Bitget bevestigt hack van 351,6 miljoen dollar via hot en warm wallets, vermoedt Noord-Koreaanse groep
Belangrijkste punten
- •Bitget bevestigde een hack waarmee 351,6 miljoen dollar is weggevloeid uit delen van zijn met internet verbonden hot en warm wallets, met verliezen over zeven blockchains en het grootste verlies op één chain op de XRP Ledger.
- •De aanvaller manipuleerde een backendsysteem om transferdata te vervalsen die het standaard autorisatieproces van Bitget passeerde; de beurs sluit diefstal van privésleutels uit.
- •Bitget vermoedt een Noord-Koreaanse hackergroep op basis van IP-adress en overeenkomsten in het aanvalspatroon met eerdere incidenten, maar de toeschrijving is door geen enkele overheidsinstantie of beveiligingsfirma bevestigd.
- •Opnames zijn opgeschort zonder vaste herstartdatum, terwijl stortingen en handel doorgaan, en het User Protection Fund van Bitget met meer dan 464 miljoen dollar dekt naar verluidt het volledige verlies.
- •Enkele getroffen chain foundations hebben de adressen van de aanvaller bevroren, en een wallet die aan de diefstal is gekoppeld, wisselde ongeveer 19,67 miljoen dollar aan USDT0 om in 7.111 ETH met een premie van ongeveer 5% om het risico op bevriezing te verkleinen.

CryptoBeurs Bitget heeft een hack van 351,6 miljoen dollar bevestigd die delen van zijn hot en warm wallets trof. Het bedrijf vermoedt een Noord-Koreaanse hackergroep achter de aanval en heeft de opnames tot nader order opgeschort.
Wat is er gebeurd
Bitget is een cryptoBeurs waar klanten geld storten, ermee handelen en assets naar hun eigen adressen opnemen. Het platform verdeelt zijn holdings over drie lagen: altijd verbonden hot wallets verzorgen de dagelijkse operaties, warm wallets dienen als buffer en cold wallets hebben geen internetverbinding. Hoe dichter een laag bij de dagelijkse bedrijfsvoering zit, hoe groter het aanvalsoppervlak.
Op 24 september 2026 om 18:31 UTC vagen de beveiligingssystemen van Bitget ongeautoriseerde uitstromen uit de twee verbonden lagen. Enkele uren later bevestigde CEO Gracy Chen het incident in een bericht op X. On-chain analisten schatten de uitstroom aanvankelijk op 180 miljoen dollar, maar het bevestigde totaal kwam uit op ongeveer het dubbele. De verliezen strekken zich uit over zeven chains: Ethereum, de XRP Ledger, Arbitrum, Avalanche, Optimism, BNB Smart Chain en Base.
Backendmanipulatie in plaats van gestolen sleutels
Chen wilde aanvankelijk niet speculeren over de aanvalsmethode voordat het onderzoek was afgerond, maar het verloop van de gebeurtenissen wordt nu steeds duidelijker. De aanvaller kreeg toegang tot een kritiek backendsysteem in de walletinfrastructuur. Daar vervalste de aanvaller transferdata en kreeg zo het reguliere autorisatieproces van Bitget zover dat het de uitstromen goedkeurde. De beurs sluit diefstal van privésleutels uit.
Dit onderscheid is cruciaal voor de beoordeling van de zaak. Met een gestolen sleutel kan een aanvaller transfers direct ondertekenen. In het geval van Bitget bleef het ondertekenen echter bij de beurs, en de goedkeuring doorliep dus de gebruikelijke controles — alleen de data erachter kwam van de aanvaller. Bijgevolg biedt zelfs goed beveiligde sleutelbewaring geen bescherming wanneer het upstream-systeem valse transferdata aanlevert. Vooral voor institutionele klanten weegt het herzien van interne goedkeuringsprocessen nu zwaarder.
Omvang van de verliezen
Volgens de beurs zijn de cold wallets van Bitget onaangeroerd en veilig gebleven, en trof de aanval slechts een deel van de hot en warm laag. Getroffen assets zijn onder andere ETH, XRP, USDT, USDC, AVAX en BNB. Een beurs die veel chains ondersteunt, moet op elk ervan verbonden holdings aanhouden voor opnames, wat het aantal aanvalspunten vergroot. Bitget meldde zijn grootste verlies op een enkele chain op de XRP Ledger. Daarnaast kunnen de uitgevers van de stablecoins USDT en USDC getroffen saldi bevriezen.
