著者:邵嘉碘弁護士
取引所の盗難事件が、またもや発生した。ただ今回は、金額が約3.5億ドル、被害者はBitgetに変わった。
2026年9月25日未明、Bitgetで突発的なセキュリティ事件が発生した。プラットフォームが発表したセキュリティ公告によると、北京時間02:31:11、システムが一部のホットウォレット・ウォームウォレットの異常な送金を検知し、初期評価では関与金額は約3.516億ドル、コールドウォレットは影響を受けなかった。Bitgetは、関連する損失はユーザー保護基金のカバー範囲内にあり、一時的に出金機能を停止し、セキュリティ検証の完了後に秩序立てて回復すると述べた。
Bitgetが2026年9月25日に発表したセキュリティ公告(スクリーンショット出典:Bitget公式サイト)
こうしたニュースを見れば見るほど、「またいくら失ったのか」だけに注意を留めるのは難しくなる。より現実的な問題は、お金はこれから誰の手を経由するのか、どの参加者がまだ何かできるのか、ということだ。損失をどう補填するかは、まずBitgetが試される。資金を食い止められるかどうかは、経路上の取引所、交換サービス、クロスチェーンプロトコル、アグリゲーションアプリ、そしてその中で実際に業務権限を握る人々にも関わってくる。
事件発生後、Bybit共同創業者兼CEOのBen Zhou氏はBitgetへの支援を申し出る意向を示し、チームが盗まれた資金の流れの追跡を支援するためLazarusBountyプラットフォームを更新中だと述べた。危機の時に競合他社が手を差し伸べる、この業界の相互扶助は評価に値する。
同様の相互扶助は、これまでの盗難事件でも見られた。2025年のBybit盗難後、Bitget CEOのGracy Chen氏は追跡と調査への協力を公に表明した。Bybit公式の事件タイムラインによると、Bitgetは当時Bybitに4万ETHを送金し、流動性支援を提供した。流動性の提供と盗難資産の回収は異なる二つの仕事だが、共通して一つのことを示している。重大なセキュリティ事件が発生した後、単一のプラットフォームがすべての対応を単独で完了するのは難しいということだ。
声援の後、本当に困難な作業が始まる。盗まれた資産は急速に他の通貨に交換されたり、複数のアドレスに分割されたり、別のチェーンに移されたりする可能性がある。資金が経路上で通過するサービスのうち、カストディアカウントを制御できるものもあれば、まだ決済されていない取引を掌握しているものもあり、フロントエンドの入口、ルーティング、または一部の実行段階しか管理できないものもある。調査担当者と被害者は、実際に措置を講じる能力を持つ主体をできるだけ早く見つけなければならない。
追跡・回収の協力が本当に試されるのは三つのことだ。オンチェーンアドレスを具体的な取引に対応させられるか、業務権限を処置のアクションに転換できるか、一時的措置を正式な手続きに円滑に接続できるか。
この三つのことは、本稿の議論の順序も決めている。公の表明は善意を伝えられる。資金を食い止められるかどうかは、誰がこの段階を制御しているのか、取引がどこまで進んでいるのか、既存の資料がどの措置を裏付けるのか、そしてその後の開示・保全・返還をどう完了するのかを、段階を追って答えていく必要がある。
第一歩:誰が実際に処置権限を握っているのかをまず見つける
業界の声援を行動に転換するには、第一歩として、誰が関連取引において実際の権限を握っているのかを特定する。資産を受け取り、交換を完了してから支払うサービスプロバイダーは、まだ決済されていない資産を制御している可能性がある。カストディ取引所は関連アカウントと入出金権限を掌握している可能性がある。クロスチェーンプロトコルやアグリゲーションアプリの運営者は、フロントエンド、ルーティング、取引転送、または一部の実行段階しか制御していない可能性がある。
