ビットゲット、ハッキング原因は外部セキュリティ製品 被害は保護基金で全額補填

ビットゲット、9月24日のハッキング原因を外部ベンダーのセキュリティ製品の脆弱性と特定
被害3億8750万ドルは保護基金が全額負担、利用者の残高は変わらず
出金はBTC(9/28)、ETH(9/29)、USDT(9/30)、その他(10/2)の順に再開
暗号資産取引所ビットゲット(Bitget)は、9月24日に約3億8750万ドル相当の暗号資産が盗まれたハッキングについて、同社が利用していた外部ベンダーのセキュリティ製品の脆弱性が原因だったと明らかにし、被害額は全額を利用者保護基金で補填するとした。グレイシー・チェン最高経営責任者(CEO)は、攻撃者が不正な出金命令の痕跡を消していた点について「私の考えでは、そこが最も厄介な部分でもある」とザ・ブロックに語った。停止していた出金は、9月28日のビットコインを皮切りに銘柄ごとに順次再開している。
テスト送金から27分後に本攻撃
- 攻撃者はまず、イーサリアムのホットウォレット(インターネットに接続された出金用ウォレット)から0.184ETH、トロンのホットウォレットから193TRXを送金した。チェンCEOがザ・ブロックのインタビューで明かしたもので、2件ともリスク管理の基準を下回っていたため警報は鳴らなかった。
- イーサリアム、XRPレジャー、ジーキャッシュ、BNBチェーン、ベース、アービトラム、オプティミズム、アバランチの8つのブロックチェーンで大口送金17件が続いた。ビットゲットの帳簿照合システムは最初の大口送金から7分後の19時5分に差異を検知し、全ての出金を停止した。ビットゲットは当初、被害額を3億5160万ドルと発表した。
- ジーキャッシュ(ZEC)とトロン(TRX)の資産を加え、被害額を3億8750万ドルに修正した。追加の盗難ではなく集計を補完したものだと説明し、凍結額と回収額のそれぞれ5%を支払う報奨金制度を設けた。
- 分散型スワッププロトコルのトーチェーン(THORChain)にハッカーの取引を阻止するよう求めたが、トーチェーンは自らもビットコインやイーサリアムと同様に誰でも使える分散型ネットワークだとして事実上拒否した。同日、段階的な出金再開の日程を公表した。
- 原因を公表した。攻撃者は外部製品の脆弱性を突いて高い権限を持つ内部の認証情報を入手し、ウォレットシステムに不正な出金命令を送り込んでリスク管理を回避したという。秘密鍵とコールドウォレット(オフラインのウォレット)は安全だとした。同日ビットコインの出金を再開し、韓国時間午後6時までに4098BTCが出金された。
- イーサリアムの出金を再開した。ビットゲット公式アカウントによると、再開後最初の1時間(UTC9時まで)に約9674ETHが入金され、約9023ETHが出金され、差し引き約651ETHの純流入となった。チェンCEOは「実際には純流入があった」と投稿した。
銘柄別の出金再開スケジュール
| 9月28日 | ビットコイン(BTC)— ビットコイン、BSCネットワーク |
|---|---|
| 9月29日 | イーサリアム(ETH)— イーサリアム、BSC、アービトラム、ベース、オプティミズムネットワーク |
| 9月30日 | テザー(USDT)— イーサリアム、BSC、ソラナ、トロンネットワーク |
| 10月2日 | その他の銘柄、法定通貨、P2P |
いずれもUTC8時(韓国時間午後5時)が基準となる。ビットゲットは脆弱性を特定して既に修正し、入金と取引は通常どおり稼働していると告知した。利用者の口座残高は変わらず、損失は利用者保護基金が100%負担するとしている。同基金はザ・ブロックによると9月25日時点で約4億6500万ドル規模だった。減少した基金は1週間以内に自己資金を投じて3億ドル超の規模に戻すとした。チェンCEOはザ・ブロックに対し、8月31日の監査基準で自社の保有資金は14億ドルを超えると述べ、正式なインシデント報告書を今週中に公表するとした。
ハッカー資金、止めた先と逃した先
チェンCEOによると、クロスチェーン取引サービスのNEARインテンツ(NEAR Intents)は5000万ドルを超えるマネーロンダリングの試みを検知して警告し、そのうち実行中だった50万3000ドルを凍結したうえ、自らの報奨金の取り分を受け取らないことにした。サークルとテザーもハッカーのウォレット1つにあった約31万8000ドル相当のステーブルコインを凍結した。一方、トーチェーン経由では資金が流出しており、コインデスクはハッカー関連ウォレットがトーチェーンで約2390ETH(約630万ドル)を75.2BTCに交換したと集計した。
チェンCEOは9月25日のタウンホールで、IPアドレス、行動パターン、オンチェーンの痕跡から見て、今回の攻撃は北朝鮮とつながるハッカー集団と関連していると述べた。ただ、ザ・ブロックのインタビューでは、具体的な集団の名指しは正式なインシデント報告書の公表まで控えた。
韓国の利用者にとっては未申告の海外取引所
ビットゲットは韓国の金融情報分析院(FIU)に仮想資産事業者として申告していない海外取引所だ。韓国の取引所アップビットは9月25日午前9時16分(韓国時間)、ビットゲット向けデジタル資産出金に関する注意喚起を掲載した。アップビットはビットゲット側のセキュリティ問題により資産が奪われた形跡が確認されたとして、ビットゲットへの出金に注意するよう呼びかけ、状況に応じて投資家保護措置としてビットゲット宛ての出金を制限する可能性があると告知した。
ビットゲットの独自トークンBGBは、韓国の取引所アップビットとビッサムのウォン建て市場には上場していない(韓国時間9月29日23時36分、両社の公開APIで確認)。ビットゲットの現物相場では、BGBはハッキング当日に2.06ドル台から一時1.88ドルまで約9%下落し、その後9月28日までは1.96〜2.08ドルの間で推移した。韓国時間9月29日23時36分の価格は1.99ドル前後だ。