Bitgetが引き出し再開を予定:3.8億ドルの窃盗事件後、本格的な試練が始まる
9月26日正午、Bitgetは前日に約束した通り、段階的な引き出し復旧スケジュールを発表した。ビットコイン(BTC)の引き出しは9月28日16時(UTC+8)、イーサリアム(ETH)、BSC、Arbitrum、Base、Optimism上のETHは9月29日16時、イーサリアム・BSC・ソラナ・トロン上のUSDTは9月30日16時、残りのトークン・法定通貨・P2Pは10月2日16時にそれぞれ開始される。公式声明では、引き出し停止は「セキュリティ対策であり、ユーザー資産の保有状況とは無関係」と繰り返し明言。預金および取引は一切中断されておらず、財務損失は保護基金で補填される。
9月24日18時31分(UTC)に最初の不正送金が検出されてから、第1陣の引き出し再開まで約86時間経過。10月2日までにすべて復旧し、所要期間は7日半だった。
この期間には比較基準がある。2025年2月、Bybitが15億ドルのハッキング被害を受けたが、これは今回の4倍規模だった。ベン・ジョウ氏はブリッジローンで資金ギャップを埋め、72時間以内に引き出しを復旧させた。Bitgetの事件は規模が小さいが、復旧にはより時間がかかった。Bitget中国地域責任者・謝佳音氏は「窃盗手法が異なるため、潜在的リスクを完全に排除するには、他の事例とは異なる対応が必要だった」と説明した。
この発言が示す真に重要な点は、問題の根源がウォレット自体ではなく、全体のプロセスにあるということだ。プロセスを修正するのは、鍵を交換するよりもはるかに時間がかかる。
1.8億ドルから3.875億ドルへ:金額はまだ改訂中だが、流出を止めるまでに約3時間かかった
金額は現時点で2度改訂され、今後も変更される可能性がある。
当初の報告額は3.516億ドルで、チェーン上機関による先行推定はさらに低く、Arkhamアナリストのエメット・ガリック氏は当初1.78億ドルと推定、PeckShieldやBubblemapsは1.45~1.92億ドルと見積もっていたが、これは最終額の約半分にすぎなかった。9月25日、Bitgetは「事件中の送金状況をより包括的に精算した結果」、金額を約3.875億ドルに改訂し、これまで未計上だったZcash(ZEC)およびトロン(TRON)上のTRX・XAUtの金額を追加した。公式声明では、これは新たな窃盗を意味しないと強調し、事件は制御下にあるとしている。
Lookonchainの内訳によると、流出資金の大半が異常に集中している:1億293万XRP(約1.5748億ドル)、3万1890ETH(約8575万ドル)、3475万USDT、2105万USDC、1967万USDT0、3000XAUt(約1282万ドル)、1万2719BNB、82万1012AVAX、2059万TRX。SlowMistのMistTrackが提示した標識付きリストによると、攻撃者のアドレスには少なくとも7つのリップルアドレス(合計約1億292万6478XRP)、11のEVMアドレス、1つのトロンアドレスが含まれる。
真正に調査すべきはそのタイミングである。チェーン上データは、公式発表よりも早く問題を検知していた:19時前までに、Arkhamアナリストのエメット・ガリック氏、PeckShield、Bubblemapsがすでに異常を標識付けしていた。Arkhamはその後、18時58分~19時16分の18分間に2.28億ドルがBitgetウォレットから流出したと計算した。一方、Forbesが引用したチェーン上データでは、流出は約3時間継続し、最後のETH送金は公式発表の52分前に行われていた。
つまり、「検知」から「流出停止」までに約3時間かかった。この3時間の間に、攻撃者はEVM側の資金の大部分を約6万7982ETH(約1.83億ドル)に換金した——投資のためではなく、自身の資産を「凍結不能」にするためだった。
なお、未解決の矛盾もある:Arkhamは1.53億ドル相当のXRPが同社がBitgetのコールドウォレットとラベル付けしたアドレスから流出したと主張しているが、Bitgetは一貫してコールドウォレットは完全に安全だと主張している。現時点では、両者の公式見解は公に一致していない。
秘密鍵は紛失していない:バイパスされたのは承認プロセスだった
9月25日未明にグレイシー・チェン氏が行った説明は、本件で最も異例の部分である。