**協力調査の対象を判断する際、プラットフォーム名や技術ラベルは出発点にしかならず、本当に役立つのは業務プロセスと制御関係だ。**被害側はこれに基づいて、要請を受け止められる主体を探すことができる。要請を受けた運営者も、これに基づいて、自分が一体何を一時停止でき、何を検証でき、何を保存でき、どの事項が自身の権限を超えているのかを確認できる。
法的義務は、具体的な業務と適用される法域を組み合わせて判断する必要もある。金融活動作業部会(FATF)の国際基準によれば、仮想資産サービスプロバイダーは通常、顧客デューデリジェンス、記録保存、不審取引報告などの予防措置を実施すべきであり、具体的な適用範囲と履行方法は各司法管轄区の法律によって具体化される。すでに発動した法定の検証・保存・報告義務は、適用される規定に従って履行すべきである。取引を制限したり、特定の対象に資料を提供したりできるかどうかは、別途判断する必要がある。
この分析は、分散型技術を採用する業務にも同様に適用される。FATFが2026年7月に発表したDeFi特集報告書では、誰が関連する取り決めに対して支配権または十分な影響力を持つかに重点を置き、管理権限、アップグレード制御、ガバナンストークンの集中度、インフラへの影響力などの判断要素を列挙している。報告書が提供するのは国際基準の下での分析枠組みであり、具体的な義務はやはり現地の法律に立ち返る必要がある。クロスチェーンプロトコルやアグリゲーションアプリにとって、運営者が実際にどのようなサービスを提供し、どの段階を制御しているかは、通常「分散型」という名称よりも問題をよく説明する。
第二歩:オンチェーンアドレスを具体的な取引に対応させる
要請を受け止められる可能性のある主体を見つけた後、次のステップはオンチェーンの資金経路を相手方のアカウント、注文、業務記録に対応させることだ。アドレスラベルは追跡の方向性を示すにすぎない。具体的な取引に落とし込んで初めて、関連する運営者は資金がまだ制御範囲内にあるか、現段階でどのような処置の余地があるかを判断しやすくなる。
被害プラットフォームまたはその授権代理人が協力調査の要請を行う際は、できるだけ事件の概要、関与するブロックチェーン、取引ハッシュ、通貨、金額、時間、関連アドレス、およびこれらの手がかりと受信側業務との関連を説明できる。要請を受けたサービスプロバイダーは、自身のプロセスに従って、要請側の身元、資料の出所、自社取引との関連を検証できる。取引がどこまで実行されたかは、処置の余地を判断する重要な手がかりだ。
先に受け取り、後に交換して支払うサービスにとって、まだ交換していない、交換は完了したがまだ支払っていない、すでに支払いを完了した、はそれぞれ異なる制御状態に対応する。クロスチェーンやアグリゲーションサービスにとって、運営者は自身が合法的に掌握する資料を組み合わせて、ソースチェーンの取引、交換要請、ターゲットチェーンのアドレス、実行状態を照合できる。具体的にどの内容を検証する必要があるかは、業務アーキテクチャ、合法的に保有する資料、適用される要件を組み合わせて決定すべきだ。
外部の手がかりが実際のアカウントに対応すれば、カストディ取引所は権限と根拠を備えた状況で措置を講じる可能性がある。Ellipticの開示によると、2023年にBinanceとHuobiは同社が提供した情報に基づき、約140万ドルの暗号資産を含むアカウントを凍結した。関連資金は以前のHarmony Horizonクロスチェーンブリッジ攻撃に由来する。この事例が成立した鍵は、外部の追跡結果と取引所が制御するアカウントが対応関係を形成したことにある。他のプラットフォームやプロトコルが同様の措置を取れるかどうかは、それぞれの権限、証拠、適用される手続きによる。
EllipticがBinance、Huobiと協力してLazarus Group関連の盗難資金を凍結したことを開示(スクリーンショット出典:Elliptic公式サイト)
第三歩:取引段階に応じて適切な措置を選ぶ
手がかりが具体的な取引に対応すると、問題は「何を見つけたか」から「今何ができるか」へと移る。入口の制限、交換の一時停止、支払いの保留、カストディアカウントからの送金制限は、作用対象、権限の出所、影響範囲がそれぞれ異なる。運営者は、資金が流れ続ける緊急性、既存資料の信頼度、通常の取引者の権益の間で判断する必要がある。
