Bitgetが北朝鮮ハッカーによる3億5160万ドルの盗難を発表
暗号通貨取引所のBitgetは、北朝鮮の脅威アクターによって351.6百万ドルが盗まれたと発表しました。2026年9月24日18時31分UTCに、Bitgetのセキュリティシステムがホットウォレットに関する不正な転送を検知しました。Bitgetは、顧客のアカウント残高は正確であり、取引は通常通り行われていると強調しましたが、出金は一時的に停止されています。攻撃の詳細は明らかにされていませんが、Google傘下のMandiantとSlowMistが調査に協力しています。CEOのGracy Chen氏は、攻撃手法が北朝鮮のハッカー組織の既知のパターンと一致していると述べています。
メトリクス
このニュースのスケール度合い
インパクト
予想外またはユニーク度
脅威に備える準備が必要な期間が時間的にどれだけ近いか
このニュースで行動が起きる/起こすべき度合い
主なポイント
- ✓ Bitgetは、北朝鮮のハッカーによって351.6百万ドルが盗まれたと発表しました。ホットウォレットに対する不正な転送が確認されました。
- ✓ 顧客のアカウント残高は影響を受けておらず、取引は通常通り行われていますが、出金は一時的に停止されています。
社会的影響
- ! この事件は、暗号通貨取引所のセキュリティに対する信頼を揺るがす可能性があります。
- ! 北朝鮮のハッカーによる攻撃は、国際的なサイバーセキュリティの脅威を浮き彫りにしています。
編集長の意見
解説
Bitgetで3.516億ドル流出、北朝鮮系TTPが疑われる重大インシデントです
今日の深掘りポイント
- マルチチェーンのホット/ウォームウォレットからの同時流出は、単一のスマートコントラクト脆弱性よりも、鍵運用や承認オーケストレーション層の侵害を強く示唆します。すなわち「鍵そのもの」か「鍵を動かす人・仕組み」のどこかが破られた可能性が高いです。
- 取引は継続しつつ出金のみ停止という運用は、流動性と信用の両立を狙った典型的なクライシスマネジメントですが、裏側では全面的な鍵ローテーションとポリシー再構築が走っているとみるのが自然です。
- 北朝鮮系と一致するTTPという言及は、ソーシャルエンジニアリング→クラウド/IAM横展開→MPC/マルチシグ承認の迂回という「人と運用」を狙うパターンを想起させます。技術対策だけでなく、承認プロセスの独立性確保やOOB(二経路)検証の堅牢化が鍵です。
- マルチアセット(ETH/XRP/BNB/AVAX/USDT/USDC)流出は、チェーンを跨ぐ資産隔離(blast radius制御)が不十分だった可能性を示します。チェーンごとの信頼境界と独立サインポリシーの再設計が急務です。
- 本件は即応性と行動可能性が際立つ事案です。検知・封じ込めの初動だけでなく、数日〜数週の「資金洗浄フェーズ」に備えたアドレス封鎖・凍結・追跡の共同オペレーション体制が勝負を分けます。
はじめに
暗号資産取引所Bitgetで約3.516億ドルが流出し、北朝鮮系アクターによる関与が強く疑われています。検知は協定世界時の9月24日18:31で、取引は継続しつつも出金は一時停止という緊急運用に移行しています。技術詳細は未公表ですが、MandiantとSlowMistがフォレンジックと追跡に協力中で、既知の北朝鮮系TTPと整合するとの言及があります。被害規模とタイムクリティカル性、そしてマルチチェーンでの連鎖的影響という三拍子が揃い、CISOやSOCにとっては「今すぐ手順書を机上演習し、差分を埋めるべき」案件です。
本稿では、現時点で公表されている事実を整理し、マルチチェーン時代のホットウォレット運用上の構造的リスクを分解します。あわせて、MITRE ATT&CKに基づく仮説シナリオと、直ちに取るべき打ち手を提示します。
深掘り詳細
事実関係(現時点で公表されているもの)
- Bitgetは約3.516億ドルの不正流出を公表しています。検知は2026年9月24日18:31 UTCで、対象はホットウォレット関連の不正転送です。
- 取引所は顧客残高が正確であること、スポット等の取引自体は継続していることを強調しつつ、出金は一時停止しています。
- 調査にはMandiantとSlowMistが協力し、CEOは攻撃手法が北朝鮮系ハッカー組織の既知パターンと一致すると述べています。
- 影響を受けた資産にはETH、XRP、BNB、AVAX、USDT、USDCが含まれるとされています。
出典: The Hacker Newsの報道 に基づく整理です。
注記: 攻撃ベクトルや承認迂回の具体的手口、侵害ノードや鍵層の特定などの技術詳細は、本稿執筆時点で取引所から未公表です。以下の分析は、公開情報と既知TTPの一般化からの推論を含みます。
編集部インサイト(仮説を含む)
-
鍵そのものより「鍵を動かす面」の侵害を示唆します
単一チェーン特有のスマートコントラクトバグであれば、影響はそのチェーンに局在しやすいです。今回のようにETH、BNB、AVAX、XRP、ステーブル系まで横断する流出は、鍵保管/署名ポリシー/承認オーケストレーションといった共通コンポーネントが破られた仮説が妥当です。MPC(Multi-Party Computation)やマルチシグの閾値設定、ポリシー更新手順、バックオフィス系の自動承認ロジックに「一箇所でも」弱点があれば、マルチチェーン同時流出が現実化します。 -
