Schade Bitget-hack loopt op tot $387,5 miljoen: beurs wijst naar Noord-Korea
Belangrijkste punten
- •Aanvallers braken binnen in een backendsysteem in de wallet-infrastructuur van Bitget en vervalsten transactiegegevens om het autorisatieproces van de beurs te misleiden, zonder privésleutels te verkrijgen of opnameverzoeken van gebruikers te vervalsen.
- •De geschatte verliezen liepen op van ongeveer $183 miljoen binnen een uur na ontdekking tot $387,5 miljoen, met ongeveer 103 miljoen XRP ter waarde van circa $157 miljoen als grootste afzonderlijke onderdeel van de buit.
- •Bitget zegt dat de ongeautoriseerde uitstroom is gestopt en dat het User Protection Fund, dat meer dan $464 miljoen beheert, het volledige verlies zal dekken zodat de rekeningsaldi van klanten intact blijven.
- •CEO Gracy Chen zei dat geïdentificeerde IP-adressen en on-chain patronen overeenkomen met technieken die eerder door aan de Noord-Koreaanse staat gelinkte hackergroepen werden gebruikt, hoewel de toerekening nog niet is bevestigd en de politie onderzoek doet.
- •Bitget voert een lopend onderzoek uit met de beveiligingsbedrijven Mandiant en SlowMist en heeft opnames gepauzeerd tot het een gebruikersplan aankondigt, met een volledig incidentenrapport en oorzaakanalyse beloofd nadat het herstel is afgerond.

Cryptobeurs Bitget heeft bevestigd dat hackers circa $387,5 miljoen aan digitale activa hebben gestolen bij een inbreuk die op 24 september werd ontdekt—naar verluidt de grootste cryptodiefstal van het jaar. De aanvallers hebben geen privésleutels buitgemaakt. In plaats daarvan vervalsten ze transactiegegevens om de eigen autorisatiesystemen van de beurs te misleiden, zodat overboekingen die er routinematig uitzagen werden goedgekeurd, waarbij fondsen uit hot- en warm wallets werden gehaald. De buit omvat ruim 103 miljoen XRP ter waarde van ongeveer $157 miljoen. Chief Executive Gracy Chen heeft gezegd dat IP-adressen en on-chain patronen overeenkomen met technieken die eerder door de aan staten gelinkte hackers van Noord-Korea werden gebruikt, hoewel de toerekening nog niet is bevestigd, en Bitget zegt dat de politie nu onderzoek doet.
Een oplopend bedrag
De beveiligingssystemen van Bitget ontdekten ongeautoriseerde overboekingen vanuit enkele van zijn hot wallets om 18:31 UTC op 24 september. Binnen ongeveer een uur hadden on-chain onderzoekers al ongeveer $183 miljoen aan stablecoins, Ethereum en andere crypto-activa geteld die uit wallets waren gevloeid die als eigendom van de beurs waren gemarkeerd. Tegen de tijd dat Bitget enkele uren later openlijk de hack bevestigde, was het totale verlies gestegen tot $351,6 miljoen. Het bedrijf, een van de grootste beurzen in de sector, verhoogde dat bedrag vandaag naar $387,5 miljoen in een verklaring op X.
Chen legde uit wat er was gebeurd in een livestream en een reeks berichten op X. "Ze hebben geen opnameverzoeken van gebruikers vervalst, noch hebben ze onze privésleutels van de cold wallet en eventuele hot- of warm wallets verkregen," zei ze.
In plaats daarvan drongen de aanvallers binnen in een backendsysteem binnen de wallet-infrastructuur van Bitget en gebruikten het om transactiegegevens te vervalsen, waardoor het eigen autorisatieproces van de beurs werd misleid om uitbetalingen goed te keuren die er routinematig uitzagen. Simpel gezegd: niemand stal de kluiscombinatie. Iemand vervalste papieren die overtuigend genoeg waren dat het systeem ze goedkeurde zonder vragen te stellen—het digitale equivalent van het tonen van een vervalst opnameformulier aan een bankmedewerker die het formulier controleert, niet de persoon.