**まだ決済されていない資産がサービスプロバイダーの制御下にある場合、サービスプロバイダーは適用される法律、契約上の取り決め、技術的能力、関連ユーザーへの影響を組み合わせて、交換の中止や支払いの保留の実現可能性を評価できる。**取引がまだ実行完了していないことは、自動的に凍結や返還の義務を生じさせるわけではないが、一時的な検証のための時間を残す可能性がある。カストディ取引所が関連アカウントに直面する場合も、送金制限の具体的な根拠、範囲、継続条件を審査する必要がある。
クロスチェーンプロトコルやアグリゲーションアプリの運営者は、まず自分がどの段階を制御しているかを整理すべきだ。フロントエンドのインターフェースしか管理していない場合、措置は通常その入口にしか作用しない。取引転送や実行権限も同時に掌握している場合は、他の介入の余地がまだある可能性がある。コントラクトの一時停止やアップグレードに関わる場合、マルチシグ、ガバナンス手続き、他のユーザーへの影響も、措置が実現可能かどうかに影響する。
**入口の制限は、特定のサービスが継続的に悪用されるリスクを低減できるが、その実際の効果はサービスアーキテクチャと他のアクセス経路に依存する。**ユーザーが他の入口やコントラクトの直接呼び出しを通じてアクセスできる場合、単一のフロントエンドを制限する効果は比較的限定的になる。
OKXが2025年3月17日に発表した公告は、現実の例を提供している。OKXは、Lazarusが同社のDeFiサービスを悪用しようとしていることを発見した後、規制機関と協議し、自主的にDEXアグリゲーションサービスを一時停止し、防御措置を強化したと述べた。公告は同時に、このアグリゲーターは複数のプロトコルの流動性を接続しており、それ自体は顧客資産をカストディしないと説明している。この事例は、非カストディサービスも自社が制御する製品や入口を調整できることを示している。基盤となるプロトコル内の資金を凍結できるかどうかは、やはり実際のアーキテクチャと制御権限に依存する。
関連する運営者が一時的措置を講じる際は、適用範囲、再検証の時点、解除条件、記録の保存を同時に検討できる。法的拘束力を持ち、自社に適用される法執行または司法命令については、その効力と範囲に従って処理すべきである。執行範囲や技術的実現可能性に疑問がある場合は、対応する手続きを通じて説明し、明確化を求めることができる。資金がすでに送金された後でも、合法的に保存されたアカウント、注文、ログイン、通信記録は、その後の追及に引き続き役立つ可能性がある。
第四歩:一時的制限を正式な返還手続きに接続する
資金が一時的に止まったのは、処理のための時間枠を確保したにすぎない。最終的に返還できるかどうかは、資産が誰のものか、何を引き渡せるか、誰に引き渡すべきか、どのような手続きに基づいて引き渡すのかに答えなければならない。交換と複数回の転々を経た後、取引の相手方は自身の合法的な取引と資産取得の根拠を主張する可能性がある。資金が取引所の資金プールに入った後、追及側はさらに、制御された資産と元の盗難資金との間の関連を証明する必要があるかもしれない。
**移転の一時的制限と最終的な返還は、往々にして異なる条件と証明要件に対応する。**フロントエンドのみを管理し、関連資産を制御していない主体が提供できる支援は、主に合法的に保有する記録かもしれない。顧客資料や注文情報を掌握する主体は、外部に開示する際、受信対象、開示範囲、守秘義務、個人情報保護の要件も考慮する必要がある。
司法措置も、追及側に証拠と手続きの準備を整えることを求める。英国のPiroozzadeh事件の2023年判決では、被害者がBinanceに通知せずに一時的財産差止命令を取得したが、裁判所は後に、申請者が事件の概要を十分かつ公正に提示しなかったとして命令を取り消した。判決は、取引所が主張しうる善意有償取得の抗弁や、資金が資金プールに混入した後の保全の識別と執行などの問題を論じた。この事件が扱ったのは一時的差止命令の申請であり、資産の帰属を最終的に裁判したわけではないが、追及側に次のことを思い起こさせる。オンチェーンの追跡結果を司法措置に転換するには、対応する証拠と手続きの要件を満たす必要がある。
