セキュリティ
Bitget の原因調査報告は、攻撃者がセキュリティ製品を通って入ってきたと述べている。すべてを監視する装置は、すべてに手が届く装置でもある
Bitget は 9 月 30 日に侵害調査の結果を公表した。サードパーティのセキュリティ装置のゼロデイが 8 月 31 日に攻撃者の足場となり、その 3 週間半後に 3 億 8,750 万ドルがウォレットから流出した。防御のための仕組みは迂回されたのではない。そこが侵入経路だった。
MAI
Bitget は 9 月 30 日、侵害調査の結果を公表した。約 3 億 8,800 万ドルがホット/ウォームウォレットから流出してから 6 日後のことである。流出当夜、同取引所は秘密鍵の盗難を否定し、バックエンドの構成要素が侵害されたと述べたが、それがどれなのかは言わなかった。その空白はいま埋まり、答えは居心地の悪いものだった。攻撃者はセキュリティ製品を通って入ってきたのである。
報告が述べていること
Mandiant が作成し Bitget 自身のドメインで公開されているステータス更新と、ブロックチェーンセキュリティ企業 SlowMist の調査結果は、8 月 31 日に始まった侵入を描いている。資金が動く、およそ 3 週間半前だ。
| 日付 | 出来事 |
|---|---|
| 8 月 31 日 | 1 台目のサードパーティ製セキュリティ装置で最初の悪性活動 |
| 9 月 23〜25 日 | 他のノードでも活動を確認 |
| 9 月 24 日(UTC) | 攻撃者が従業員の資格情報を使い、2 台目の装置の管理プラットフォームに到達 |
| 9 月 24 日 18:31 UTC | 不正送金が開始、約 3 時間にわたり流出 |
| 9 月 26 日 | 出金停止 |
| 9 月 30 日 | 原因調査の結果を公表 |
損失額は、当初数時間の時点で Bitget が示した 3 億 5,160 万ドルから 3 億 8,750 万ドルへ上方修正された。資産は Ethereum、XRP Ledger、BNB Smart Chain、Arbitrum、Optimism、Base、Avalanche、TRON、Zcash、Algorand、Celestia をまたいで移動した。コールドウォレット、秘密鍵、セルフカストディ型の Bitget Wallet は影響を受けていない。
Bitget が説明する仕組みは、単一の欠陥ではなく権限の連鎖である。サードパーティ製セキュリティ製品のゼロデイが攻撃者に足場を与え、そこから背後のデータストアへ、さらに従業員の資格情報を用いて 2 台目の装置の管理プラットフォームへと到達した。CEO の Gracy Chen による要約は、この欠陥によって攻撃者が「高い権限を持つ内部の資格情報」を取得したというものだ。ウォレット基盤が正当とみなす出金指示を——偽装されたリスク管理パラメータを含めて——発行するには、それで十分だった。ベンダー名はいずれも明かされていない。Bitget は該当ベンダーに通知し、修正が完了するまで当該機能を無効化したとしている。CVE は公開されていない。
すべてを監視する装置は、すべてに手が届く
ここが暗号資産の外へ一般化できる部分だ。セキュリティ装置がその位置を占めるのは、特権を与えられているからである。ネットワークの他の部分には見えないトラフィックを検査し、自らが守るシステムの資格情報を保持し、管理プレーンの隣ではなくその中に座る。これらの性質こそが製品そのものだ。そして同時に、その装置のゼロデイが、守られている側のほぼ何よりも価値を持つ理由でもある。
業界はこの 2 年間、同じことをネットワークのエッジで学んできた。Ivanti、Fortinet、SonicWall、先週末の Citrix NetScaler、その前の週の F5。Bitget は、同じ教訓が一層内側で起きたものだ。防御のための仕組みは迂回されたのではない。それが経路だった。ウォレット基盤を固め、セキュリティスタックはベンダー任せにしていた組織は、ちょうどここに行き着く。
もう一つ手元に置いておくべき数字は滞留時間である。最初の悪性活動から送金まで 3 週間半があった。これは強奪ではない。不慣れなウォレットのパイプラインを、それが受け入れる指示を作れる程度まで学習するための期間である。検知には 3 週間半あったが作動しなかった。その一因は、異常な振る舞いをしていたものが、異常な振る舞いを見張るための装置だったことにある。
回収は事実上終わっている
凍結された資産について公表されている数字は、Circle、Tether、NEAR Intents を通じておよそ 63 万 3,000 ドルから 110 万ドルの範囲にある。3 億 8,750 万ドルに対しては端数でしかない。Chen は回収について「あまり楽観していない」と述べ、2025 年の Bybit の 15 億ドルの損失からどれだけ戻ってこなかったかを引き合いに出している。
帰属は北朝鮮を指しており、いまや取引所自身による IP パターンの読み以上の裏付けがある。Elliptic と TRM Labs が、流出資金と過去の窃取事件とを結ぶウォレットの重なりを報告している。顧客はいずれにせよ保護される——Bitget の保護基金は損失額を上回る——ので、金銭面の問いは最初から支払能力ではなかった。問いは、誰かが他へ持ち運べる何かを学ぶかどうかだった。
これが他のすべてに突きつけるもの
1 週間前、すべてのカストディアンが自らに問うべきだったのは、侵害された内部サービスが、不正なトランザクションに有効な署名を生じさせうるかということだった。Bitget の報告はその問いを一段絞り込む。侵害されるサービスは、まさにそれを防ぐために買ったものかもしれない。侵害は、ベンダー自身が知らない欠陥を通じて起きるかもしれない。そして目に見える何かが起きるまで、1 か月にわたって環境の内側に居座るかもしれない。
これはセキュリティ製品を買うなという話ではない。それらをありのままに扱えという話だ。すなわち、ありふれたバグを抱えた特権ソフトウェアとして、本番環境に到達しうる他のあらゆるものと同じネットワーク分離、資格情報のスコープ制限、外向き通信の制御、そして独立した監視の対象にすることである。精査する側だからという理由で精査を免除された装置は、建物のなかで最も有利な位置にある資産になる。
Sources: Mandiant status update hosted by Bitget (PDF) · BleepingComputer — Bitget hacked via zero-day in third-party security products · The Hacker News — Bitget confirms third-party zero-day behind $387.5 million cryptocurrency theft · Cointelegraph — SlowMist traces Bitget hack activity to zero-day exploit · TechNadu — Bitget confirms zero-day behind $387.5M crypto theft