Bitget onderzoekt mogelijk Noord-Koreaanse link bij hack van $351,6 miljoen; opnames blijven pauzeren
Belangrijkste punten
- •Bitget schat dat de inbreuk $351,6 miljoen aan assets trof, een intern cijfer dat veel hoger ligt dan de circa $170 miljoen aan overboekingen die aanvankelijk on-chain werden waargenomen.
- •De beurs zegt dat een lek in een privésleutel is uitgesloten; de aanvaller compromitteerde in plaats daarvan een kritiek backendsysteem en gebruikte dit om transactiegegevens te vervalsen die door het autorisatieproces werden geaccepteerd.
- •Opnames zijn opgeschort tijdens herstel en beveiligingsverbeteringen, maar stortingen en handel blijven beschikbaar en de klantsaldi zijn volgens de beurs nauwkeurig.
- •Cold wallets waren onaangetast en Bitget zegt dat het verlies gedekt wordt door het User Protection Fund, dat meer dan $464 miljoen beheert.
- •CEO Gracy Chen zei dat sommige aan de aanval gerelateerde IP-adressen overeenkwamen met VPN-gebruikspatronen die aan een Noord-Koreaanse hackerorganisatie zijn verbonden, al benadrukt het bedrijf dat deze toewijzing voorlopig blijft.

Crypto_beurs Bitget heeft bevestigd dat overboekingen van wallets die aan het platform zijn gelinkt ongeautoriseerd waren, waarmee een beveiligingsincident dat zich eerst openbaarde als verdachte on-chain bewegingen is geëscaleerd. Het bedrijf schat de getroffen assets op $351,6 miljoen, sluit een gelekt privésleutel uit en heeft opnames opgeschort terwijl herstel en beveiligingsverbeteringen worden afgerond. Onderzoekers onderzoeken of de aanval teruggaat op een Noord-Koreaanse hackerorganisatie, al blijft die beoordeling voorlopig.
Hoe het Bitget-verhaal in één nacht veranderde
Coindoo behandelde de ongewone walletbewegingen eerder in een eerder bericht, toen werd waargenomen dat fondsen van aan Bitget gelinkte wallets naar een nieuw adres werden verplaatst en on-chain werden omgewisseld. Bitget heeft sindsdien bevestigd dat de overboekingen ongeautoriseerd waren.
De twee dollerbedragen moeten niet worden gelezen als concurrerende schattingen van hetzelfde. Het bedrag van $170 miljoen kwam uit de aanvankelijk zichtbare on-chain stroom. De latere figuur van $351,6 miljoen van Bitget is interne schatting van de beurs van de door het incident getroffen assets.
Bitget heeft geen wallet-voor-wallet-verrekening gepubliceerd die het verschil verklaart. Duidelijk is dat de eerste waarschuwing slechts een deel van een breder incident ving dat de beurs later vanuit haar eigen systemen bevestigde.
De Noord-Koreaanse aanwijzing is geen definitieve toewijzing
Tijdens een live beveiligingsupdate zei Bitget-CEO Gracy Chen dat sommige aan de aanval gelinkte IP-adressen overeenkwamen met VPN-gebruikspatronen die verbonden zijn met een Noord-Koreaanse hackerorganisatie. Ze zei ook dat de activiteit leek op eerdere aanvallen die aan Noord-Koreaanse actoren worden toegeschreven, volgens het rapport van ChainCatcher.
Dat is een voorlopige aanwijzing, geen voltooide toewijzing. Blockchain-analysebedrijven en rapportages van de Verenigde Naties hebben aan Noord-Korea gelinkte hackergroepen verbonden aan enkele van de grootste cryptodiefstallen ooit, waaronder beursinbreuken en cross-chain bridge-exploits die samen miljarden dollars omvatten. Bevestigde toewijzingen in eerdere gevallen volgden doorgaans op maanden forensisch werk. Bitget heeft geen groep genoemd of het forensische bewijs achter de beoordeling vrijgegeven. Het standpunt van het bedrijf is dat Noord-Koreaanse betrokkenheid niet kan worden uitgesloten terwijl onderzoekers de inbraak blijven nasporen.