彼女は、攻撃者がウォレットサービスのコアバックエンドシステムを侵害し、「偽の送金情報を生成してBitgetの署名プロセスを呼び出した」と述べ、資金がプラットフォーム外へ送金されたと説明した。また、「秘密鍵漏洩の可能性は排除できる」と明言した。同日、X(旧Twitter)での3時間に及ぶライブ配信では、初期手がかりからサプライチェーン攻撃の可能性が示唆されると述べ、侵害されたのは取引所のコアシステムではなく、日常的に使用される第三者ツールであると説明。内部関係者の関与は現時点で疑われていないとした。マンディアントとSlowMistが調査を支援中であり、具体的な侵入経路は最終報告書で明らかになる予定だ。
この技術的経路の意義は、セキュリティ境界の再定義にある。長年にわたり、取引所のセキュリティ論はほぼすべて秘密鍵管理に集中してきた:ホット/コールド分離、マルチシグ、MPC、HSMなど。Bitget自身もこの言説を用いており、3層ウォレット構成(ホット/ウォーム/コールド分離)や、オフライン運用のコールドウォレットを採用している。しかし今回は、単一の秘密鍵も失われず、コールドウォレットのコード1行も改竄されていない。攻撃者は単に、誰にも気づかれることなく、偽の引き出し依頼を通常の依頼としてシステムに処理させただけである。
したがって、問いは「資金はどこに保管されているか」から「誰が資金を動かす権限を持つのか」へと移った。
業界の反応は比較的抑制されており、しかし軽微ではない。セクティックの資本市場・政策部門責任者エスメ・ポー氏は、今回の事件を「2026年の最も大規模な中央集権型取引所攻撃の一つ」と評し、「デジタル資産業界への目覚めの呼びかけ」であると指摘。さらに、窃盗規模は保護基金の約4分の3に相当し、「通常のセキュリティ不備を越えて、危機事象へと発展した」と述べた。サイバーセキュリティ企業フェイルセーフのCEOアネイリン・フリン氏はより直接的に、「大手取引所がホットウォレットのセキュリティ問題を解決済みという幻想を崩壊させた点が、この窃盗の本質的意義である」と強調。「保護基金による損失補填が可能であっても、このような規模の侵入は、機関投資家による暗号資産インフラへの信頼を深刻に損なう」と警告した。
レジャーコンサルティングCTOシャルル・ギユメは、原因を変数そのものに求めた——AIは脆弱性の発見や攻撃コード作成を低コスト化しており、「暗号資産分野におけるセキュリティ課題は常に存在していたが、AIは攻撃者に優位性をもたらしている。このギャップを埋めるには、次回攻撃後の対応策を講じるだけではなく、セキュリティの根本原則とアーキテクチャ自体を変革する必要がある。」
これら3点を総合すると、2026年の攻撃対象範囲はすでに明確だ。セクティックによると、攻撃の焦点はスマートコントラクト脆弱性から、インフラ侵入・ホットウォレット窃盗・鍵漏洩へと移行している。違いは、コントラクト脆弱性は網羅的監査が可能であるのに対し、承認プロセス内の信頼データ連鎖は、どのリンクが改ざんされるかを事前に網羅列挙できない点にある。
0.08%:盗難資金回収の効率と上限
盗まれた資金のうち、どれだけが回収可能かは、事件発生直後の数分でほぼ決まっていた。
サークル社とテザー社が迅速に対応した。9月25日05:00(UTC)、サークル社はUSDCコントラクト内蔵のブラックリスト機能を活用し、イーサスキャンで「Bitget Exploiter 8」と識別されたアドレスのUSDC 99,990枚を凍結。約7時間後、テザー社も同アドレスをUSDTブラックリストに追加し、USDT 218,023枚をロックした。合計約31万8,000ドルで、全盗難額の約0.08%に相当する。
この割合は極めて低く見えるが、サークル社・テザー社の怠慢を意味しない。むしろ、状況の構造的限界を示すものだ:ステーブルコインは発行者が記述したコントラクトであり、発行者はコントラクトレベルで凍結可能であるのに対し、ETHはネットワーク固有の原生資産であり、コントラクトも発行者も存在せず、誰にもその権限はない。攻撃者はこれを誰よりもよく理解しており、6分以内に新規ウォレットを作成し、UniswapXおよび1inch Fusionを通じて1,967万USDTを7,111 ETHに換金(約5%のプレミアム支払い)。凍結不可を確保するために、損失を承知で売却したのだ。ビトゲットが公開したオンチェーン分析によれば、事件発生後数時間のうちに、約6,300 ETH(約1,900万ドル)がトルネードキャッシュへ流入した。
トラッカー各社の共通見解では、攻撃者関連アドレスが依然として63,000 ETH以上を保有しており、いかなる発行者にも届かない領域にある。
