THE BITGET HACK SHOWS THAT SECURITY DOES NOT END WITH PRIVATE KEYS

Bitgetのハックは、暗号資産のセキュリティがプライベートキーを守ることだけではないという教訓です。

9月24日、攻撃者はBitgetの取引所インフラから約3億8750万ドル($387.5M)を移動させました。

Bitgetは、自社のプライベートキーは侵害されていないとしています。代わりに攻撃者はバックエンドの脆弱性を突き、セキュリティ管理を回避して、不正な送金を認可したとのことです。

盗難の後に、さらに興味深い展開がありました。

攻撃者は資金を複数チェーンにまたいで動かし続けました。9月28日には、Bitgetがハックに関連するアドレスをプロトコル側でブロックするよう求めていたにもかかわらず、約6.3Mドル($6.3M)相当の2,390 $ETHが、THORChainを通じて75.2 $BTCに換金されたと報告されています。

同時に、 $NEAR Intentsは、攻撃者に関連する試みられたフローが5,000万ドル($50M)超あることを検知したとされていますが、そのセキュリティシステムが大半の活動をブロックしました。実行中に凍結されたのは約503Kドル($503K)で、一方で約166Kドル($166K)が通過したと報告されています。

これにより、暗号資産ユーザーにとって重要な学びが生まれます。すなわち、分散化、無許可(パーミッションレス)なインフラ、そしてセキュリティは同じものではない、ということです。

プロトコルは無許可でありながら、それでもセキュリティの仕組みを持つことは可能です。ですが、盗まれた資金が複数のチェーン、取引所、ブリッジ、スワップ・プロトコルにまたがって動く瞬間、その責任の所在を定義するのははるかに難しくなります。

ユーザーにとっての教訓はシンプルです。コールドウォレットを使っているか、プライベートキーを保護しているかだけで、プラットフォームのセキュリティを判断しないことです。

バックエンドのインフラ、認可(オーソリゼーション)管理、出金手順、監視、そして疑わしい取引がどれほど迅速に検知され、封じ込められるか――システム全体を見てください。

暗号資産はユーザーに資産を扱う前例のないコントロールを与えますが、その一方で、あらゆる取引の背後にあるセキュリティ・アーキテクチャが重要になるということでもあります。

Bitgetの事例は、その理由をまさに示しています。