De aanval vereiste geen gestolen privésleutel
De uitleg van Bitget verschuift de technische vraag rond de inbreuk. In een update van 25 september zei Chen dat de aanvaller een kritiek backendsysteem binnen de walletinfrastructuur van de beurs compromitteerde. Bitget zegt dat dat systeem vervolgens werd gebruikt om vervalste transactiegegevens te creëren die het autorisatieproces bereikten en fondsen naar buiten verplaatsten.
Here is what we can confirm at this stage:
On the attack: Our security team has made initial progress in tracing the source. The attacker compromised a critical backend system within our wallet infrastructure, used it to spoof transaction data, and triggered our authorization…
— Gracy Chen @Bitget (@GracyBitget) September 25, 2026
De beurs zegt dat een lek in een privésleutel is uitgesloten. Ze zegt ook dat het incident is ingedamd en dat verdere ongeautoriseerde overboekingen onmogelijk zijn.
Dat maakt de inbreuk niet minder ernstig. Het verschuift de aandacht van sleutelbeheer naar de systemen eromheen. Dit onderscheid is sectorbreed relevant: verdedigingen zoals cold storage en multisignature-regelingen zijn gebouwd om sleuteldiefstal tegen te gaan, niet om de transactiegegevens te valideren die een intern systeem in een goedkeuringsproces voedt. Als het relaas van Bitget wordt bevestigd, had de aanvaller geen walletsleutel nodig; er was toegang nodig tot infrastructuur die transactieinformatie kon produceren die het goedkeuringsproces accepteerde.
Het volledige incidentenrapport is daarom belangrijker dan de vroege Noord-Koreaanse aanwijzing. Het moet verklaren hoe gemanipuleerde gegevens in het autorisatieces terechtkwamen, welke controles dat niet konden stoppen en wat er is veranderd voordat opnames worden hervat.
Een beschermingsfonds kan verliezen dekken, maar geen toegang herstellen
Bitget zegt dat de cold wallets niet zijn getroffen en dat het verlies van $351,6 miljoen binnen de dekking van het User Protection Fund valt, dat volgens de beurs meer dan $464 miljoen beheert. De beurs zegt ook dat de klantsaldi nauwkeurig blijven. Dit soort reservefondsen is een standaard vangnet geworden bij grote beurzen, met Binance's SAFU en OKX's beschermingsfonds op vergelijkbare beginselen.
Dit is het praktische onderscheid voor gebruikers. Het beschermingsfonds gaat over de vraag of Bitget het financiële verlies kan opvangen. Het herstelt op zichzelf niet het vertrouwen dat de walletsysteem klaar zijn voor normale opnames.
Stortingen en handel blijven beschikbaar, volgens de officiële beveiligingsmelding van Bitget. Opnames blijven opgeschort terwijl de beurs werkt aan herstel en beveiligingsverbeteringen. Chen zei dat Bitget een herstartschemering pas aankondigt wanneer er een bevestigde tijdsplanning kan worden gegeven.
De resterende vraag zit in de systemen van Bitget
De eerste waarschuwing van $170 miljoen riep de vraag op of de verdachte walletbewegingen echt waren. Bitget heeft dat deel nu beantwoord: de overboekingen waren ongeautoriseerd en de totale blootstelling was veel hoger.
De moeilijkere vraag blijft. Als er geen privésleutels waren gestolen, hoe kon een gecompromitteerd backendsysteem dan transactiegegevens genereren die het autorisatieproces van Bitget accepteerde?
Dat antwoord — niet weer een herziene verliesraming — zal laten zien of de beurs de zwakte heeft aangepakt die de inbreuk in de eerste plaats mogelijk maakte.
Dit artikel is uitsluitend bedoeld voor informatieve doeleinden en vormt geen financieel of beleggingsadvies. Toewijzingen en technische bevindingen kunnen veranderen naarmate Bitget en onafhankelijke onderzoekers verder bewijs vrijgeven.