Bitget bevestigt dat zero-day kwetsbaarheid ten grondslag ligt aan diefstal van $387,5 miljoen in crypto
Belangrijkste punten
- •Bitget maakte de diefstal van $387,5 miljoen op 24 september 2026 bekend en schortte alle opnames tijdelijk op, nadat aanvallers een zero-day kwetsbaarheid in een beveiligingsproduct van een derde partij misbruikten om toegang te krijgen tot de hot en warm wallets.
- •SlowMist spoorde de vroegste kwaadaardige activiteit aan tot 31 augustus 2026 en herstelde een verwijderd, aangepast tool dat was gebouwd voor de opnamelogica van het walletsysteem en op 25 september 2026 om 01:49 uur begon met diefstal.
- •Mandiant stelde vast dat aanvallers ongeautoriseerde toegang kregen tot beveiligingsapparaten van derde partijen, een web shell met een command-and-control-verbinding installeerden en aanhoudende toegang gebruikten om de productie-walletjobserver te bereiken, waar kwaadaardige pakketten werden geïnstalleerd.
- •Het incident trof 11 blockchains en ten minste 13 activa, waaronder XRP, ETH, USDT en USDC, met circa $1,1 miljoen aan bevroren fondsen door Circle, Tether en NEAR Intents.
- •Bitget schrijft de aanval toe aan Noord-Koreaanse dreigingsactoren op basis van IP-gedragspatronen en on-chain analyse, en heeft de getroffen functionaliteit van de derde partij uitgeschakeld in afwachting van de fix van de leverancier.

Bitget heeft bevestigd dat een zero-day kwetsbaarheid — een fout die onbekend was bij de leverancier en daarom ongepatcht was op het moment van misbruik — in een beveiligingsproduct van een derde partij betrokken was bij de diefstal van $387,5 miljoen, met verwijzing naar bevindingen van een lopend onderzoek van blockchainbeveiligingsbedrijf SlowMist naar ongeautoriseerde walletopnames.
De beurs maakte het incident op 24 september 2026 bekend en schortte alle opnames tijdelijk op. Volgens Bitget kregen aanvallers toegang tot hot en warm wallets — de met internet verbonden en tussenliggende lagen van de custodystructuur van een beurs — via een reeks ongeautoriseerde transacties. Volgens het verslag van The Hacker News is inmiddels bijna $1,1 miljoen aan activa bevroren — een klein deel van het gestolen bedrag — waarbij de bevriezingen zijn uitgevoerd door Circle, Tether en NEAR Intents. Bevriezingen door emittenten berusten op controle op tokenniveau: Circle geeft USDC uit en Tether geeft USDT uit, beide vermeld onder de getroffen activa, en elke emittent kan adressen op smartcontractniveau op een zwarte lijst zetten.
Toegang van aanvallers tot opnamesystemen
Bitget meldde dat de aanvallers de kwetsbaarheid misbruikten om interne referenties met hoge rechten te verkrijgen, die zij vervolgens gebruikten om frauduleuze opnameopdrachten aan het walletsysteem te geven. De beurs omschreef de daaruit voortvloeiende verplaatsingen als "abnormale transacties die bestaande risicobesturingselementen omzeilden."
Bitget meldde dat de betrokken leverancier op de hoogte is gesteld en dat de getroffen functionaliteit is uitgeschakeld in afwachting van de voltooiing van een fix. Het inbreukpad onderstreept een risico in de toeleveringsketen dat zich ín de beveiligingsstack zelf bevindt: de gecompromitteerde producten waren beschermende tools, wat betekent dat het toegangspunt van devallers via de eigen verdediging van de beurs liep.
Het incident omvatte 11 blockchains: Ethereum, XRP Ledger, Zcash, TRON, Arbitrum, Optimism, Base, BNB Smart Chain, Avalanche, Algorand en Celestia. Tot nu toe geïdentificeerde getroffen activa zijn onder meer XRP, ETH, USDT, ZEC, ATOM, USDC, USD0, XAUt, BNB, AVAX, TRX, ALGO en TIA.
Verborgen scripts en kwaadaardige bestanden
SlowMist spoorde de vroegste kwaadaardige activiteit in verband met de hack aan tot 31 augustus 2026. Het verslag beschrijft een zero-day kwetsbaarheid die een dienst op een van de nodes van Product A trof. Volgens SlowMist voerde een aanvaller een verborgen script uit onder het dienstproces; een opdracht las vervolgens de omgevingsvariabele met het databasewachtwoord, waardoor de aanvaller verbinding kon maken met de database.
Onderzoekers vonden vergelijkbare verborgen scriptactiviteit op twee andere nodes op 23 en 25 september, en meldden dat de getroffen dienstomgevingen waren gecompromitteerd voordat de activa werden overgeboekt.
Het verslag documenteert ook toegang tot het beheerplatform van Product B op 25 september 2026. Gebruikmakend van de identiteit van een interne medewerker deed een aanvaller drie opeenvolgende pogingen om systeemcommando's in taakparameters te injecteren met als doel kwaadaardige bestanden te schrijven, aldus SlowMist. Vervolgens diende de aanvaller code in via het web-executie-eindpunt van het platform. SlowMist beschreef voorts pogingen om de serverconfiguratie te wijzigen, een communicatierelaybestand te schrijven en kwaadaardige programmabestanden in batches te uploaden en samen te stellen.
Aangepast wallettool en bevindingen van Mandiant
SlowMist herstelde een verwijderd, aangepast tool dat was toegesneden op de opnamelogica van het walletsysteem en meldde dat het tool op 25 september 2026 om 01:49 uur begon met het uitvoeren van cryptodiefstal. Die tijdlijn van de onderzoekers staat los van de bekendmakingsdatum van Bitget op 24 september 2026, en het verslicht verklaart het verschil niet.
Mandiant stelde vast dat aanvallers ongeautoriseerde toegang hadden verkregen tot beveiligingsapparaten A en B van derde partijen, en meldde dat die toegang werd gebruikt om lateraal te bewegen naar de walletomgeving van Bitget. Volgens Mandiant installeerden de aanvallers een web shell — een script dat aanvallers een extern voeteneinde geeft op een gecompromitteerde server — op apparaat B en richtten zij een command-and-control-verbinding op. Aanhoudende toegang maakte vervolgens beweging naar de productie-walletjobserver mogelijk, waar kwaadaardige pakketten werden geïnstalleerd.
Toeschrijving
Bitget meldde dat IP-gedragspatronen en on-chain analyse erop wijzen dat Noord-Koreaanse dreigingsactoren de aanval uitvoerden. Elliptic en TRM Labsificeerden walletoverlappen met witwassing uit eerdere hacks. Die toeschrijving blijft de verklaarde beoordeling van Bitget.
De getroffen functionaliteit van de derde partij blijft uitgeschakeld in afwachting van de voltooiing van de fix van de leverancier.