでに正式に関与し、複数のブロックチェーン財団が疑わしいウォレットを凍結していることから、今後数日は、帰属(誰がやったのか)と出金復旧の時系列の両面でさらなる明確化が進むはずです。ビットゲットは調査が続く間の継続的な透明性を約束していますが、その一方で当面は、取引と入金の機能は影響を受けていません。