Bitget bevestigt hack waarbij meer dan $350 miljoen verdwijnt uit hot wallets van crypto-beurs
Belangrijkste punten
- •De CEO van Bitget bevestigde dat meer dan $350 miljoen aan crypto-activa is gestolen uit de met internet verbonden hot wallets van de beurs, terwijl de offline cold wallets volledig veilig blijven.
- •On-chain analisten, waaronder Bubblemaps en Arkham, traceden ongeveer $183 miljoen aan ETH, USDT, USDC, AVAX, BNB en andere tokens donderdag binnen ongeveer een uur naar één pas aangemaakt adres.
- •Een nieuwe wallet wisselde in zes minuten $19,67 miljoen aan USDT0 om naar 7.111 ETH via UniswapX en 1inch Fusion op Arbitrum, waarbij ongeveer 5% boven de marktprijs werd betaald—a pattern dat duidt op een hacker die snelheid voorrang geeft.
- •Bitget detecteerde de ongeautoriseerde transacties op 18:31 UTC op 24 september 2026 en activeerde noodprotocollen, maar heeft niet bekendgemaakt hoe aanvallers toegang tot de wallets kregen of wanneer de geblokkeerde opnames worden hervat.
- •De beurs verklaarde dat het volledige verlies valt binnen de dekking van het User Protection Fund, dat meer dan $464 miljoen beheert, hoewel het proces voor getroffen gebruikers om compensatie te claimen nog niet is uiteengezet.

Crypto-beurs Bitget heeft een hack bevestigd waarbij meer dan $350 miljoen aan crypto-activa uit de wallets van het bedrijf is verdwenen, aldus CEO Gracy Chen. Chen zei dat de cold wallets van het bedrijf, die offline worden bewaard, "volledig veilig" blijven en dat alleen de hot wallets van de beurs, die voor het dagelijkse handelsverkeer worden gebruikt, door de aanval zijn getroffen.
On-chain data toont dat ongeveer $183 miljoen aan ETH, USDT, USDC, AVAX, BNB en andere tokens donderdag in ongeveer een uur is verplaatst van wallets die als zijnde van Bitget gelabeld naar één enkel adres. Gebruikers meldden geblokkeerde opnames, en Bitget bevestigde de hack na publicatie van het eerste bericht.
"De fondsen van gebruikers zijn veilig. Het volledige bedrag van dit verlies valt binnen de dekking van het User Protection Fund van Bitget, dat momenteel meer dan $464 miljoen beheert", plaatste Chen op X.
In een beveiligingsmelding op X verklaarde Bitget dat de beveiligingssystemen op 18:31 UTC op 24 september 2026 ongeautoriseerde transacties vanuit enkele hot wallets detecteerden en dat het beveiligingsteam onmiddellijk noodprotocollen activeerde. Het bedrijf heeft niet publiekelijk uiteengezet hoe aanvallers toegang tot de hot wallets kregen, en er is geen tijdlijn gegeven voor wanneer de opnames die gebruikers als geblokkeerd meldden worden hervat.
[SECURITY NOTICE] Bitget Hot Wallet Incident — September 24, 2026
At 18:31 UTC on September 24, 2026, Bitget's security systems detected unauthorized transfers from some of our hot wallets. Our security team activated emergency response protocols immediately. What we have…
— Gracy Chen @Bitget (@GracyBitget) September 24, 2026
On-chain onderzoekers signaleren de uitstromen
On-chain onderzoekers, waaron analisten van Bubblemaps en Arkham, signaleerden de ongebruikelijke activiteit donderdagavond voor het eerst en beschreven Bitget—een van de grotere gecentraliseerde handelsplatformen ter wereld—als "mogelijk gehackt." Binnen ongeveer een uur verplaatsten ongeveer $183 miljoen aan activa zich van wallets die als zijnde van de beurs gelabeld naar een pas aangemaakt adres. Volgens Bubblemaps werden de fondsen over meerdere chains naar één bestemmingsadres beginnend met 0x770b gestuurd en vervolgens verder verspreid naar aanvullende adressen. Omdat blockchain-transacties openbaar worden geregistreerd, blijven de bewegingen van de fondsen over die adressen zichtbaar voor iedereen die het incident volgt.
