恢复提币后资金不降反升,Bitget 如何五天扳回局面?
- 核心观点:Bitget 因第三方安全产品零日漏洞遭攻击,约3.88亿美元资产受影响,但私钥未泄露;平台动用四年前设立的保护基金承担损失,按时间表恢复提现并推出激励活动,事件迅速出现拐点,资金重新净流入。
- 关键要素:
- 攻击根因为第三方安全产品零日漏洞,黑客窃取内网权限凭证并伪造提现指令,私钥与冷钱包均未受影响。
- Bitget 保护基金2022年设立,事发时持有5,500 BTC(超4.64亿美元),足以覆盖损失,并承诺一周内补足至3亿美元基准,9月30日如期兑现。
- 提现按时间表分批恢复:9月28日BTC、29日ETH、30日USDT,10月2日全部币种恢复,ETH热钱包余额在开放后半小时内超过初始值。
- 恢复提现后24小时平台资金流入达2.31亿美元,接近今年8月日均2.45亿美元水平,未出现单向资金外流。
- Bitget 推出ETH PoolX(50万USDT奖池)、BTC PoolX(10万BGB奖池)及稳定币活期理财(APR 10%-12%)等激励活动,首批奖励向76.3万用户发放约190万USDT。
- 行业多方支援:Bybit曾于2025年2月获Bitget 4万ETH援助后此次公开表示愿提供帮助,Binance、MEXC、Mandiant、SlowMist、Circle、Tether等参与协作。
原文作者:WhiteRunner
過去数年、取引所が大規模なセキュリティインシデントに見舞われることは珍しいことではなく、攻撃の入口もホットウォレットや署名システムから、内部権限やサードパーティサービスへと徐々に広がっている。システムが複雑になるにつれ、取引所が守るべき境界もますます大きくなっている。
9月25日、Bitgetはセキュリティインシデントに見舞われ、最終的に約3億8,800万ドル相当の資産が影響を受けたことが確認された。CEOのGracy Chenはその後ライブ配信で、これはプラットフォーム運営8年間で初めて発生したこの種のセキュリティインシデントだと述べた。SlowMistが公表した調査結果によると、最初に発見された悪意のある活動は、サードパーティ製セキュリティ製品のノード上のゼロデイ脆弱性に関連していた。MandiantとSlowMistの調査はいずれも、攻撃経路がサードパーティのセキュリティインフラの侵害に起因し、最終的にBitgetのウォレット環境に侵入したことを示している。
事故発生後、Bitgetはユーザー保護基金が損失を負担すると発表した。事故当時、この2022年に設立された基金は5,500 BTCを保有しており、価値は4億6,400万ドルを超えていた。Gracyは、保護基金は使用後1週間以内に3億ドルまで補充し、2022年の設立時に定めた基準規模に回復させると約束した。9月30日、この約束は予定通り履行された。
出金も以前公表されたスケジュールに従って再開された。9月28日16:00にBTCが最初に出金を開放し、29日にETHが出金を再開すると、関連するホットウォレットは純流出から急速に純流入へと転じ、ほどなく残高は出金開放前の初期水準をわずかに上回るまでになった。ユーザーの信頼が戻りつつある。本稿執筆時点で、すべての通貨が出金を再開している。
約4億ドルの盗難から、出金の再開、資金の再流入まで、わずか数日しか経っていない。ハッカーはいったいどのようにして、秘密鍵が漏洩していない状態で資産を移したのか?4年間準備してきた保護基金は、どのようにして本当に役立ったのか?Bitgetは何を行い、事態に転機が現れ始めたのか?
一、ハッカーがゼロデイ脆弱性を利用してサードパーティ製セキュリティ製品を攻略
今回の攻撃のやや特殊な点は、Bitgetの秘密鍵が漏洩しておらず、コールドウォレットも攻略されておらず、スマートコントラクトの脆弱性でもないことだ。ハッカーが見つけた突破口は、なんとプラットフォームが使用していたサードパーティ製セキュリティ製品だった。