交換サービスの公開ルールもこの違いを反映できる。ChangeNOWの公開協力調査説明は、要請側に事件の概要、取引、アドレスリスト、法執行手続きの情報を提供するよう求めている。その利用規約第6.11条はまた、報告を受けた時点によって、プラットフォームが交換を完了した後に取引を食い止める可能性があり、その場合に返還できる資産は交換後の通貨である可能性があると説明している。この条項によれば、返還には法執行機関による明確な要請も必要だ。これはChangeNOWが公開開示した処理メカニズムであり、他のサービスプロバイダーがどう処理するかは、やはり適用される法律、契約上の取り決め、資産の状態、具体的な手続きに依存する。
異なる参加者は、最初にそれぞれ何をするか
前述の分析を実務に落とし込む際、最も恐れるのは「みんな協力したいと思っているのに、次のメールを誰が送るべきか、何を添付すべきか、受け取った後誰に判断を委ねるべきか分からない」ということだ。資金の流れは、各当事者がゆっくりプロセスに慣れるのを待ってはくれない。異なる役割の権限を組み合わせて、以下の事項を処置開始時の参考にできる。
**被害プラットフォームやプロジェクト側にとって:**優先的に事件のタイムラインを固定し、取引ハッシュ、関与アドレス、通貨、金額、オンチェーン経路を整理し、権利帰属、被害届、授権資料を準備できる。対外的な協力調査は、統一された窓口から発出するのが望ましく、相手方に何を検証してほしいか、既存の手がかりがどの程度まで裏付けているか、その後の正式な手続きがどう進んでいるかを明確に説明する。
**取引所、交換サービスなどの運営者にとって:**手がかりを受け取った後、まず関連アカウント、注文、取引段階を照合し、KYC、ログイン、デバイス、通信、操作記録を保存し、その上で業務、技術、コンプライアンス、法務の担当者が自社の権限を組み合わせて講じられる措置を評価できる。まだ確認できていない事項は、検証中であると説明できる。すでに講じた措置とその制限も、法律上許容されるコミュニケーションの範囲内で要請側にフィードバックできる。
**クロスチェーンプロトコル、アグリゲーター、関連運営者にとって:**できるだけ早くスマートコントラクト、フロントエンド、ルーティング、API、アップグレード権限、ガバナンスメカニズムを区別し、どの段階が実際に自社の制御下にあるかを確認できる。入口の調整、サービスの一時停止、マルチシグやガバナンス手続きの開始を予定する場合は、他のアクセス経路、通常ユーザーへの影響、回復条件も評価し、決定を下す際に依拠した事実と権限の説明を保存する。
**弁護士とオンチェーン調査チームにとって:**作業の重点は、オンチェーン経路をプラットフォーム内部、法執行機関、裁判所のいずれも理解できる事実の下書きに整理し、各要請を具体的な主体、権限、手続きに対応させることだ。複数の法域や複数のサービスプロバイダーに関わる場合は、資料の受け渡しと行動の順序も設計し、手がかりがアドレスリストに留まるのを避け、一時的制限とその後の保全、開示、返還が断絶するのも避ける。
**各当事者が同じ事実の下書きの上で早く協力するほど、検証、制限、開示、返還は接続しやすくなる。**関連する運営者は、平時からリスク手がかりの入口と内部の意思決定プロセスを構築し、誰が要請を受け取るか、誰が取引の関連を判断するか、誰が法的根拠を評価するか、どのような状況で経営陣や外部の専門チームにエスカレーションする必要があるかを明確にできる。
責任を負うかどうかは、最終的には具体的な証拠による
協力が進んだ後、責任の問題はより正確に議論しやすくなる。一度の返信の遅れ、一度のリスク判断の誤り、法定のマネーロンダリング対策要件への継続的な違反、そして犯罪資金と知りながら移転を支援することは、対応する事実と法的評価が同じではない。プロトコルやアプリについては、責任を具体的な運営者や支配者に落とし込む必要もある。開発者、ガバナンス参加者などの身分は、それ自体では責任を直接確定するのに十分ではない。
