Bitgetハッキング事件で3億5160万ドル流出:取引所セキュリティで何が起きたのか
Bitgetは2026年9月、バックエンド承認システムの偽装により約3億5160万ドルを盗まれたと発表。秘密鍵盗難ではなく、出金停止・全額補償対応中です。
Bitgetは2026年9月24日と25日、北朝鮮系とみられる攻撃者(一部報道ではLazarus Groupの手口と類似性が指摘されています)が、取引所のホットウォレットおよびウォームウォレットから約3億5160万ドルを盗み出したと発表しました。今年これまでで最大級の中央集権型取引所への侵害の一つです。攻撃者は秘密鍵を盗んだわけではありません。Bitget CEOのGracy Chen氏によれば、バックエンドシステムを侵害し、取引データを偽装することで、取引所自身の承認プロセスを騙して不正な出金を承認させたとのことです。「Bitget ハッキング 3億5160万ドル 何が起きたのか」と検索してここに辿り着いた方向けに要点を先に言うと、この事件が問い直しているのは、Bitgetに限らず、どの海外取引所であっても、稼働中の残高をアクティブに預けておくことの意味そのものです。
アービトラージやファンディングレート狙いのポジション移動、あるいは単なる分散のために複数取引所間で資金を動かし続けてきた身としては、こうした事件はまさにその理由そのものです。Bitgetが特別に杜撰だったからではなく、外部監査機関を即座に招集できるだけの実際のインフラと体制を持つ大手の老舗プラットフォームでも、ホットウォレットが侵害されるとこうなる、という実例だからです。
9月24〜25日、Bitgetで実際に何が起きたのか
Bitget自身の発表によれば、攻撃対象はホットウォレットとウォームウォレット、つまり取引所が日常の出金処理のために流動性を持たせて保管している運用リザーブでした。オフラインでシステムから切り離されているコールドウォレットは無傷でした。ユーザー自身が鍵を管理する別プロダクトのBitget Walletも影響を受けていません。
Bitgetは取引所規模のフォレンジック調査で頻繁に起用されるMandiantとSlowMistの2社を招き、調査支援に当たらせました。オンチェーン分析会社Lookonchainの報告によると、攻撃者は盗んだ資金のうち約1億8300万ドル分をEtherに変換しています。ETHはミキサーやクロスチェーンブリッジ上で流動性が厚く、資金洗浄の常套手段として使われがちです。
金額よりも「承認プロセスの偽装」という手口が重要な理由
一般的なハッキングのイメージは「鍵が盗まれたら、その瞬間に資金は失われる」というものです。しかし今回Bitgetが説明しているのはそれとは違います。
Chen氏の説明では、攻撃者はバックエンドシステムを侵害し、取引データを偽装することで、取引所自身の内部承認ワークフローを起動させ、あたかも正規の出金であるかのように承認させました。氏の例えでは、金庫をドリルでこじ開けたのではなく、偽造の出金伝票を銀行の窓口に通した、というものです。技術的に見れば、これは秘密鍵の盗難とは意味合いが大きく異なる障害モードです。秘密鍵の盗難は、攻撃者が会社の管理外で永続的に独立した署名権限を持ってしまうことを意味します。一方、承認プロセスの偽装はプロセスと検証の不備であり、原因が特定されれば修正可能です。だからこそBitgetは出金を一時停止し、資金流出をそれ以上放置せず食い止めることができました。
この違いは、取引所がどのようなカストディ体制を採っているのかを判断するうえでも重要です。ユーザーに代わって資産を預かるカストディアル取引所と、プルーフオブリザーブ監査が本来どこまでの不一致を検知できるのかを理解しておくことは、どの取引所にどれだけの資金を置いておくかを決める前に押さえておくべきポイントです。プルーフオブリザーブについての用語解説で、この監査で実際に何が検証でき、何が検証できないのかをまとめています。
Bitgetユーザーが現実的に想定しておくべきこと
Bitgetは調査期間中、出金を一時的に停止しました。これは標準的な封じ込め措置であり、それ自体が経営破綻のサインではありません。取引所側は、User Protection Fund(約5,500BTC、発表時点で時価およそ4億6400万ドル相当)で盗難額を全額カバーできると説明しています。これはあくまでBitget自身の見解であり、独立した裏付けは通常、後日公開されるリザーブデータを通じて確認されるものです。ユーザーとしては、どの取引所の発表であってもそれを鵜呑みにせず、続報を追うのが妥当な姿勢です。
Bitgetは事業を停止するつもりはないと明言しています。この点は重要です。2026年にはすでに、実際に事業を畳んでいる取引所も出てきているからです。
| 取引所 | 2026年の状況 | 原因 |
|---|---|---|
| Bitget | 営業継続中、調査期間中は出金一時停止 | バックエンド承認システムの悪用、約3億5160万ドル盗難 |
| BitMEX | 営業継続中 | 今回の事件とは無関係 |
| BitMart | 事業縮小・撤退 | 会社による閉鎖発表 |
| AscendEX | 事業縮小・撤退 | 会社による閉鎖発表 |
| CoinEx | 事業縮小・撤退 | 会社による閉鎖発表 |
これまでに開示されている内容を踏まえると、Bitgetを「事業撤退組」に分類するのは正確ではありません。これは深刻な侵害事件であって、会社が事業を畳んでいるわけではないのです。
これはCEXとDEXのカストディリスクと同じ話なのか