Van 170 miljoen dollar naar 351,6 miljoen dollar
De eerste berichten spraken van meer dan 170 miljoen dollar die vanuit Bitget-wallets naar een onbekend adres stroomde. Deze vroege on-chain analyses dekten aanvankelijk slechts een deel van de getroffen chains; de volledige cross-chain-analyse leverde uiteindelijk het door Chen bevestigde bedrag van 351,6 miljoen dollar op. Er is dus geen tegenstrijdigheid tussen de twee cijfers.\nTegelijk probeerde de aanvaller de buit tegen een bevriezing te beschermen. Een nieuw aangemaakte wallet met het adresvoorvoegsel "0xe410" wisselde ongeveer 19,67 miljoen dollar aan USDT0 — een cross-chain variant van Tether's USDT — om in 7.111 ETH. De transactie duurde slechts enkele minuten, en de wallet accepteerde een premie van ongeveer 5% boven de marktprijs — iets minder dan 1 miljoen dollar. Snelheid woog kennelijk zwaarder dan prijs: anders dan bij stablecoins kan een ETH-saldo niet achteraf worden bevroren.
Toch werkte het plan niet volledig. In zijn interim-rapport na twaalf uur meldde de beurs dat enkele getroffen chain foundations de adressen van de aanvaller hadden bevroren. Chain foundations zijn de organisaties achter individuele netwerken, en sommige kunnen adressen op hun chain blokkeren. Bitget noemt de chains of de bedragen niet, dus niemand kan zeggen hoeveel van de 351,6 miljoen dollar daadwerkelijk blijft vastzitten.
Opnamestop en de reserves erachter
Voor klanten weegt de opnamestop die sinds het incident geldt het zwaarst. Stortingen en handel gaan daarentegen normaal door. Bitget heeft geen vaste datum gegeven voor het hervatten van opnames; het bedrijf wil deadlines pas communiceren zodra het ze kan garanderen. Klanten kunnen hun saldi dus op het platform verhandelen, maar niet naar hun eigen wallet of een andere beurs verplaatsen.
Financieel beschouwt de beurs zich gedekt. Het User Protection Fund van Bitget is een reserve voor klantverliezen. Volgens het bedrijf houdt het meer dan 464 miljoen dollar aan en dekt het het volledige verlies — op papier overstijgt het fonds alleen al het verlies met meer dan 110 miljoen dollar. Bovendien schat Bitget zijn eigen assets op meer dan 1 miljard dollar. De dekking van het fonds herstelt echter niet op zichzelf de toegang tot de saldi van klanten — dat hangt nog steeds af van wanneer de opnames worden hervat, en er is geen datum vastgesteld.
"Bitget heeft meerdere marktcycli doorstaan. We lopen hier niet van weg. We verantwoorden elke dollar en elke beslissing met volledige transparantie", aldus Gracy Chen, CEO van Bitget.
Een volledig incidentenrapport met een oorzaakanalyse moet meer duidelijkheid brengen. Bitget heeft toegezegd het uiterlijk 24 uur na zijn eerste beveiligingsmelding te publiceren, en alleen dit rapport naar verwachting uitlegt de aanvaller in de eerste plaats toegang kreeg tot het backendsysteem. De details van het verloop tot nu toe komen uit Chen's berichten op X en het interim-rapport na twaalf uur.
Parallellen met Bybit en Ronin
Bitget baseert zijn vermoeden van Noord-Korea op twee indicatoren. Onderzoekers identificeerden IP-adressen die gekoppeld zijn aan VPN-diensten die Noord-Koreaanse hackers eerder gebruikten. Daarnaast lijkt het aanvalspatroon op eerdere operaties met banden met Noord-Korea. Toch blijft dit een voorlopige inschatting van het bedrijf; geen enkele overheidsinstantie of on-chain beveiligingsfirma heeft de toeschrijving tot nu toe bevestigd.
Ter vergelijking: de Bybit-hack van februari 2025 is stevig gedocumenteerd. Bij die aanval stroomde ruim 1,5 miljard dollar weg, ruim vier keer het verlies van Bitget. De FBI en zijn meldpunt IC3 schreven de Bybit-hack toe aan Noord-Korea, en beide volgen de activiteit onder de naam "TraderTraitor." Eerdere Amerikaanse adviezen en beveiligingsonderzoekers koppelen dit label aan de Lazarus Group. Het ingangspunt was een supply chain-aanval op het multisig-platform Safe{Wallet}: met gemanipuleerde software kregen de aanvallende de legitieme ondertekenaars zo ver dat zij de uitstroom goedkeurden, wat het dichtst bij het geval van Bitget komt. Bitget ondersteunde Bybit destijds, en nu heeft Bybit-CEO Ben Zhou te hulp geboden. Zhou werkt bovendien het LazarBounty-platform bij om de fondsen uit de Bitget-hack te traceren.
Ronin biedt nog een precedent voor de Noord-Koreaanse toeschrijving: in maart 2022 tapten aanvallers ruim 625 miljoen dollar af van de Ronin Bridge, die het spel Axie Infinity met Ethereum verbindt, en het Amerikaanse ministerie van Financiën schreef die diefstal eveneens toe aan de Lazarus Group.
Dit artikel is gebaseerd op berichtgeving van Crypto Valley Journal.