Bitget heeft bevestigd dat aanvallers $387,5 miljoen van zijn exchange-wallets hebben gestolen op 24 september. Opnames zijn nog steeds gepauzeerd. Het bedrijf zegt dat het beschermingsfonds het verlies dekt.
Mandiant en SlowMist doen onderzoek. CEO Gracy Chen vermoedt betrokkenheid uit Noord-Korea, al is de eerste toegang nog niet bekendgemaakt.
Hoe kon deze hack waarschijnlijk plaatsvinden? BeInCrypto heeft de gebeurtenissen op een rij gezet op basis van openbare informatie.
24 september, 18:31 UTC: Bitget merkt ongeautoriseerde transacties op
Volgens Bitget ontdekte het beveiligingssysteem de transacties om 18:31 UTC en werden noodmaatregelen binnen enkele minuten gestart.
De inbreuk raakte delen van hun hot- en warm-wallets, die de exchange-dienst ondersteunen. De offline cold wallets bleven volgens het bedrijf veilig. Het tijdstip van ontdekking betekent niet dat dit ook het moment was dat de aanvallers voor het eerst toegang hadden.
19:57–21:06 UTC: Ongewone transacties slaan alarm
Om 19:57 waarschuwde analist DCF GOD voor een nieuwe wallet die in zes minuten $19,67 miljoen in USDT0 uitgaf om 7.111 ETH te kopen. Er werd tot 5% boven de marktprijs betaald.
Dit gedrag liet zien dat iemand vooral haast had met het verplaatsen van geld. Het motief was nog onbekend.
Om 21:06 meldde Bubblemaps dat ongeveer $180 miljoen verplaatst werd van Bitget-wallets naar één ontvangstadres, waarna het geld zich verspreidde over meerdere wallets.
21:30 UTC: Chen bevestigt de inbraak
De veiligheidsmelding van Chen gaf het eerste verlies op $351,6 miljoen en bevestigde dat opnames waren gepauzeerd.
Deze melding kwam bijna drie uur na het moment dat Bitget aangaf de hack te hebben ontdekt. De vertraging roept vragen op over de reactie van het bedrijf, maar bewijst niet dat er gedurende die hele periode geld werd weggehaald.
25 september, 00:43 UTC: De vermoedelijke methode komt naar voren
Chen meldde dat de aanvallers een kritisch backend-systeem hadden gehackt, dus software die achter de schermen de wallet-beheer regelt.
Ze leverden valse transactiedata aan en activeerden Bitgets autorisatieproces. Simpel gezegd keurde het systeem de frauduleuze transacties zelf goed.
Volgens Chen is diefstal van de private-key uitgesloten. Hoe de aanvallers toegang kregen tot het backend-systeem, en welke controles gefaald hebben, is nog niet tot in detail openbaar toegelicht.
14:03 UTC: Het verlies bereikt $387,5 miljoen
Bitget paste de schatting aan na het meetellen van Zcash- en TRON-assets. Dit zorgde voor een completer beeld van de oorspronkelijke diefstal.
Het bedrijf zegt dat de kwetsbaarheid is opgelost. Er is beloofd om uiterlijk 26 september om 04:00 UTC een update te geven over het opnameplan, maar er wordt nog niet gegarandeerd dat opnames dan weer mogelijk zijn.
Waarom onderzoekers Noord-Koreaanse betrokkenheid vermoeden
Chen noemde IP-gedrag en blockchain-activiteiten die overeenkomen met Noord-Koreaanse groepen. Verschillende kenmerken lijken op de Bybit-diefstal van februari 2025, waarvoor de FBI Noord-Korea verantwoordelijk houdt.
- Gemanipuleerde goedkeuringen: Bitget beschrijft valse instructies bij het autorisatiesysteem. Bij Bybit liet een gehackt systeem ondertekenaars een malafide transactie goedkeuren. De werkwijze verschilt, maar beide maakten misbruik van het goedkeuringsmechanisme.
- Snelle omzetting van geld: Bitget-gelden werden snel omgezet naar ETH. De FBI legde vast dat Bybit’s gestolen assets ook razendsnel in andere crypto’s werden omgezet.
- Verdelen van geld over wallets: Bubblemaps zag hoe het geld over meerdere wallets werd verspreid. Bij Bybit ging het volgens de FBI zelfs om duizenden adressen.
- Gebruik van THORChain: MistTrack meldde dat Bitget-gelden dit protocol ingingen en dat het eerder werd gebruikt voor het verplaatsen van gestolen Bybit-geld.
Deze overeenkomsten ondersteunen verder onderzoek. Ze bewijzen niet zelfstandig wie Bitget heeft aangevallen.