取引継続・出金停止は「レジャー整合性は保つが外部流出を止める」判断です
内部元帳や顧客ポジションは維持しつつ、外部への資金移動のみを止めたのは、鍵ローテーションとサインポリシー再展開が完了するまでの安全弁と考えられます。平時から「出金停止の発動条件と復帰条件」を定義しておくことが、風評ダメージと資金流出のトレードオフを最小化します。 -
北朝鮮系TTP整合の意味合い
過去事例では、求人を装ったスピアフィッシングや、開発者向けツールチェーン/依存パッケージを悪用した供給網攻撃で、クラウドIAM・CI/CD・シークレット管理を起点に横展開し、最終的に鍵操作に介入する手口が目立ちます。今回も同系統の「人と運用」を突くシナリオがまず想定されますが、確証は今後のフォレンジック公表待ちです。 -
マルチアセット時代の「爆心地半径(blast radius)」設計
同一組織内のチェーン間で、サインポリシーやオーケストレータ、監査ロジックが共有されていると、侵害時の半径が一気に広がります。チェーンごとに鍵共有者、承認ルート、監視ルール、しきい値、停止スイッチを分割し、異常時の自動セグメンテーション(強制的に閾値を引き上げる、承認者集合を切り替える等)を備える設計が肝要です。
脅威シナリオと影響
以下はMITRE ATT&CKに沿った仮説シナリオです。現時点で技術的確証はなく、公開情報と既知TTPの一般化に基づく推定である点に留意ください。
-
シナリオ1: スピアフィッシング→クラウド/IAM横展開→サインポリシー迂回
- Initial Access: Spearphishing (T1566)
- Credential Access: Unsecured Credentials/Password Stores/Cloud Secretsの窃取 (T1552/T1555)
- Privilege Escalation: Exploitation for Privilege Escalation (T1068)、またはPermission Changes (T1098)
- Lateral Movement: Remote Services/Cloud Management APIの悪用 (T1021)
- Defense Evasion: Impair Defenses/Policy Modification (T1562)
- Command and Control: Application Layer Protocol (T1071)
- Exfiltration/Impact: Webサービス経由の資産移転(Exfiltration Over Web Service, T1567に類似)を通じたウォレット外部送金
影響: マルチチェーンでの出金承認が連鎖的に通過し、短時間で高額の外部送金が成立します。
-
シナリオ2: ウォレット基盤(MPC/キーマネジメント)またはバックオフィスの供給網侵害
- Initial Access: Supply Chain Compromise (T1195) / Trusted Relationship (T1199)
- Persistence: Valid Accounts (T1078)、Web Shell/Plugin (T1505)
- Defense Evasion: Obfuscated/Compressed Files (T1027)、Log Tampering (T1070)
- Impact: サイン要求の強制承認、ポリシーの閾値引き下げ
影響: 複数チェーンに共通する承認オーケストレータが迂回され、マルチアセットで一斉流出が発生します。
-
シナリオ3: バックエンド台帳/出金キューの改ざん(人手+自動化の複合)
- Initial Access: Exploit Public-Facing Application (T1190)
- Collection/Discovery: Account Discovery (T1087)、Query Registry/Configuration (T1012/T1016)
- Defense Evasion: Modify Authentication Process/Disable Security Tools (T1556/T1562)
- Impact: 監査・監視をすり抜ける形で不正な出金キューを挿入
影響: 表面的には通常取引を維持しながら、裏で外部出金フローが進行します。
-
シナリオ4: インサイダー関与またはインサイダー資格情報の完全乗っ取り
- Valid Accountsの悪用 (T1078)、Account Manipulation (T1098)
影響: 多要素・多者承認であっても、特定の閾値設計と運用の隙で実行可能になります。
- Valid Accountsの悪用 (T1078)、Account Manipulation (T1098)
-
二次被害・市場影響(横展開)
- ラウンドトリップ型の資金洗浄で他取引所・ブリッジ・ミキサへ拡散し、関連事業者が制裁リスクに晒されます。ステーブルコインの発行体による凍結対応が連鎖すると、流動性と価格乖離のストレスが一時的に増す可能性があります。