Bitgetが現在開示している調査結果によると、北京時間9月25日02:31頃、オンチェーンで最初に確認された関連の少額送金が出現し、その後より大規模な資産移動が始まった。
GracyはThe Blockのインタビューで、02:58から04:09にかけて、攻撃者がEthereum、XRP、Zcash、BNB Chain、Base、Arbitrum、Optimism、Avalancheなど複数のネットワークを通じて17件の大口取引を行ったと述べた。その後の集計の補充により、Bitgetは今回のインシデントが約3億8,800万ドル相当の資産に影響を与えたと最終確認した。
03:05、つまり最初の大口送金から約7分後、Bitgetの照合システムが明らかな資金差異を検知し、プラットフォーム全体の出金ブロックを発動した。03:14、プラットフォームは最高レベルの緊急対応を開始した。当時まだ秘密鍵の漏洩を排除できなかったため、ウォレットチームはその後資産をコールドウォレットへ移し、ウォレットの出金および署名サービスを停止した。
その後、セキュリティチームはインシデントの根本原因を確認した。現在公表されている攻撃チェーンによると、ハッカーが利用したのはサードパーティ製セキュリティ製品のこれまで未知だったゼロデイ脆弱性である。

いわゆるゼロデイ脆弱性とは、ベンダーや利用者がこれまで把握しておらず、事前に展開できる既存のパッチもないセキュリティ上の欠陥を指す。言い換えれば、これはこれまで未知だった攻撃入口である。次に起きたことが、今回の約4億ドルの損失を理解する鍵となる。
この脆弱性を利用し、攻撃者はサードパーティ製セキュリティ製品の脆弱性を通じて内部ネットワークの権限認証情報を窃取し、ウォレットシステムに対して出金コマンドを偽造し、リスク検証を回避した異常送金をウォレットに実行させた。プロセス全体で秘密鍵は漏洩せず、コールドウォレットも影響を受けなかった。

Gracyはその後、攻撃者が操作完了後に一部の関連痕跡を削除し、調査と攻撃過程の復元の難易度を高めたことも明らかにした。
Bitgetはその後、影響を受けたサードパーティ機能を停止し、内部認証情報を再発行し、高機密権限を回収・再分割するとともに、出金に独立した検証を追加した。MandiantとSlowMistは現在も独立したフォレンジック調査と資金追跡に参加している。
今回のインシデントが業界に残した直接的な警鐘は、取引所のセキュリティ境界はもはや秘密鍵とコールドウォレットだけではないということだ。セキュリティソフトウェア、ウォレットインフラ、その他コアシステムに接触できるサードパーティサービス自体も、攻撃入口になり得る。
二、保護基金の取り崩しが始まり、出金はスケジュール通り再開
インシデント発生後、次に取引所を本当に試すのは、損失を誰が負担すべきかという局面で、経営陣がどのようにユーザーに向き合い、安心させるかである。
Bitgetはまず保護基金を取り崩した。
この基金は2022年に設立され、長期的に3億ドルを基準規模としてきた。事故当時、基金は5,500 BTCを保有し、価値は4億6,400万ドルを超えており、最終確認された約3億8,800万ドルの損害額を十分にカバーできた。
Bitgetはその後、今回のインシデントによる資金への影響は保護基金が負担し、ユーザーの口座残高は影響を受けないと明確に表明した。
9月28日にBTCの出金が再開される前、オンチェーンではすでに保護基金がホットウォレットへ資産を配分し始めたことが確認できた。オンチェーンアナリストのAi姨(アイ・イー)は、当初2,042.28 BTCが関連する保護基金アドレスからBitgetのホットウォレットへ送金されたことを検知した(Bitget保護基金オンチェーン監視)。
これはBitgetの今回の対応で最も業界が参考にすべき点の一つである。
この保護基金は、事故発生後に急遽発表された賠償方案ではなく、4年前にすでに設立されていた。資金は長期的に備蓄され、ウォレットアドレスは公開されて照会可能で、明確な規模基準もある。実際に事故が発生した後に実際に取り崩され、使用後は元の基準に従って補充される。
保護基金は損失負担の問題を解決した。今回、約4億ドルの損失は最終的にユーザーに転嫁されなかった。Gracyは、Bitgetは1週間以内に保護基金を少なくとも3億ドルまで再補充すると述べ、オンチェーン監視の状況から予定通り履行された。

Bitgetは9月30日に第47回準備金証明(PoR)も発表し、総準備金率は131%で、19種類の資産をカバーしている。うちBTC、ETH、USDT、USDCの準備金率はそれぞれ142%、110%、107%、154%である。

資金面以外でも、Bitgetのここ数日のコミュニケーション方法は注目に値する。
Gracyはコミュニティ向けライブ配信で約3時間にわたり連続して応答し、謝家印(Xie Jiayin)も継続的にソーシャルメディアとコミュニティを通じて進捗を更新した。3時間のライブ配信自体が重点ではなく、より重要なのは、事故が最も混乱した数日間、経営陣が常に前面に立って問題に応答し続けたことである。

