信頼されたインフラを悪用した3億8750万ドルの侵害
TREE NEWS 報道: Bitgetは、ハッカーが取引所の内部承認システムを操作し、3億8750万ドル相当のデジタル資産を流出させたことを公表した。この攻撃は秘密鍵の総当たりクラッキングに依存したものではなく、プラットフォーム自身の取引署名ロジックを武器に変えたものだ。Bitgetが公開したタイムラインは、実際の窃盗の数週間前から始まった綿密に orchestrate された一連の流れを示しており、攻撃者は出金と承認のワークフローを探っていた。
攻撃のタイムライン
Bitgetのポストモーテムによると、侵害の最初の兆候は、後に北朝鮮の脅威アクターとして知られるIPアドレス群から異常なAPIリクエストが記録されたときに現れた。攻撃者は、大口送金を承認するために使用される特権的な内部ツールへのアクセスを取得したとされている。ひとたび内部に入り込むと、特定の管理者操作を事前承認済みとして扱う設定ミスのある承認モジュールを悪用し、マルチシグチェックを回避した。数分以内に資金は一連のミキサーとクロスチェーンブリッジへと移動された。
北朝鮮との関連と業界への影響
オンチェーンアナリストは、盗まれた資産を、数十億ドル規模の暗号資産窃盗の犯人とされる国家支援のハッキング集団、Lazarus Groupに関連するウォレットを通じて追跡している。Bitgetの事件は、中央集権型取引所がもはやスマートコントラクトのバグを通じて侵害されるのではなく、むしろそれらを保護するために設計されたシステムそのものを通じて侵害されているという、拡大する傾向を浮き彫りにしている。内部承認メカニズムを悪用するというこの攻撃ベクトルは、他の主要プラットフォームでの過去の事件を想起させ、運用セキュリティの隙間を体系的に標的にしていることを示唆している。
より広範なDeFiおよびCeFiエコシステムにとって、その影響は厳しい。取引所は今や、内部承認ツールを公開向けスマートコントラクトと同じ厳格さで扱わなければならない。リアルタイム監視、ゼロトラストアーキテクチャ、大口送金に対する義務的なマルチパーティ計算は、もはや任意ではない。規制当局は、より厳格なカストディと報告規則の根拠としてこの事例を引用する可能性が高い。
今後の展望
Bitgetは影響を受けたユーザーへの補償を約束し、法執行機関に協力している。しかし、評判の損害と、3億8750万ドルの内部承認失敗が生み出した前例は残り続けるだろう。北朝鮮のアクターが戦術を洗練させるにつれ、業界は事後対応型の監査から、プロアクティブなAI駆動の異常検知へと移行しなければならない。次世代の取引所セキュリティは、ハッキングを防ぐことではなく、侵害された内部関係者であっても窃盗を承認できないようにすることにある。




