Bitget bevestigt hack van $351,6 miljoen uit hot wallets, met Ethereum en stablecoins
Belangrijkste punten
- •Bitget leed een verlies van naar schatting $351,6 miljoen nadat een indringer de backend van zijn walletdienst binnendrong, overboekingsinformatie vervalste en de goedkeuringsondertekening activeerde om hot wallets met ETH, USDT, USDC, BNB en AVAX leeg te halen.
- •De privésleutels van de beurs zijn niet gecompromitteerd, de cold wallets zijn onaangetast en de insluiting is voltooid, volgens voorlopige bevindingen gepubliceerd door CEO Gracy Chen.
- •Alle verliezen vallen binnen de User Protection Fund van Bitget, die meer dan $464 miljoen aanhoudt, terwijl opnames opgeschort zijn zonder vastgestelde tijdlijn voor hervatting.
- •Circle en Tether zetten een adres van de exploitant op de zwarte lijst en bevroren ongeveer $318.000 aan stablecoins, maar andere wallets van de aanvaller houden nog meer dan 63.000 ETH aan dat geen enkele uitgever kan bevriezen.
- •Getraceerde IP-adressen kunnen geassocieerd worden met een aan DPRK gelinkte groep, hoewel Bitget benadrukte dat de toewijzing niet definitief is vastgesteld.

Bitget, een van de grootste cryptovalutabeurzen ter wereld, heeft meer dan $350 miljoen verloren nadat aanvallers zijn hot wallets binnendrongen — de met internet verbonden wallets die een beurs online houdt om opnames en afwikkeling te verwerken, en standaard het eerste doelwit bij inbreuken op beurzen. Inbreuken op hot wallets zijn terugkerende toegangspunten geweest bij verliezen van beurzen, met eerdere incidenten bij het Japanse Coincheck in 2018 en Binance in 2019, die beide naar online wallets werden herleid.
On-chain monitorting tools signaleerden de eerste afwijkende bewegingen in de vroe uren van 25 september, waarbij meer dan $180 miljoen aan activa exchange-beheerde adressen verlieten richting wallets zonder geïdentificeerde eigenaar. Het lopende totaal van getraceerde uitstromen klom vervolgens voorbij $351 miljoen, waarbij de inbreuk eerst werd ontdekt door externe on-chain analyse in plaats van door de interne monitoring van de beurs.
De gestolen bezittingen omvatten Ethereum (ETH), de stablecoins USDC en USDT, evenals BNB en AVAX. Volgens on-chain data converteerden de aanvallers die activa tegen prijzen ver onder de heersende markttarieven — een extreme demonstratie van slippage — voordat ze de opbrengsten via bridge-protocollen naar andere blockchains verplaatsten, wat de herstelpogingen bemoeilijkte. Meldingen van mislukte opnameverzoeken van gebruikers volgden binnen enkele minuten na de verdachte uitstromen.
Bitget-ceo Gracy Chen bevestigde het incident publiekelijk op donderdag en schatte de schade op ongeveer $351,6 miljoen. Ze benadrukte dat de middelen van klanten veilig zijn en dat het volledige verlies binnen de dekking valt van de User Protection Fund van de beurs, die momenteel meer dan $464 miljoen aanhoudt — genoeg om de inbreuk volledig op te vangen. Bitget schortte de opnames onmiddellijk op na het detecteren van aanval en zei dat de diensten pas worden hervat na een volledige securityreview. Chen meldde ook dat IP-adressen die tijdens het onderzoek zijn getraceerd mogelijk geassocieerd kunnen worden met een aan DPRK gelinkte groep, waarbij ze benadrukte dat het verband niet definitief is vastgesteld. Aan DPRK gelinkte hackergroepen worden door onderzoekers van de Verenigde Naties en blockchain-analysebedrijven verantwoordelijk gehouden voor miljarden dollars aan cryptovalutadiefstallen de afgelopen jaren, een staat van dienst die toewijzing tot een centrale vraag maakt bij elke inbreuk van deze omvang.
