HN 日本語サマリー

← 一覧へ戻る
セキュリティ

北朝鮮、仮想通貨取引所Bitgetの3億8800万ドルハッキングの「可能性が高い」

North Korea 'Likely' Behind $388M Hack of Crypto Exchange Bitget (gizmodo.com)

24 pointsby MC9956 コメント

要約

仮想通貨取引所Bitgetは、約3億8750万ドル相当の資産が盗難された事件で、北朝鮮が関与している可能性が非常に高いと発表しました。攻撃者は秘密鍵を盗むのではなく、バックエンドシステムを侵害してトランザクションデータを偽装し、不正な資金移動を実行したとみられています。この事件は、北朝鮮に関連するとされるハッカー集団「Lazarus」の関与が指摘されており、今年最大規模の北朝鮮による仮想通貨窃盗事件となる可能性があります。

全文翻訳

仮想通貨取引所Bitgetは、約3億8750万ドルの盗難事件の背後に北朝鮮が関与している可能性が非常に高いと述べています。このハッキングでは、秘密鍵を盗む必要はありませんでした。 現地時間木曜日の18:31 UTCに、セーシェルに拠点を置くプラットフォームのセキュリティシステムが、一部のホットウォレットからの不正な送金を検知しました。これは公式のインシデント通知とCEOのGracy Chen氏の投稿によるものです。この侵害はBitgetのホットウォレットとウォームウォレットの一部に影響しましたが、オフラインで保管されているコールドウォレットは無事でした。なお、このハッキングはBitget Exchangeのみに影響し、Bitget Walletのユーザーは影響を受けていません。 [SECURITY NOTICE] Bitget Hot Wallet Incident — September 24, 2026 At 18:31 UTC on September 24, 2026, Bitget's security systems detected unauthorized transfers from some of our hot wallets. Our security team activated emergency response protocols immediately. What we have… — Gracy Chen @Bitget (@GracyBitget) September 24, 2026 Chen氏は後に、調査官が秘密鍵の侵害を除外したと述べています。「攻撃者はウォレットインフラストラクチャ内の重要なバックエンドシステムを侵害し、それを使用してトランザクションデータを偽装し、承認プロセスをトリガーして資金を移動させました」と彼女はXに投稿しました。つまり、Bitgetの内部システムからは、これらの送金は正当なものに見えたということです。 Bitgetは、MandiantとSlowMistの支援を受けて調査が継続中であると述べています。当初、Bitgetは損失額を3億5160万ドルと見積もり、トークンごとの内訳は公表していませんでした。オンチェーントラッカーのLookonchainによると、最も大きな割合を占めたのは1億293万XRP(約1億5748万ドル)で、次いで31,890 ETH(約8575万ドル)、USDT、USDC、USD₮0、3,000 XAUt(トークン化された金)、BNB、AVAX、TRXでした。Lookonchainはまた、攻撃者がすでにEVMチェーン上の収益の大部分を67,982 ETHに交換したと述べています。Bitgetはその後、最初の公式集計から漏れていたZcashと追加のTRON残高を含め、公式の総額を約3億8750万ドルに引き上げました。この修正は、流出が封じ込められた後の追加の盗難ではなく、インシデント中の送金のより完全な会計処理であると説明しています。Arkham Intelligenceは、ハッカーのウォレットをブロックチェーンインテリジェンスプラットフォームにタグ付けしました。 Update: The funds hacked from #Bitget include: 102.93M $XRP ($157.48M) 31,890 $ETH ($85.75M) 34.75M $USDT ($34.75M) 21.05M $USDC ($21.05M) 19.67M $USD₮0 ($19.67M) 3,000 $XAUt ($12.82M) 12,719 $BNB ($9.88M) 821,012 $AVAX ($8.38M) 20.59M $TRX ($7.07M) https://t.co/7bPfuGYQJb pic.twitter.com/eCJBnxvNny — Lookonchain (@lookonchain) September 25, 2026 Chen氏は顧客に対し、アカウント残高は正確であり、全額の損失はBitgetのユーザー保護基金でカバーされると伝えました。この基金は4億6400万ドル以上と評価されています。3億8750万ドルの損失をカバーするには、この準備金の大部分が必要となります。Bitgetによると、基金は5,500ビットコインであり、支払いが確定するまでドル建てのクッションはビットコイン価格に応じて変動します。セキュリティレビューのため出金は一時停止されていますが、入金と取引は引き続き可能です。Bitgetは、9月26日午前4:00 UTCまでに出金計画を発表すると述べています。 