完全に同じではありませんが、通底するテーマはあります。自己管理型ウォレットでコインを保有するのではなく、中央集権型取引所に資金を預けるたびに、ユーザーはカストディアル取引所モデルを受け入れていることになります。つまりプラットフォームが鍵を保有し、注文を執行し、出金も自社内部のシステムを通じて処理する仕組みです。これは、オンチェーンでは完全には得られない利便性・スピード・デリバティブへのアクセスとのトレードオフです。今回の事件は、コールドストレージ自体のセキュリティとは無関係に、その内部システム自体が侵害された場合に何が起きるかを示す、まさに現在進行形のケーススタディです。
まだトレード経験が浅く、1つのプラットフォームにどこまでカストディリスクを許容するか整理できていないという方は、当サイトの初心者向け学習コンテンツで、ポジションサイズを大きくする前に自己管理と取引所カストディの基本的な違いを確認しておくことをおすすめします。
実践的な教訓:取引資金の置き場所を分散すること
正直な結論は「Bitgetから今すぐ撤退しろ」でも「中央集権型取引所はもうダメだ」でもありません。大手で資本力のある取引所が狙われるのは、まさに大きな資金を保有しているからであり、今回の事件は、フォレンジック専門機関を常時起用できるほど成熟したプラットフォームでさえ、バックエンドのプロセスが破綻し得ることを示しています。取引所を乗り換えたところでこのリスク自体が消えるわけではなく、アクティブな残高がどこにあっても、そのリスクは一緒についてきます。
集中リスクを実際に減らせるのは、稼働中のトレード資金を1つの取引所ではなく複数の海外取引所に分散させておくことです。お気に入りのチャート画面がある取引所に、資金ごと全部置きっぱなしにするのではありません。具体的には、常時オープンにするポジションに必要な分だけを1取引所に置く、利益は定期的にコールドストレージや別の取引所に移す、そしてそのプラットフォームが実際に検証可能なプルーフオブリザーブのデータを公開しているか(単なる主張だけで終わっていないか)を確認する、といった対応が現実的です。当サイトの取引所ランキングでは、BitgetやBYDFi、Bybit、OKXなどを、手数料体系だけでなくこうしたセキュリティ関連の観点、口コミや評判も含めて比較しています。
1つの取引所に資金を集中させがちなトレーダーの方には、この記事と合わせて単一取引所依存を避けるための代替案や、実際に閉鎖した取引所とユーザーの資金移動先についての記事もおすすめです。両方に共通するパターンは同じで、単一プラットフォームへの集中は単一障害点であり、それがハッキングによるものであれ事業閉鎖によるものであれ変わらないということです。
とはいえ、パニックになる必要はありません。必要なのは「アクティブな資金をどの取引所に置くか」を、ポートフォリオのリバランスと同じように、一度決めたら放置するのではなく定期的に見直すべきリスク管理上の判断として扱うことです。今回の事件についての公式情報はbitget.comに掲載されていますので、この記事も含め、又聞きの要約だけに頼らず、一次情報を直接確認することをおすすめします。
よくある質問
2026年のセキュリティ事件後、Bitgetは使っても安全ですか?
コールドウォレットと自己管理型のBitget Walletは無傷で、MandiantとSlowMistによる調査も入っています。評判をどう判断するかは個人のリスク許容度次第ですが、2026年に閉鎖した一部の小規模プラットフォームとは異なり、破綻や撤退のアナウンスは出ていません。
被害に遭ったユーザーへの返金はありますか?
BitgetはUser Protection Fund(約5,500BTC、時価およそ4億6400万ドル相当)で盗難額を全額カバーできると説明しています。これは2026年9月末時点の公式見解で、独立した裏付けは今後公開されるプルーフオブリザーブのデータで確認する必要があります。
2026年、最もセキュリティが強い海外取引所はどこですか?
老舗の大手であるBitgetでも起きた以上、完全にハッキング耐性のある取引所は存在しません。コールドウォレット比率、プルーフオブリザーブの公開状況、過去のインシデント対応履歴、補償・保険基金の有無などを比較する際は、当サイトの[取引所ランキング](/rankings/exchanges/)で口コミや手数料も含めて確認できます。
今、Bitgetから資金を出金するにはどうすればいいですか?
調査期間中、Bitgetは出金を一時停止していました。これはセキュリティチームが盗難資金を追跡し、悪用された処理を修正する間の標準的な対応です。出金が再開されているかどうかは、Bitgetの公式アナウンスやアプリ内の最新情報で必ず確認してください。
今回の事件でBitgetの各国での営業・登録状況は変わりますか?
セキュリティ事件そのものが取引所のライセンス状況を直接変えるわけではなく、Bitgetの規制対応は国・地域によって元々異なります。お住まいの国の規制当局の登録情報とBitgetの利用規約を、それぞれ個別に確認してください。
今後の再発防止に向けてBitgetは何をしていますか?
Bitgetは外部専門機関のMandiantとSlowMistを起用し、バックエンドの侵害を調査させました。攻撃者に悪用された承認フローの修正が完了するまで出金も一時停止しています。現時点では技術的な修正内容について詳細な公開レポートは出ていません。
秘密鍵の流出と、今回の手口はどう違うのですか?
秘密鍵が盗まれると、攻撃者は取引所とは無関係に単独で送金署名ができてしまいます。今回はBitgetのGracy Chen CEOによれば、攻撃者は取引データを偽装し、Bitget自身の内部承認システムを騙して出金を承認させました。銀行の金庫を直接破るのではなく、偽造書類を窓口に通して引き出させたようなものです。
今すぐBitgetから資金を全額引き上げるべきですか?
Bitgetは損失を全額補償できるとし、事業継続も表明しているため、全額を即時撤退させるほどの緊急性は現時点の事実からは支持されません。むしろどの取引所を使うにせよ、日常的な取引資金を複数の海外取引所に分散させておく方が現実的な対策です。