2025年2月21日のBybit不正流出は、コールド保管と複数人の署名があっても、送金を承認する工程が攻撃され得ることを示した。同時期にはFTX関連のSOL解除予定も話題になった。被害額や会社の説明、後日の調査を区別しながら、2月22日前後に何が問題となっていたのかを整理する。
Bybitの被害はETHとステーキング関連資産に及んだ
2025年2月21日、暗号資産取引所BybitのEthereum系コールドウォレットから、大規模な不正流出が発生した。同社が後に公表した時系列資料では、被害を約14.6億ドルとし、401,347 ETHのほか、stETH、cmETH、mETHが流出したと整理している。当初の報道では約15億ドルという規模でも伝えられた。
ここで、ETHとETHに関連するトークンをすべて同じ一枚として足すことはできない。元記事の「約51.4万枚ETH」という表現は、複数の資産の枚数とETH換算値の区別が曖昧だった。資産ごとの数量、ETHへ換算した価値、ドル評価額は別の数字として扱う必要がある。
ドル建ての被害額も、どの時点の相場を使うかで変わる。後にETHの価格が動いたからといって、当初の流出数量が増減したわけではない。異なる機関が示す推計を比べる場合には、数量の対象と評価時刻が一致しているかを確認したい。
本記事は2月22日の状況を中心に整理し、後日の会社資料や調査結果を使う部分では、そのことが分かるように記す。数日後に判明した原因や回復状況を、事件直後から確認済みだった事実へ置き換えないためだ。
コールド保管でも送金を承認する工程は攻撃対象になる
Bybitは、コールドウォレットから通常の運用に使うウォレットへの送金過程で、署名画面と取引内容が操作されたと説明した。画面で正しい取引に見えても、署名の対象が意図した処理と異なれば、複数の承認を経て不正な取引が成立する可能性がある。
コールドウォレットという名称は、日常的なオンライン利用から鍵を離して保管する考え方を表す。しかし、実際に資産を動かす際には、取引を作成し、内容を確認し、署名して送信する工程が必要になる。その工程に使う画面や端末、外部サービスまで自動的に安全になるわけではない。
マルチシグも同様だ。複数人の署名を求める仕組みは、一人の判断だけで資金が動く危険を減らせる。一方、全員が同じ改変された画面を信じて確認するなら、承認者の人数を増やすだけでは共通の見落としを防げない。誰が承認したかに加え、何を根拠に承認したかが問われる。
この事件を「コールドウォレットは意味がない」と一般化するのも適切ではない。鍵の保管方法と、送金指示が本来の意図に合っているかを確かめる方法は、異なる守り方である。署名の形式が有効だったことは、送金を承認した人が本当にその結果を望んでいた証明にはならない。
補填の説明と出金処理の状況を区別する
事件後、CEOのBen Zhou氏は、盗まれた資産を回収できなくても損失を補えると説明した。APの2月21日付報道も、Bybitが顧客資産の安全を強調する一方、出金申請が増え、処理が遅れる可能性があると伝えている。「顧客への影響はない」と一言で片付けると、こうした運用上の変化を落としてしまう。
損失を会社が負担する方針と、すべての出金が待ち時間なく完了することは別だ。さらに、資産が負債を上回るかという問題と、その時点で必要な通貨をすぐ送れるかという資金繰りの問題も異なる。継続して運営できるという会社の説明は、発表者を明示して読む必要がある。
支援のために取引所へ送られた資産にも、借入、顧客の入金、資産の購入など複数の形がある。大口の入金が観測されたことだけで、その全額が返済不要の補填資金だったとは判断できない。残高の増加を会社の純資産の増加と同じように扱わないことが重要になる。
利用者が状況を把握する際には、会社全体への説明と、自分の出金申請の状態を分けて確認する。受付済み、審査中、チェーンへの送信済み、着金済みは同じ段階ではない。運営からの全体告知だけでは、個々の取引がどこまで進んだかは分からない。
資金追跡で分かることと、回収が必要なこと
事件後にはZachXBTなどの分析者が、流出資産の移動と関係するアドレスを追った。Bybitの時系列資料にも、アドレス群や取引の関連を調べる動きが記録されている。ただし、送金先を特定できることと、そこにある資産を取り戻せることは同じではない。
チェーン上の移動は公開されていても、資産が別の通貨へ交換されたり、別のチェーンへ移されたりすると追跡の条件が変わる。特定時刻のアドレス数を、事件全体の最終的な分散先の数として固定することもできない。元記事にあった39件と49件のような数字は、観測範囲や時刻をそろえずに比べるべきではない。