$183M moved from Bitget wallets as recent as 24 minutes ago to the hacker's address 0x770b10b273fC44Fe9197D6bF20F145c2e98463Ee pic.twitter.com/eN5QXURmc3
— Emmett Gallic (@emmettgallic) September 24, 2026
Het eerste teken kwam van een hot wallet—de met internet verbonden reserve die een beurs gebruikt om dagelijkse opnames snel te verwerken, in tegenstelling tot een cold wallet die offline wordt bewaard. Een pas aangemaakt adres, beginnend met "0xe410", nam voor $19,67 miljoen aan USDT0—een cross-chain versie van de aan de dollar gekoppelde stablecoin Tether—en wisselde die in slechts zes minuten om naar 7.111 ETH. In tegenstelling tot USDT is ETH gedecentraliseerd en moeilijk te blokkeren.
ALERT: 🚨 Bitget potentially hacked
Bitget wallets just sent $180M across multiple chains to a single destination: 0x770b10b273fC44Fe9197D6bF20F145c2e98463Ee
Which then further dispersed to: 0x469Ac1406dE92f82C05677240a3627057425DC… pic.twitter.com/1ydmKWAEAD
— Bubblemaps (@bubblemaps) September 24, 2026
Ether gekocht tegen een opslag
Volgens berichten verliep de aankoop via UniswapX en 1inch Fusion, diensten waarmee handelaren tokens direct op de blockchain kunnen omwisselen zonder tussenpersoon. Wie die orders plaatste, betaalde ongeveer 5% boven de geldende marktprijs—het soort opslag dat verschijnt wanneer snelheid belangrijker is dan een goede prijs. Het is een klassiek signaal van een hacker die zich snel wil verplaatsen.
Think @bitget hot wallet might've just been hacked for 20M?
something hella fishy happening on @arbitrum
Fresh wallet 0xe410…d946 just bought 7,111 ETH on Arbitrum in 6 min with 19.67M USDT0 (from a Bitget hot wallet), via UniswapX + 1inch Fusion, paying up to +5% over spot…
— DCF GOD (@dcfgod) September 24, 2026
Daarna volgden meer transies. Aanvullende wallets die als Bitget waren gelabeld stuurden ETH, AVAX, BNB, USDC, USDT en XAUT—een token gedekt door fysiek goud—naar hetzelfde adres, volgens de pseudonieme on-chain onderzoeker DCF GOD, die de activiteit als eerste op X signaleerde.
De uitstromen uit de openbaar gelabelde wallets van de beurs leken ongeveer zes minuten na de eerste verdachte transactie te stoppen en bleven daarna ten minste twintig minuten stil, een patroon dat past bij een beurs die opnames bevriest tijdens een onderzoek.
Vertegenwoordigers van Bitget reageerden niet onmiddellijk op het verzoek van Decrypt om commentaar.
Bewaarrisico en een groeiend beschermingsfonds
Als je geld stort bij een beurs zoals Bitget, vertrouw je erop dat het bedrijf het bewaakt in wallets onder zijn controle—niet zo verschillend van het overhandigen van contant geld aan een bankmedewerker. Het verschil is dat er geen overheidsdepositoverzekering klaarstaat om klanten schadeloos te stellen als die kluis wordt gekraakt—precies daarom werd "not your keys, not your coins" in de eerste plaats een crypto-mantra.
Dit zou niet de eerste keer zijn dat dat vertrouwen op de proef wordt gesteld. In 2023 promootte Bitget een beschermingsfonds van $300 miljoen dat specifiek was opgericht om hacks, diefstal en soortgelijke verliezen te dekken. Dat fonds is sindsdien gegroeid: de CEO van het bedrijf bevestigde vandaag dat het meer dan $464 miljoen beheert—een bedrag dat het bevestigde verlies van meer dan $350 miljoen overtreft—en dat het verliezen van klanten zal dekken. Hoe getroffen gebruikers aanspraak kunnen maken op die dekking is nog niet uiteengezet.
De beurs staat er niet alleen voor. Concurrent Bybit verloor $1,4 miljard in februari 2025 nadat aanvallers een ondertekeningsscherm nabootsten om een routineoverdracht vanuit een cold wallet te kapen—de grootste crypto-diefstal ooit geregistreerd. In de sector als geheel stalnen hackers vorig jaar in totaal $2,72 miljard van beurzen en protoc.
Redactionele noot: Dit bericht is na publicatie bijgewerkt met commentaar van Bitget-CEO Gracy Chen die de hack bevestigt.