Backend gecompromitteerd, privésleutels onaangetast
De officiële opvolging van Bitget op 25 september verfijnde de hoofdoorzaak. In voorlopige bevindingen van het beveiligingsteam, gepubliceerd door Chen op haar X-account, drong de indringer door tot het kernbackendsysteem van de walletdienst van de beurs, vervalste overboekingsinformatie en activeerde de goedkeurings- en ondertekeningsprocedure om fondsen naar externe adressen te pushen — instructies die leken op de normale overboekingsordertypes van het platform.
Cruciaal is dat geen enkel bewijs erop wijst dat de privésleutels van de wallet gecompromitteerd zijn. Chen verklaarde dat een sleutellek is uitgesloten, "wat betekent dat een ernstiger risicoscenario is geëlimineerd", en dat de insluiting voltooid is, zonder verdere mogelijkheid dat ongeautoriseerde fondsen het platform verlaten. Volgens de eigen beoordeling van het bedrijf hield de drielaagse walletarchitectuur van Bitget zijn cold wallets volledig onaangetast.
Hoe precies de aanvaller de backend binnendrong, wordt nog onderzocht. Bitget zei een volledig technisch rapport te zullen publiceren zodra de inbraakmethode is geïdentificeerd. Het noodresponse-team trad onmiddellijk na het incident in actie, identificeerde en rapporteerde de adressen die de afwijkende fondsen ontvangen hadden, en verwittigde wetshandhavingsinstanties en on-chain beveiligingsbedrijven die aan de zaak werken.
Een dergelijke backend-inbraak is moeilijker te ontdekken dan een gelekte sleutel, omdat de aanvaller opereert binnen infrastructuur die de beurs zelf vertrouwt. Opnames blijven opgeschort terwijl meerdere technische teams parallel systeemherstel en securityhardening uitvoeren. Chen wilde zich niet committeren aan een tijdlijn voor herstart, en zei dat Bitget een datum zal aankondigen zodra die bevestigd is en niet "roekeloos een schema belooft dat het niet kan waarmaken."
Bevriezing van gestolen fondsen richt de aandacht op herstart
Een concrete bevriezing heeft een deel van de gestolen fondsen getroffen. Circle zette een adres met het label "Bitget Exploiter 8" op Etherscan op de zwarte lijst om 05:00 UTC op vrijdag, en blockchain-beveiligingsbedrijf MistTrack meldde dat Tether vervolgens ook de wallet blokkeerde. De actie legt ongeveer $318.000 aan stablecoins vast — ongeveer .023 USDT en 99.990 USDC, naast 170,47 ETH per 15:10 UTC — slechts een kleine fractie van de buit van $351,6 miljoen.
De beperking is structureel: de tracker van MistTrack toont dat andere addresses van de exploitant nog meer dan 63.000 ETH aanhouden, een activum dat geen enkele uitgever kan bevriezen. De snelle reactie van Circle vormt een contrast met de Drift-hack van $285 miljoen in april, toen ongeveer $232 miljoen aan USDC van Solana naar Ethereum werd overgebracht vóór enige zwarte lijst, wat kritiek uitlokte van on-chain speurders waaronder ZachXBT.
Samen gelezen kaderen de twee openbaarmakingen de inbreuk als een operationeel-beveiligingsfalen in plaats van een cryptografisch falen: de privésleutels bleven intact, maar de ondertekeningspijplijn zelf kon vanaf binnenuit de backend gemanipuleerd worden. On-chain tracering van de ongeveer $351,6 miljoen aan afgetapte fondsen — transactie voor transactie verifieerbaar — zal bepalen hoeveel kan worden bevroren of teruggevorderd voordat de aanvallers het overbruggen van de opbrengsten afronden.
Het officiële post-mortem tot op heden schrijft het verlies toe aan de backend-inbraak, met details over herstelmaatregelen die nog openstaan. Dekkingspools zoals het fonds van $464 miljoen van Bitget — inmiddels standaard op platforms van Bitget tot Coinbase Global (COIN) — zijn een overlevingsvereiste geworden voor beurzen. De volgende katalysatoren om in de gaten te houden: het bericht over hervatting van opnames en het volledige technische rapport.