Chen氏はまた、復旧報奨金を開始しました。攻撃者の資金を自発的に凍結した場合は5%、自発的に資金を回収した場合は5%で、さらにトレーシングダッシュボードとBybitのLazarusbountyサイト経由で情報提供するパスを提供します。一部のブロックチェーン財団はすでに攻撃者のウォレットを凍結しているとのことです。CircleとTetherは、それぞれ約31万8000ドルのUSDCとUSDTを保有する関連アドレスをブラックリストに登録しましたが、これは詐欺師が移動させたイーサリアムのごく一部であり、発行元が凍結できないものです。過去に、Circleはこの種の状況での対応の遅さから批判されてきました。 北朝鮮が直ちに疑われる Chen氏はXでのライブQ&Aで、このインシデントを北朝鮮に関連付けました。「特定のDPRK(朝鮮民主主義人民共和国)グループが使用するVPNの選択に一致するIPアドレスをいくつか特定しました」と彼女は述べました。「パターンは、以前北朝鮮のチームが行ったことと非常によく似ています。」彼女は部隊名を挙げていませんが、Bitgetは現在、この侵害が内部犯行であるとは考えていないと付け加えました。 ブロックチェーン分析会社Ellipticも、Bitgetの攻撃が北朝鮮と関連している可能性が「非常に高い」と評価しました。同社は、Bitgetから盗まれたXRPと、以前DPRKに起因するとされた盗難事件からのイーサリアムとのオンチェーン上のつながりを指摘しました。また、Bitgetの収益が、昨年の14億ドルのBybitハッキングの資金洗浄に使用されたアドレスに触れていることも示しました。MetaMaskのTaylor Monahan氏は、Bitgetから盗まれた資金が、以前Bybitから盗まれた資金を受け取ったアドレスに流れ着いたとすでに指摘しており、その実行者としてLazarusを名指ししました。Lazarusは、西側諸国政府が北朝鮮の国家支援ハッキング集団を指す際に使用する名称です。米国当局は、この集団が政権の軍事情報機関の下で活動し、政府の資金調達を支援するために仮想通貨を盗んでいると説明しています。仮想通貨詐欺調査員でParadigmのアドバイザーであるZachXBT氏も、この事件を「DPRKによるBitgetのエクスプロイト」と呼んでいますが、監視する計画はないと述べています。 Funds stolen from Bitget ends up in an address that previously received funds stolen from Bybit Lazarus and their money launderers give less than 0 fucks about hiding They know they can hack whoever they want and launder whatever they want and no one will stop them — Tay 💖 (@tayvano_) September 25, 2026 北朝鮮の攻撃者は、今年最大規模の仮想通貨窃盗事件に関与しており、6ヶ月にわたるソーシャルエンジニアリングキャンペーンを経て、Driftから約2億8500万ドルが12分で盗まれました。4月には、TRM Labsが2017年以降の同政権の総被害額を60億ドル以上に達すると推定し、北朝鮮のエージェントがその月までの盗まれた仮想通貨価値の76%を占めると述べています。Ellipticによると、Bitgetのインシデントは2026年で最大の単独の北朝鮮による仮想通貨窃盗事件であり、今年の同国によるハッキング被害額を10億ドル以上に押し上げています。平壌は、彼らの alleged 仮想通貨犯罪を「存在しない」サイバー脅威と呼び、これらの疑惑の出所を「米国政府機関、爬虫類メディア機関、陰謀を企む組織」と一蹴しています。 モンスター時代の仮想通貨ハッキングの一年 4月はすでに、仮想通貨プロジェクトのハッキング件数で史上最悪の月となっており、DefiLlamaは29件のインシデントを数え、Certikは損失額を約6億5100万ドルと見積もっています。これは、2025年2月のBybit盗難事件を除けば、2022年3月以来最大の月間総額です。DefiLlamaは現在、Bitgetの流出額を2026年最大の仮想通貨ハッキングとランク付けしており、CryptoSlateは、Bitgetの当初の3億5160万ドルという数字を加えるだけで、9月の報告された盗難額が4月を上回り、今年最もコストのかかる月になったと指摘しています。 仮想通貨業界はまた、最先端のAIモデルが、修正される前に重大なバグを発見する能力を高めているのを一年間見てきました。OpenZeppelinの共同創設者Manuel Aráoz氏は、以前は友人や家族に、通常はブルーチップとして扱われる名前も含め、DeFiから撤退するように伝えていたほどです。「コーディングエージェントは脆弱性を見つける上で超人的です」と彼は述べています。非常に信頼されているビットコイン中心のシステムでさえ、無事ではありませんでした。今月初め、BlockstreamのLiquid Networkソフトウェアのバグにより、攻撃者は裏付けのないL-BTCをミントし、連盟の鍵を盗むことなく約4,000ビットコイン(当時約3億2000万ドル相当)を現金化することができました。このエピソードは、Coldcardハードウェアウォレットの以前の脆弱性に続き、すでに1億ドル以上のビットコインが盗まれていました。