NieuwsCryptoBitget schrijft hack van 351,6 miljoen dollar toe aan inbreuk op backendsysteem, wijst op mogelijke Noord-Koreaanse connectie

Bitget schrijft hack van 351,6 miljoen dollar toe aan inbreuk op backendsysteem, wijst op mogelijke Noord-Koreaanse connectie

Auteur: TechNext24·

Belangrijkste punten

  • •De aanvallers compromitteerden een backendsysteem in de wallet-infrastructuur van Bitget en gebruikten dit om transactiegegevens te vervalsen, waardoor het eigen autorisatieproces van de beurs werd geactiveerd, in plaats van privésleutels te stelen of opnames van gebruikers te vervalsen.
  • •Bitget schortte opnames op nadat op 24 september ongeveer 351,6 miljoen dollar aan ongeautoriseerde overboekingen vanuit hot wallets werd ontdekt, terwijl stortingen en handel operationeel bleven en cold wallets veilig bleven.
  • •Chief Executive Gracy Chen zei dat eerste bevindingen op basis van VPN-gebruikspatronen overeenkomsten tonen met aan Noord-Korea gelinkte hackersgroepen, maar die toerekening is niet onafhankelijk bevestigd en het onderzoek met politie en on-chain securitybedrijven loopt nog.
  • •De rekeningsaldi van klanten kloppen en het geschatte verlies wordt gedekt door het User Protection Fund van Bitget, dat momenteel meer dan 464 miljoen dollar beheert.
  • •Bitget heeft de betrokken adressen gemarkeerd en een volledig incidentrapport beloofd, maar heeft geen datum genoemd voor het hervatten van opnames zolang de securityreview niet is afgerond.
Bitget schrijft hack van 351,6 miljoen dollar toe aan inbreuk op backendsysteem, wijst op mogelijke Noord-Koreaanse connectie

Cryptobeurs Bitget zegt dat de aanvallers die donderdag ongeveer 351,6 miljoen dollar van het platform verplaatsten, geen privésleutels stalen of opnameverzoeken van gebruikers vervalsten. In plaats daarvan, aldus het bedrijf, brak de indringer in op een cruciaal backendsysteem in de wallet-infrastructuur, gebruikte dit om transactiegegevens te vervalsen en activeerde daarmee het eigen autorisatieproces van Bitget om de fondsen te verplaatsen. Dit onderscheid is van belang omdat privésleutels doorgaans het best bewaakte bezit van een beurs zijn, terwijl de backendsystemen die transacties routeren en verifiëren een breder operationeel aanvalsoppervlak vormen.

Gracy Chen, chief executive van de beurs, maakte de inbreuk bekend op 24 september om 19:31 WAT en zei dat Bitget ongeautoriseerde overboekingen vanuit enkele hot wallets had ontdekt. Het bedrijf schortte vervolgens de opnames op, terwijl stortingen en handel operationeel bleven. Chen behandelde het incident in een reeks berichten op X (1, 2, 3).

In een toelichting op vrijdag zei Chen dat de aanvaller een backendsysteem had gecompromitteerd in plaats van de privésleutels te verkrijgen die de wallets van Bitget beheren. "Compromittering van privésleutels is uitgesloten", aldus Chen volgens berichten over haar verklaring.

De exacte methode waarmee toegang tot het backendsysteem werd verkregen, wordt nog onderzocht. Bitget zei een volledig incidentrapport te willen public over de hoofdoorzaak en de corrigerende maatregelen die het bedrijf van plan is te nemen.

Eerste bevindingen wijzen op Noord-Koreaanse hackers

Chen zei dat eerste bevindingen overeenkomsten hebben aangetoond tussen de aanval en eerdere operaties die aan Noord-Koreaanse hackersgroepen worden gelinkt. Volgens Chen vonden onderzoekers IP-adressen waarvan het VPN-gebruik overeenkwam met keuzes die gepaard gaan met een Noord-Koreaanse groep, en zei ze dat het algemene patroon van de aanval leek op eerdere operaties die aan Noord-Koreaanse hackers worden toegeschreven.

De claim is niet onafhankelijk bevestigd en Bitget heeft de aanvallers niet geïdentificeerd. De beurs zei dat onderzoeken met politiediensten en on-chain securitybedrijven gaande zijn.

Aan Noord-Korea gelinkte hackers werden eerder al in verband gebracht met grote cryptodiefstallen. De FBI schreef de diefstal in februari 2025 van ongeveer 1,5 miljard dollar van cryptobeurs Bybit toe aan Noord-Korea. Die diefstal wordt algemeen beschouwd als de grootste enkele cryptodiefstal ooit; het verlies van Bitget, ongeveer 351,6 miljoen dollar, is minder dan een kwart daarvan. Onderzoekers van de Verenigde Naties meldden eerder dat gestolen cryptovaluta heeft bijgedragen aan de financiering van Noord-Koreas wapenprogramma's.

Cold wallets niet aangetast

Bitget zei dat het incident beperkt bleef tot delen van de hot en warm-walletinfrastructuur, terwijl de cold wallets veilig bleven. Hot wallets zijn verbonden met het internet en worden doorgaans gebruikt om transacties te faciliteren, terwijl cold wallets offline worden bewaard om de blootstelling aan online aanvallen te beperken.

De beurs zei dat de rekeningsaldi van klanten accuraat zijn en dat het geschatte verlies wordt gedekt door het User Protection Fund, een reserve die voor dit soort verliezen wordt aangehouden en momenteel meer dan 464 miljoen dollar beheert.

Bitget heeft adressen gemarkeerd die met de overboekingen verband houden en gezegd contact te hebben opgenomen met politiediensten en on-chain securitybedrijven als onderdeel van de inspanningen om de activa te onderzoeken en terug te vorderen.

Het bedrijf heeft geen datum genoemd waarop opnames worden hervat. Het zei dat herstel zal plaatsvinden zodra de securityreview is afgerond en dat updates via de officiële kanalen worden gedeeld. De hervatting van opnames, het beloofde incidentrapport en het spooringswerk aan de gemarkeerde fondsen zijn de belangrijkste ontwikkelingen om te volgen nu het onderzoek vordert.

Bitgets aanwezigheid in Nigeria

Het incident doet zich voor terwijl Bitget een aienlijke aanwezigheid heeft opgebouwd onder cryptogebruikers in Nigeria. Bitget Wallet, het afzonderlijke self-custody walletproduct van de beurs, stond eerder op nummer 1 in zowel de categorieën algemeen als financiën van de App Store van Apple in Nigeria, en het bedrijf zei dat het aantal Nigeriaanse Wallet-gebruikers in juni 2024 met meer dan 233% groeide.

Het bedrijf benadrukte echter dat het Walletproduct losstaat van de beursinfrastructuur die donderdag werd aangetast. De inbreuk raakt fondsen op de hot en warm wallets van de beurs, terwijl het afzonderlijke Wallet niet werd getroffen, aldus Chen. Die scheiding onderstreept het verschil tussen activa op een beurs, die afhankelijk zijn van de eigen beveiliging van het platform, en activa die gebruikers direct beheren via een self-custodyproduct.

Bitget ontdekte de ongeautoriseerde overboekingen op 24 september om 19:31 WAT en zei dat het noodteam binnen enkele minuten werd geactiveerd. De beurs heeft verdere updates beloofd nu het onderzoek voortduurt.