規制の面では、まず関連主体が適用される法律の下での義務主体に該当するかを確認し、その上で具体的な顧客デューデリジェンス、記録保存、報告の要件を判断する。FATFの不審取引報告基準は、各国が法律で、金融機関が資金が犯罪収益であると疑う、または疑う合理的な理由がある場合に、金融情報機関に速やかに報告することを定めるよう求めている。現地の法律に拘束される仮想資産サービスプロバイダーについては、報告主体、発動条件、履行方法はやはり現地の規定を基準とする。
法定機関への不審取引報告の提出と、被害側への顧客資料の開示は、異なる二種類の行為であり、根拠と境界も異なる。報告情報は守秘の制限を受ける可能性もある。関連する運営者が、すでに報告した、または調査中であると対外的に説明できるかどうかは、適用されるルールを組み合わせて判断する必要がある。マネーロンダリング支援などのより深刻な告発に関わる場合は、具体的な行為、主観的認識、現地の法律が求めるその他の構成要件を証拠で証明する必要がある。
2025年のドイツ法執行機関による暗号資産交換サービスeXchへの調査は、資金の流れとプラットフォームの経営方式を同時に注視した。Ellipticはかつて、Bybitから盗まれたETHの一部がeXchなどのサービスを通じてBTCに交換されたことを追跡して発見した。その後、ドイツ連邦刑事庁は、法執行機関が2025年4月30日にeXchのドイツ国内のサーバーと当時約3400万ユーロ相当の暗号資産を差し押さえ、運営者が商業的マネーロンダリングおよびインターネット犯罪取引プラットフォームの運営の疑いがあると通報した。通報はまた、このサービスが地下ネットワークでマネーロンダリング対策措置を取らないこと、ユーザーに身元確認を要求しないことを宣伝していたと述べた。関連する刑事告発は、やはり法律の構成要件と証拠に従って証明されなければならない。
この事例がもたらす示唆は直接的だ。調査機関が注視するのは資金がどこを通過したかだけでなく、サービスがどう業務を勧誘し、どう交換を組織し、リスクの手がかりに直面してどのような行動を取ったかも見る。**運営者が必要な検証と意思決定の記録を保存することは、いつリスクを発見したか、当時どの権限を掌握していたか、なぜある措置を取ったか、または取らなかったかを説明するのに役立つ。**記録の範囲と保存期間はやはり適用される規定に適合すべきであり、その証明作用も他の証拠と組み合わせて評価する必要がある。
曼昆弁護士のまとめ
多くの類似事件を見てきた後、私はますます、追跡・回収の結果は往々にして一つの素朴なことに依存すると感じるようになった。各当事者が最短の時間で、権限、証拠、手続きをつなぎ合わせられるかどうかだ。公の声援は業界の温かさを見せてくれる。本当に資産を止め、資料を調査に入れ、返還に根拠を持たせるには、一つひとつの具体的な作業がまだ必要だ。
こうした事項で最も難しい部分は、通常、オンチェーン経路、アカウントと注文情報、業務制御権限、法的根拠、越境手続きを、実行可能な追及の連鎖に組み立てることだ。オンチェーン調査、プラットフォームのコンプライアンス、技術担当者、弁護士が同じ事実の下書きを中心に早く協力するほど、その後の検証、制限、開示、保全、返還は接続しやすくなる。すでに資産の異常な流れが発生した、または協力調査の要請を受け取る可能性のある機関にとって、できるだけ早く権限の整理、証拠の固定、応答経路の設計を完了することは、処置の時間枠を逃すリスクを減らすことにもつながる。
ユーザーがプラットフォームに託すのは資産であり、信頼でもある。業界が本当に成熟したことの印は、事故が発生するたびに、公に表明された善意が、根拠があり、実行可能で、痕跡を残せる行動に転換されることだ。
願わくば、今後は「また」という言葉を一つでも少なく見て、証拠に裏付けられた「取り戻した」という言葉を一つでも多く見られるように。


