ビットゲット、3億8,750万ドル流出は第三者セキュリティ製品のゼロデイ悪用と確認——暗号資産窃取の現実と中小企業の備え

出典: Bitget Confirms Third-Party Zero-Day Beh / 参照日: 2026年10月1日

暗号資産取引所ビットゲットは、2026年9月に発生した約3億8,750万ドル相当の暗号資産流出について、第三者セキュリティ製品のゼロデイ脆弱性が悪用されたと確認しました。調査にはブロックチェーンセキュリティ企業SlowMistと、Google Cloudのサイバー防御部門Mandiantが関与しています。

事案の詳細

ビットゲットは2026年9月24日、ホットウォレットとウォームウォレットから複数回の不正送金が発生したことを公表し、すべての出金を一時停止しました。その後、被害額を約3億8,750万ドルとし、攻撃者が複数のブロックチェーン上の資産を攻撃者管理下のアドレスへ移転したと説明しています。

SlowMistとMandiantによる調査では、攻撃者はビットゲットの中核的なブロックチェーン処理や秘密鍵を直接盗んだのではなく、同社ネットワーク内で利用されていた第三者のセキュリティ製品・セキュリティアプライアンスを侵害したとされています。少なくとも一部ではゼロデイ脆弱性が悪用され、攻撃者は高い権限を持つ内部認証情報を取得した可能性があります。

攻撃者はカスタマイズしたツールを使って不正な出金命令を発行し、ウォレットシステムに異常な送金を実行させました。ビットゲットによると、これらの送金は既存のリスク管理・検知機能を回避して処理されたとされています。被害はイーサリアムおよびEVM互換ネットワーク、XRP Ledger、TRON、Zcashなどに及んだと報じられています。

SlowMistの調査では、利用可能なログ上、攻撃者の悪意ある活動は2026年8月31日までさかのぼるとされています。一方、第三者製品の製品名、脆弱性識別番号、侵入に使われた具体的な手口の全容、攻撃者の身元については、現時点で確定的に公表されていません。ビットゲットは関係する第三者ベンダーへ通知し、影響を受けた機能を修正完了まで無効化したとしています。

日本への影響

暗号資産取引所の事件は「自分たちには関係ない」と見られがちですが、中小企業ほど外部サービスへの依存度が高く、同種のリスクを抱えます。例えば会計、販売管理、勤怠、クラウドストレージ、メール配信、決済、委託先の保守など、業務の中核が第三者に支えられているケースは一般的です。

今回の事案は、外部製品が単なる業務ツールではなく、認証情報、管理者権限、監視機能、決済や資産管理システムへの接続経路になり得ることを示しています。第三者側のゼロデイが入口になると、自社が既知の脆弱性対策を実施していても、侵入、権限昇格、情報漏えい、不正送金、取引先への二次被害に発展する可能性があります。

対策・今後の展望

  • 外部サービスの棚卸し:自社が利用しているクラウド、セキュリティ製品、委託先、連携API、共有アカウントを一覧化し、管理者権限や重要システムへの接続を含めて、業務停止・漏えい時の影響が大きい順に優先度を付けます。
  • 権限の最小化と分離:管理者権限を必要最小限にし、経理・決済・資産管理など重要業務は担当者のアカウントと管理用アカウントを分離します。サービス間の接続権限やAPIキーも用途ごとに分け、不要になった権限は速やかに無効化します。
  • 多要素認証(MFA)の徹底:メール、クラウド管理画面、パスワード管理、金融関連のログインではMFAを必須化します。可能であれば、SMSよりも認証アプリやハードウェアセキュリティキーなど、フィッシングに強い方式を選びます。
  • ログの保存と監視:クラウドの監査ログ、管理者操作ログ、認証ログ、API利用ログを有効化し、可能な範囲で改ざんされにくい場所へ一定期間保管します。異常なログイン、権限変更、APIキーの作成、不正な送金・設定変更を検知できる通知を設定します。
  • 委託先・SaaSのインシデント連絡経路:障害や侵害が起きた際に、誰がどこへ連絡し、どの情報をいつまでに受け取るかを契約や運用手順に明記します。緊急連絡先、サービス停止の判断基準、認証情報の無効化手順、バックアップからの復旧方法を事前に確認します。

CSRIからの現場アドバイス

【観点①:現場で何が起きているか】MDRや診断の現場では、攻撃の入口が自社の端末やサーバーではなく、外部SaaS、セキュリティ製品、委託先のアカウントや連携機能になる例が確認されています。海外で公表された攻撃手法が日本企業に波及する可能性もあるため、連携先が多い企業ほど、第三者リスクを自社のセキュリティ評価に含める必要があります。

【観点②:平易な解説】例えるなら、玄関の鍵を強化しても、宅配業者用の裏口や管理用の合鍵が悪用されれば侵入されるようなものです。自社の防御が機能していても、接続された第三者製品の脆弱性や高権限アカウントを経由して、認証済みの操作として不正処理が実行されることがあります。

【観点③:今週中にできること】まず、重要業務に関わる外部サービス、セキュリティ製品、連携APIと管理者アカウントを確認し、不要な管理者権限や接続を外します。次に、メールと主要クラウドのMFAが全員分有効かを点検し、APIキーや共有認証情報を必要に応じて更新します。最後に、委託先の緊急連絡先、ログの確認方法、サービス停止・認証情報無効化の手順を1枚にまとめ、社内共有します。

参照: Bitget Confirms Third-Party Zero-Day Behind $387.5 Million Cryptocurrency Theft

ビットゲット、3億8,750万ドル流出は第三者セキュリティ製品のゼロデイ悪用と確認——暗号資産窃取の現実と中小企業の備え
最新情報をチェックしよう!