Chainalysis AIが3億8700万ドルのBitgetハッキングを10分以内に追跡
Chainalysisは自社開発AIを活用し、Bitgetから盗まれた3億8700万ドルの調査において、手動によるブリッジ照合作業を20時間以上から10分未満に短縮した。
要約
Chainalysisによると、AIがクロスチェーンマッチングを加速させたが、調査官が作業を指揮・結果を確認した。
同社はこの攻撃を北朝鮮系アクターによるものと特定し、2026年までの窃盗総額を10億ドル超と評価している。
調査官は盗まれたXRPをクロスチェーンスワップ経由で、攻撃者が管理するBitcoinアドレスまで追跡した。
Bitgetは、盗難資金の凍結・回収に有効な情報提供に対し、別途5%の報酬を提示している。
Chainalysisは10月1日付報告書で、9月24日の侵害発生後、複数のブロックチェーン間の取引を接続するカスタム自動化ツールを調査官が構築したと述べた。報告された所要時間短縮は、ブリッジ預け入れと支払いのマッチングに焦点を当てており、Bitgetおよび法執行機関との共同調査の一環である。
24時間体制で作業した同社調査チームは、これらのツールを用いて断片化したトランザクションの流れを追跡し、取引所および当局と所見を共有した。報告書によれば、新規に特定されたアドレスには数分以内に「盗難資金」ラベルが付与され、その情報は同社データプラットフォームを通じてコンプライアンスチームにも即時提供された。
Chainalysis AIが送金をマッチングし、調査官が事件を指揮
同社が説明するプロセスでは、調査官がマッチングルールを設定・結果を確認し、どの手がかりを追求するかを判断した。AIは調査全体を制御するのではなく、特定事案向けにツール構築を支援した。
報告書の表現によれば:
「調査官が依然としてロジックを定義し、出力をレビューし、調査を指揮している。」
関連記事:Chainalysis、33億ドル規模のCelsius案件で依然訴訟中
10年以上にわたるクロスチェーン帰属データを基に、この自動化はあるネットワーク上の預け入れと別のネットワーク上の支払いを接続した。同社は、この手法により、個別のブロックチェーン上で見た場合に無関係に見える活動を再構築できたと述べている。
盗まれたXRPの追跡では、調査官はXRPを直接取引所に送金せず、代わりにBitcoinで支払うクロスチェーン流動性プロトコル経由の送金を特定した。報告書によれば、約1日半の間に数千万ドルがこの経路を通過した。
預け入れと支払いのマッチング後、調査官はその後の取引を複数のプロトコル経由で攻撃者所有のBitcoinアドレスまで追跡した。同社チームは特定された宛先を継続監視中であり、資金の移動に応じて追加アドレスへのラベル付与も計画している。
Bitgetハッキングにより、4つのブロックチェーンに合計3.87億ドルが送金された
攻撃開始から3時間以内に、ChainalysisはBitgetから約3.87億ドルを移転する23件のトランザクションを記録。内訳は、イーサリアム49.7%、XRP40.8%、Zcash7.6%、トロン1.8%。
初期の引き出しに加え、同社はクロスチェーン流動性・メッセージングプロトコル、即時スワップサービス、マネーロンダリング関連サービスとの接点を特定。公開されたトランザクショングラフには、侵害後に実行された数百件の送金の一部が示されている。
Bitgetは、9月24日18時31分(UTC)にホット・ウォームウォレット基盤の一部から不正な送金が検出されたと発表。その後、Zcashおよびトロンの追加送金を含め、損失額の見込みを3.516億ドルから3.875億ドルへ修正した。
CEOグレイシー・チェン氏の初期報告によると、攻撃者は重要なバックエンドシステムを乗っ取り、トランザクションデータを改ざんし、承認プロセスを誘発。冷蔵庫ウォレットと秘密鍵は安全だったとしている。
後続調査で、第三者セキュリティ製品の脆弱性が特定され、攻撃者が資格情報を取得・送金命令を偽造できたと報告。フォレンジック調査および追跡支援にはMandiantおよびSlowMistが参加。
Chainalysisはこの窃盗を北朝鮮勢力によるものと断定しているが、チェン氏の初期評価は慎重で、既知の北朝鮮ハッキング作戦と一致するIP行動およびVPNインフラを指摘しつつ、当該段階では責任の確定を回避した。
THORChainは、攻撃者のアドレスをブロックするBitgetの要請を拒否
crypto.newsの先行報道によると、盗まれた資金がTHORChain経由で動き始めた後、チェン氏は同プロトコル上で攻撃者アドレスの利用を阻止するよう要請。THORChainは選択的ブロッキングを拒否し、緊急対応機能はネットワーク全体のセキュリティ保護を目的とし、個別ウォレットの凍結ではないと主張。
チェン氏は、既知の盗難資金取引を助長するサービスを分散化が免責すべきでないと論じた。一方THORChainは、セキュリティインシデント時のネットワーク一時停止と特定アドレスへのサービス拒否は異なると主張。
セキュリティ企業GoPlusは、BitcoinやEthereumとの比較を批判し、THORChainのバリデータ管理型金庫および署名システムを指摘。同社は、これらの機能が、基盤となるブロックチェーンのバリデータとは異なる権限をTHORChain運営者に与えると述べている。
発行元側では、9月26日時点でCircleおよびTetherが共同で凍結したUSDC・USDTは、侵害に関連する約31万8,000ドルと報じられた。
Bitgetの回収条件によると、資金凍結につながる有効な協力には5%の報奨金、成功裏の回収には別途5%の報酬が支払われる。
米国当局がDPRK関連資金の追跡を進める中、Bitgetは引き出し機能を復旧
9月30日の更新で、Bitgetは主要資産の引き出しを再開したと確認。ビットコインは9月28日、イーサーは9月29日、USDTは9月30日に復旧。残りのトークン・法定通貨・P2P引き出しは10月2日8時(UTC)に予定。
チェン氏は、保護基金が3億ドル超を回復したと述べた。9月29日の準備金スナップショットでは、対象19資産の総備蓄率は131%で、全資産が100%以上を維持。顧客残高への影響は一切ないと明言。
9月8日に米国で報じられた別件では、連邦裁判所が北朝鮮IT労働者の賃金と関連付けられた約21万2,700ドル相当のステーブルコイン没収を命じた。検察側は、労働者が身元を隠蔽し海外就労を得て、報酬を暗号資産経由で受け取ったと主張。
司法省が2025年6月に提出した告訴書では、ブロックチェーン企業を含む無自覚の雇用主が、USDCまたはUSDTで労働者に支払いを行っていたと主張。検察側は、トークン交換・ブロックチェーン間送金・偽装ID口座・小口取引によるマネーロンダリングを説明。
ルドルフ・コントレラス判事は、特定されたウォレットについて没収を認めたが、検察が公表された通知で当該資産を十分に特定できなかったため、残り財産に関する請求は却下(保留付き)。
詳しくはこちら:SECが投資顧問・ファンド向け暗号資産保管枠組みを提案