また、対象アドレスをサービスの監視対象に加えること、送金を止めること、法的な手続きを経て返還することには、それぞれ異なる権限と条件が必要になる。追跡成功という見出しを、そのまま被害資産の回収完了と読むと対応状況を過大評価してしまう。
後日の調査では取引画面への不正コードが焦点になった
後日公表されたSygniaの調査は、署名者のブラウザーに残ったデータなどを調べ、SafeのWeb画面で使われるJavaScriptに不正な処理が含まれていたことを説明している。これは、事件直後の画面偽装という説明を、端末や配信されたコードの調査によって掘り下げたものだ。
こうした調査から得られる論点は、ウォレットそのものだけでなく、画面を配信する仕組みや開発・運用環境も資産管理の安全性に関わるという点である。利用者が正規のURLを開いていたとしても、それだけで表示内容と実行内容が一致すると保証されるわけではない。
米FBIは2月26日、北朝鮮が約15億ドルの流出に責任を持つとする発表を行い、関連活動をTraderTraitorと呼んだ。これは2月22日より後の公的発表である。事件当日の分析者による帰属の見立てと、後日の捜査機関の発表は、日付と発信者を分けて記録する必要がある。
FTX関連のSOLは解除予定と市場売却を分ける
Bybitの事件と同時期、FTXの破産手続きに関連するSOLのロック解除も注目されていた。PANewsは2月17日、オンチェーン分析者の観測として、破産オークションに由来する1,120万SOLが3月1日に解除される予定だと報じた。この記事で示された約20.6億ドルという評価は、その時点の価格に基づく参考値である。
同報道は、FTXが以前にオークションでSOLを売却していたことも伝えている。このため、解除対象をすべて「3月にFTXが新たに市場へ売り出す分」と扱うと、所有権の移転とロックの解除を混同する。購入済みの権利に基づいて買い手が動かせるようになる資産も考慮する必要がある。
解除は移転の制約が変わる出来事で、売却注文の成立そのものではない。解除後の保有者が売却するのか、保有を続けるのか、別の運用に使うのかによって、現物市場に出る量は変わる。予定数量だけから価格の下落幅は算出できない。
反対に、すでに買い手がいるという理由だけで売り圧力をゼロともいえない。将来動かせる資産を買った投資家にも、解除後に売る選択肢はある。解除の予定、実際の移転、取引所への入金、売買の成立を順に確認する方が、市場への影響が限定的と先に決めるより状況を捉えやすい。
FTXの債権分配とハッキング被害は別の問題
FTXは2月18日の公式声明で、Convenience Classesに対する初回分配を開始したと発表し、次の分配開始を5月30日とする見込みを示した。対象となる債権や登録条件が定められており、トークンを持っているすべての人に同じ条件で資金が返るという内容ではない。
この債権者への分配と、SOLのロック解除は異なる手続きだ。前者は破産手続き上の債権に対する支払い、後者は資産を移転できる時期の問題である。さらにBybitの不正流出は、第三者による資産の奪取であり、三つの出来事を一括して市場に出る売りと数えるのは正確ではない。
2月22日の時点では、被害の調査、事業者による説明、将来の解除予定が並行していた。会社が安全を強調していることや売却済みという報道だけを根拠に、市場が落ち着いている、影響は小さいと断定せず、確認できた進捗を更新していくことが必要だった。
よくある質問
Q. Bybitでは約51万ETHがそのまま盗まれたのですか?
A. 流出にはETHに加えてstETH、cmETH、mETHが含まれます。異なるトークンの枚数を単純に足した値と、ETHに換算した価値は区別する必要があります。
Q. コールドウォレットなら送金時も安全ですか?
A. 鍵の保管に加え、作成された取引と署名対象の確認が必要です。表示画面の内容だけでなく、実際に何を承認するかが問題になります。
Q. FTX関連のSOL解除は即時の全量売却を意味しますか?
A. 解除は資産の移転制限が変わることです。保有者が売るかどうかは別で、解除数量だけから現物市場への売却量は決まりません。
この記事の出典
- Bybit:事件の時系列(後日公表)
- Bybit:2月21日のインシデント告知
- AP:2月21日のBybit流出報道
- Sygnia:Bybit事件の調査
- FBI:2月26日の北朝鮮への帰属発表
- PANews:2月17日のSOL解除予定報道
- FTX:初回分配と次回日程の声明
※本記事は公開情報をもとにした一般的な情報提供であり、投資の勧誘や助言ではありません。暗号資産・NFTの価格は大きく変動します。最新の情報は各公式発表をご確認ください。