しかも数回の重要な発信は、基本的に明確な情報や次のステップの方案を示していた。
損失を誰が負担するかは、すぐに保護基金がカバーすると明確化された。影響額は3億5,160万ドルから3億8,800万ドルに調整された後、数字が変化した理由が説明された。攻撃入口が確認される前に、攻撃者の身元や攻撃方法について性急に結論を下さなかった。調査が進展した後、サードパーティ製セキュリティ製品、ゼロデイ脆弱性、高権限認証情報、偽造出金コマンドなどの詳細を順次公表した。
出金再開も同様である。
今回のインシデントは複数の通貨と複数のネットワークに関わり、調査範囲は一つのウォレットに限られなかった。Bitgetは一度にすべての出金を再開するのではなく、関連するウォレット、ネットワーク、リスク排除を一つずつ確認した上で段階的に開放した。
9月26日、プラットフォームは具体的な再開スケジュールを公表した。9月28日にBTC、9月29日にETHおよび関連ネットワーク、9月30日にUSDTおよび関連ネットワーク、その他のトークン、法定通貨、C2Cサービスは10月2日に再開する予定とした。本稿執筆時点ですべて予定通り再開されたことが確認されている。

これが複数の通貨、複数のネットワーク、サードパーティ製ソフトウェア、内部権限に関わる大規模なセキュリティ事故であることを考慮すると、日時まで具体的な再開計画を先に示し、それを一つずつ履行した点は評価に値する。
保護基金は4年前に事前準備され、実際に事故が起きてから取り崩された。経営陣は継続的にコミュニティと向き合った。確定した情報は適時に公表し、不確実な情報は性急に結論を下さなかった。再開計画は明確な時期を示し、その通りに実行した。
この一連の潔い行動により、多くの人がBitgetをより前向きに捉えるようになった。
三、事態の転機が現れ、資金が再び純流入
9月29日にETHの出金が再開された後、オンチェーンですぐに注目すべき変化が現れた。

オンチェーンアナリストのAi姨の監視によると、BitgetがETH出金に対応するために準備した関連ホットウォレットは、出金開放後の30分以内に残高が再び3万ETH以上に戻り、初期値を上回った。
Bitgetがその後公表したデータによると、出金再開後の最初の1時間で、ETHは約9,674枚流入し、約9,023枚流出し、純流入は約651 ETHだった。9月30日のデータでは、24時間のプラットフォーム資金流入額は2億3,100万ドルに達し、今年8月の1日平均資金流入額2億4,500万ドルに近く、市場が以前懸念していた一方向の資金流出は見られず、むしろ市場の信頼回復が見て取れる。
同時に、ユーザーの信頼に応えるため、Bitgetも複数のインセンティブキャンペーンを開始した。

ETH PoolXは50万USDTの賞金プールを提供し、ユーザーはETHをロックするだけで分配に参加できる。キャンペーン初期のページでは予想APRが一時約37.11%に達し、その後参加資金の増加に伴い動的に低下した。
BTC PoolXもその後開始され、10万BGBの賞金プールを提供し、ユーザーの以前15日間のBTC保有量に応じて追加ボーナスが付与された。
ステーブルコインについては、Bitgetは同時期にUSDTとUSDGOのいつでも預入・引出可能な普通預金型運用キャンペーンを開始し、期間限定APRはそれぞれ10%と12%に達した。「同行計画」では、キャンペーン期間中の条件を満たす取引手数料収入の30%をユーザー賞金プールに組み入れ、うち60%を取引量に応じて、40%を資産量に応じて分配した。10月2日、Bitgetの公式データによると初回報酬がすでに配布され、累計763,543名のユーザーに1,907,455 USDTを配布した。
これらのキャンペーンの意図は理解しやすい。出金再開はユーザーの「出られるかどうか」の問題を解決し、その後開始された一連のキャンペーンは、取引、運用、資金の滞留を再始動させるものだった。
ほどなくして、多くのユーザーが資金で投票し、Bitgetへの信頼とキャンペーンへの熱意を示した。

数日前、市場が最も気にしていたのは「お金はいつ出金できるのか」だったが、出金再開に伴い、問題は「どのキャンペーンに参加すればより高いAPRを得られるのか」に変わり始めた。
事態に転機が現れたシグナルである。
取引所にとって、ユーザー信頼の回復を最も直接的に証明する