- 取引所間の信用スプレッド拡大、出金手数料・遅延の上振れ、機関投資家のカストディ分散加速など、中期的な業界構造変化が見込まれます。
セキュリティ担当者のアクション
直ちに実行できることと、数週間で構造を変えることを分けて提示します。自組織が暗号資産カストディやブローカー/決済事業でなくとも、クラウド/IAMや承認運用の原則は共通します。
-
0〜24時間の初動
- 出金系のグローバルキルスイッチとレートリミットの確認・即時適用を行います。
- 既知の不正受取アドレス(取引所/ブロッカーが共有するIoC)をブロックリスト化し、入出金ともにシンクホール化します。
- ステーブルコイン発行体・主要CEX/ブリッジ運営・ブロックチェーン分析各社とのホットラインを起動し、凍結・追跡・封じ込めの共同オペレーションを開始します。
- 全ウォレットの鍵ローテーション計画を走らせ、サインポリシーを暫定的に高閾値(例: 3/5→5/7)に引き上げます。MPCの場合は各パーティのキーシェア再生成と、独立事業体間での保管/承認を徹底します。
-
24〜72時間の封じ込め・フォレンジック
- ウォレットオーケストレーション/バックオフィスの変更監査ログを完全収集し、承認者の同定、タイムラインの整列、逸脱パターンの抽出を行います。ログ改ざんの可能性を前提に、外部テレメトリ(HSM監査、クラウドKMS、IdP、EDR、ネットワークフロー)で整合性検証をします。
- Cloud/IAMの高権限アカウントを一斉棚卸し、不要権限の剥奪、パスキー/ハードウェアキーによるフィッシング耐性MFAの再適用をします。特権セッションは全て録画・逐語ログ化します。
- 監査独立系のOOB承認経路(別ドメイン・別IdP・別ネットワーク)を暫定導入し、出金/ポリシー変更は二経路合議制に限定します。
-
1〜4週間の構造的対策
- チェーン分割の信頼境界設計を実施します。チェーンごとに鍵シェア保管者、承認者集合、しきい値、緊急停止スイッチ、監視ルールを完全分離し、Blast Radiusを限定します。
- 承認オーケストレーションの独立性を高めます。サイン要求の前段に独立開発のルールエンジンを挿入し、「出金先初見/金額異常/時間外/多チェーン同時」の組み合わせで自動凍結→人手二重審査→段階解放とします。
- サードパーティ管理(MPCベンダ、HSM運用、ブリッジ連携)のアタステーションを義務化し、ソフトウェアサプライチェーン(依存パッケージ、CI/CD、署名鍵)にSLSA準拠の担保をかけます。
- 紅蓮(レッド)/紫(パープル)チーム演習で、北朝鮮系既知TTP(T1566/T1195/T1552/T1562/T1078 など)に焦点を当て、クラウド/IAMからウォレット承認までのKill Chainをe2eでリハーサルします。
- 危機コミュニケーションと償還枠の整備を行います。出金再開条件、保全資金/保険の適用方針、顧客への定期アドバイザリ、監督当局・提携金融機関への通報基準を文書化します。
-
TI/SOC向け検知・ハンティングの要点
- 出金ポリシー変更イベント、サイン要求の失敗/リトライの急増、承認者プロファイルの地理・デバイス逸脱を高感度で検知します。
- IdPとクラウド監査ログで「OAuth同意のサイレント付与」「Service Accountの権限昇格」「KMSキーのローテーション外呼び出し」をハントします。
- オンチェーン側はTTPに紐づくパターン(複数チェーンへの同時ファンネル、ラピッド・チェーンホッピング、特定ブリッジ経由の分散)を、社内外のヒューリスティクスでリアルタイム相関します。
-
暗号資産を保有する一般事業会社のリスク低減
- 取引所カウンターパーティリスクを定量化し、閾値超過時はセルフカストディまたは複数カストディへの分散移管を自動化します。
- 財務基準の観点で、取引所残高を「即時引出可能性」で格付けし、与信限度額を設計します。
最後に、今回の事案は短期的なインパクトのみならず、中期の業界設計に波紋を広げると見ます。マルチチェーン化が進むほど、技術的な強度だけではなく、承認の独立性・分割・二経路性という運用の強度が「最後の砦」になります。そこにこそ、次のアップサイドが眠っています。
参考情報
- The Hacker News: “Bitget Says Suspected North Korean Hackers Stole $351.6 Million in Crypto” https://thehackernews.com/2026/09/bitget-says-suspected-north-korean.html
本稿は上記公表情報に基づき、未公表部分については仮説として整理しています。続報で技術詳細が明らかになれば、MITREマッピングと対策リストをアップデートしますので、運用手順書への反映をお勧めします。
背景情報
- i Bitgetは、ホットウォレットとウォームウォレットからの不正な資金移動を検知しました。攻撃者は、バックエンドシステムを侵害し、取引データを偽装して資金を移動させたとされています。
- i 北朝鮮のハッカー組織は、過去に大規模な暗号通貨の盗難を行っており、TraderTraitorグループは特に知られています。これらの攻撃は、国家の支援を受けたサイバー犯罪の一環と見なされています。