Dat onderscheid is belangrijk omdat privésleutelbeheer niet de enige betrokken beveiligingsmaatregel was: de systemen die transactiegegevens interpreteren en overboekingen autoriseren maakten ook deel uit van het pad naar het verlies. De uiteindelijke oorzaakanalyse van Bitget zou moeten aantonen hoe die maatregelen werden omzeild en welke herstelmaatregelen de beurs toepast.
On-chain speurders waren eerder
Blockchain-speurders hadden delen van het verhaal al voordat Bitget iets bevestigde. De pseudonieme onderzoeker DCF GOD signaleerde een pas gecreëerde wallet die $19,67 miljoen aan USDT0—een cross-chain versie van de aan de dollar gekoppelde stablecoin Tether—uitgaf om in zes minuten 7.111 ETH te kopen, waarbij via de gedecentraliseerde beurzen UniswapX en 1inch Fusion ongeveer 5% boven de marktprijs werd betaald.
Meer wallets die als eigendom van Bitget waren gemarkeerd volgden, die activa over ten minste vijf blockchains stuurden naar adressen onder controle van de aanvaller. Het grootste afzonderlijke deel van de buit bleek ongeveer 103 miljoen XRP te zijn, ter waarde van ongeveer $157 miljoen.
Het onderzoek van Bitget, uitgevoerd samen met de beveiligingsbedrijven Mandiant en SlowMist, is nog gaande, zei Chen in een bericht op X:
Within 24 hours of the September 24 (UTC) incident: here is our further update as promised. Our investigation with Mandiant and SlowMist is ongoing — thorough forensic analysis takes more than 24 hours, and further findings will be shared as they become available. Three key…
— Gracy Chen @Bitget (@GracyBitget) September 25, 2026
Klantsaldi blijven
Chen zei dat de uitstroom sindsdien is gestopt en dat er geen verdere ongeautoriseerde overboekingen mogelijk zijn. Het User Protection Fund van Bitget, dat meer dan $464 miljoen beheert, zal het volledige verlies dekken, zei ze, wat betekent dat de rekeningsaldi van klanten intact blijven, ook al zijn de gestolen fondsen zelf weg.
Stortingen en handel bleven tijdens het incident doorgaan; alleen opnames werden als voorzorgsmaatregel bevroren. Bitget bouwde het beschermingsfonds jaren geleden precies voor dit soort scenario's, gezien hoe vaak hacks helaas in de sector voorkomen. In 2023 bedroeg het fonds $300 miljoen, specifiek gereserveerd om hacks en diefstal te dekken zodat gebruikers niet met het verlies bleven zitten.
Noord-Korea is de gebruikelijke verdachte
Wat betreft wie achter de aanval zat, heeft Chen met de nodige voorzichtigheid naar Pyongyang gewezen. "We hebben enkele IP-adressen geïdentificeerd die overeenkomen met de VPN-keuzes van een bepaalde DPRK-groep," zei ze, en voegde eraan toe dat "het patroon erg lijkt op wat het Noord-Koreaanse team eerder heeft gedaan."
Ze heeft ook gezegd dat de on-chain handtekeningen aansluiten bij technieken die gekoppeld zijn aan aan de Noord-Koreaanse staat gelinkte hackergroepen, terwijl ze benadrukte dat de identiteit van de aanvaller niet is bevestigd en dat er geen technisch bewijs openbaar is gemaakt. Chen voegde eraan toe dat ze zelf eerder door dezelfde groep is aangevallen, waarbij ze ongeveer $80.000 verloor uit een persoonlijke wallet buiten Bitget.
De Noord-Koreaanse Lazarus Group, die ook onder de codenaam TraderTraitor wordt gevolgd, wordt verantwoordelijk gehouden voor de grootste overvallen in de sector, waaronder de hack van $1,4 miljard bij concullega Bybit in februari 2025, die de FBI bevestigde weken later als Noord-Koreaans werk. Het blockchain-analysebedrijf Chainalysis schat de buit van het land in 2025 op meer dan $2 miljard.
Bitget heeft een volledig incidentenrapport beloofd, inclusief eenorzaakanalyse, zodra de technische teams het systeemherstel hebben afgerond. Opnames blijven gepauzeerd tot morgen, wanneer de beurs een plan zal aankondigen voor gebruikers die hun fondsen willen opnemen.