暗号資産(仮想通貨)取引所ビットゲットのグレイシー・チェンCEOは25日、約3億5,160万ドル(約558億円)の不正流出を受けてXでライブ配信を行い、出金機能を数日以内に再開することを目指していると明らかにした。
配信では秘密鍵の漏洩を否定し、外部ツールなどを経由したサプライチェーン攻撃の可能性が高いと説明。一部の流出資金をすでに凍結したことや、被害がこれ以上拡大しない状態にあることも報告している。
外部システム経由の侵入を説明
チェン氏によると、攻撃者は同社が利用するウォレット関連の外部ツールやサーバーシステムへ侵入し、内部から送金処理を実行した可能性が高いという。同氏は「秘密鍵が盗まれたわけでも、利用者の署名が偽造されたわけでもない」と強調し、取引所が利用する外部サービスを狙ったサプライチェーン攻撃との見方を示した。
また、同氏は異常検知後に確認された約52件の送金のうち、攻撃者のアドレスへ移ったのは約19件だったと説明。残る送金は、被害拡大を防ぐために技術チームが実施した資金の退避や、初期段階で処理された通常の出金が含まれていると明かした。
最初の不正送金は24日18時31分(UTC、日本時間25日3時31分)に始まり、19時16分(日本時間4時16分)には攻撃者による集中的な資金移動が止まったという。チェン氏は流出額がすでに確定しているため、これ以上増えることはないと強調している。
なお、攻撃主体については、IPアドレスやVPNの利用傾向などから北朝鮮系ハッカー集団の可能性が高いと説明。ただし、具体的な侵入経路については内部と外部のセキュリティチームが引き続き調査している状況だという。
二次被害防止のため安全確認を優先
出金停止について、チェン氏は流動性不足を理由とした措置ではないとしている。原因を排除しないまま再開すれば、攻撃者がなりすましによって再び資金を移動させる恐れがあるため、現状は安全確認を優先しているとした。
財務面では、4億6,500万ドル超(約737億円)の保護基金で今回の損失を全額賄えると説明。利用者資産は1対1で保全されており、出金再開後に引き出しが集中しても対応できるという。ビットゲットウォレットや米国株トークンなど、別の基盤や保管先を利用するサービスにも影響はないとした。
また、ブロックチェーン分析企業や各チェーンの運営組織と連携し、一部の流出資金をすでに凍結したと強調。チェン氏は、流出資金の一部を回収できる可能性が高いとの見方を示した。
一方、再開時期についてチェン氏は「数週間もかかることはなく、数日以内、できれば数時間以内を目指している」と説明した。ただし、安全性を確認するまでは具体的な日時を約束できないとも強調している。
配信の最後にチェン氏は、「8年間でこれほど大きな被害を受けたのは初めてだが、過ちから逃げず、透明性を保って真摯に対応する」と語り、「愛と平和でこの危機を乗り越えたい」と締めくくった。今後、出金再開の時期と正式な事故報告で侵害経路や再発防止策がどこまで明らかになるかに注目したい。
関連:仮想通貨取引所Bitgetで約558億円のハッキング被害、出金停止──日本撤退の手続き中に直撃
関連:Bitget日本撤退!日本人の新規登録停止&サービス終了へ 理由と代わりの取引所も解説
※価格は執筆時点でのレート換算(1ドル=158.4円)