残るのは、形成されつつあるが効率に限界のある回復ネットワークだ。ビトゲットは回収報酬制度を開始し、資金の凍結・回収支援者に5%の報酬を提供。同時にリアルタイム追跡ダッシュボード、情報提出ポータル、攻撃者アドレスAPIを立ち上げ、バイビットのラザルス賞金プラットフォームを通じたリード提出も支援している。業界では、バイビットCEOベン・ジョウ氏が協力を表明——自身の15億ドル盗難事件の際、ビトゲットが調査支援を行った経緯がある。バイナンス共同CEOリチャード・テン氏は、インテリジェンス共有と追跡支援を実施。MEXC CEOブガル・ウシ氏は、あらゆる形でビトゲットを支援する用意があると表明。また、CZも公に支持を表明した。
「盗難後の業界仲間同士の相互支援」という光景は、過去2年間に急速に定着した。しかし、それが達成できるのは、ETHへ即時変換できなかった資金の一部のみの凍結に限定される。
保護基金の残高はいくらか
より現実的な問いは、「4億6,400万ドルの保護基金は十分か?」である。
修正後の3億8,750万ドルに基づくと、カバレッジ比率は約1.2倍で、バッファーとして残るのは約7,650万ドル——当初の3億5,160万ドルという見積もりより3分の1以上少ない。グレイシー・チェン氏はさらに数字でコミットメントを強化しようとしている。「4億6,400万ドルを超える保護基金は、すべて公開検証可能なウォレットに保管されているほか、ビトゲット社自体が10億ドル以上の資産を保有しており、ユーザー資金は1対1でカバーされている。」ビトゲットは45か月連続で準備金証明を公開しており、8月の準備金比率は122%である。
これらすべては「企業声明」のカテゴリーに属し、FTX事件以降、人々はそれが何を意味するかを理解している。真の検証ポイントは2つ:完全な事件報告書が期日通りに公開されるか、そして9月28日以降、ユーザーが実際に資金を引き出せるかである。歴史には否定的な事例もある——2021年にビットマートが1億9,600万ドルを盗まれた際、同様に全額補償を約束したが、2026年時点でプラットフォームは閉鎖され、ユーザーはいまだ資金回収できていない。
帰属に関して、ビトゲットはIP行動パターンとオンチェーン特徴から北朝鮮が関与していると主張。エリプティック社は、本件を「2026年最大の北朝鮮関係暗号資産窃盗事件」と判断し、今年の北朝鮮による窃盗総額を10億ドル超へと押し上げている。チェインアナルシス社のデータによると、北朝鮮は2025年に既に記録的な20億ドルを窃盗しており、ターゲット企業へのIT人材派遣による浸透をますます依存している。センティネルワン社は、先週この事件の1週間前にインドのITサービスプロバイダーを標的とした侵入事件と、バイビットの15億ドル事件およびケルプDAOの2億9,200万ドル事件を同一グループに関連付けた。ただし、一部アナリストはラザルスグループとの直接的関連を慎重に見極めており、これは捜査上の手がかりであり、法執行機関の確定的結論ではないとみなしている。
現在、ビトゲットプラットフォームトークンBGBは、盗難前の約2.02~2.06ドルから約1.93ドルへと5~7%下落し、その後わずかに反発している。一方、同一期間中、暗号資産市場全体は過去1週間で実際には約10%上昇している。
結論
過去2年間、暗号資産業界は「我々は今や異なる」と外部に説得するため多大な努力をしてきた——ライセンス取得、監査実施、準備金証明、保護基金設置、3段階ウォレットアーキテクチャ。ビトゲットもこれらすべてを備え、最近では122%の準備金比率、45か月連続の準備金証明、さらには支払いに十分な保護基金を公表している。
しかし、今回資金を失う経路は、これらのリストに掲げられたいずれにも存在しなかった。攻撃者は暗号技術を破ることも、秘密鍵を盗むこともなく、単に審査すべき送金要求を、障害なく承認プロセス全体を通過させて最終ステップへと導いただけである。業界が強化してきたのは「鍵」だが、 breached(侵害)されたのは「信頼」であり、信頼は決して「コールドストレージ」できない。
したがって、9月28日に開かれたこのゲートは、引き出し再開という枠を超えた重大な意味を持つ。それは一種のストレステストでもある:ユーザーが約束された期間内に全額引き出せれば、ビトゲットはこの危機をバイビット方式の信頼再構築へと転化できる。しかし、引き出しに待ち行列・制限・あるいはいかなる形の遅延が生じれば、86時間かけて構築されたタイムラインは、技術的修復のスピードではなく、取引所が自らの約束を果たす能力を測る指標となるだろう。
盗難発生後、取引所の倒産原因は資金損失ではなく、ユーザーが資金の引き出しができなくなることにある。


