Bitget-hack toegeschreven aan Noord-Korea terwijl gestolen XRP wordt omgezet in Bitcoin
Belangrijkste punten
- •Chainalysis heeft de Bitget-hack van 24 september, waarvan de verliezen zijn herzien naar ongeveer $387,5 miljoen, toegeschreven aan actoren gelinkt aan Noord-Korea, waarmee de crypto-diefstal door aan DPRK gelinkte groepen in 2026 boven $1 miljard uitkomt.
- •Aanvallers zetten gestolen XRP om in Bitcoin via het gedecentraliseerde cross-chain protocol THORChain, waarbij gecentraliseerde exchanges werden omzeild; Bitquery meldde dat 90,5% van de gestolen XRP per 29 september was omgezet.
- •Bitget voegde zich dit jaar bij Drift Protocol en KelpDAO als grote doelen gelinkt aan Noord-Korea, na twee aanvallen in april die samen ongeveer $577 miljoen kostten.
- •Bitget verhoogde haar verliesraming door eerder niet meegetelde Zcash- en Tron-transacties toe te voegen, verhelpte de kwetsbaarheid en biedt bounties ter waarde van 5% van bevroren fondsen plus 5% van teruggevorderde fondsen.
- •Chainalysis gebruikte in-house AI-traceertools die meer dan 20 uur handmatige bridge-reconciliatie terugbrachten tot minder dan 10 minuten terwijl de fondsen werden gevolgd naar door aanvallers gecontroleerde Bitcoin-adressen.

Chainalysis heeft de hack van ongeveer $387 miljoen op cryptocurrency-exchange Bitget toegeschreven aan actoren gelinkt aan Noord-Korea en stelt dat de inbreuk van 24 september het totaal aan digitale assets dat door aan DPRK gelinkte groepen is gestolen in 2026 boven $1 miljard heeft gebracht. In een rapport van 1 oktober beschreef het blockchain-analysebedrijf in detail hoe aanvallers gestolen XRP over meerdere blockchains verplaatsten en omzetten in Bitcoin zonder de fondsen via een gecentraliseerde exchange te leiden.
Bitget bevestigde afzonderlijk verliezen van ongeveer $387,5 miljoen na herziening van de eerste raming. De bijgewerkte toerekening volgt op eerdere vermoedens die door Bitget-CEO Gracy Chen waren geuit en voegt verder bewijs toe aan het lopende securityonderzoek van de exchange.
Diefstal gelinkt aan Noord-Korea komt in 2026 boven $1 miljard uit
Met de inbreuk bij Bitget voegt de exchange zich bij Drift Protocol en KelpDAO onder de grote platforms die dit jaar zijn getroffen door aanvallen die aan Noord-Korea worden toegeschreven. Het Bitget-incident volgt op twee episodebegin april die samen ongeveer $577 miljoen kostten.
Op 1 aprilloodsen aanvallers $285 miljoen weg bij Drift Protocol. Blockchain-intelligencebedrijf TRM beschreef maanden van social engineering, waaronder bijeenkomsten met medewerkers, voordat de aanvallers het goedkeuringsproces compromitteerden en de autorisaties verkregen die nodig waren om ongeautoriseerde opnames uit te voeren.
KelpDAO leed op 18 april een afzonderlijke bridge-exploit van $292 miljoen. LayerZero koppelde die operatie aan TraderTraitor, een Noord-Koreaanse dreigingsgroep die geassocieerd wordt met Lazarus. Volgens TRM vertegenwoordigden de twee aanvallen in april 76% van de crypto-hackverliezen die maand, hoewel dat cijfer een eerdere rapportageperiode dekt en niet de jaarlijkse totalen die nu Bitget omvatten.
Chainalysis schatte dat Noord-Koreaanse hackers in 2025 meer dan $2 miljard stoalen. De nieuwste toerekening plaatst een nieuwe grote exchange-inbreuk binnen dat doorlopende patroon van diefstal, dat enkele van de grootste crypto-exploits van recente jaren omvat. Experts van de Verenigde Naties en maatregelen van het Amerikaanse ministerie van Financiën hebben de crypto-diefstalcampagnes van Noord-Korea al lang verbonden aan staatsinkomsten, waaronder wapenfinanciering, en het cijfer van 2026 — al meer dan de helft van de raming over heel vorig jaar — onderstreept de schaal van een operatie die zich over meerdere jaren voortzet.
Chen had kort na de Bitget-diefstal naar Noord-Korea gewezen en verwees daarbij naar verdachte IP-adressen verbonden aan VPN-diensten die eerder door een aan DPRK gelinkte hackergroep waren gebruikt.
September was ook kostbaar voor de bredere sector. PeckShield registreerde $766,49 miljoen aan verliezen verspreid over 55 grote hacks, ongeveer 462% meer dan in augustus, waarbij Bitget het grootste afzonderlijke incident was.
Bitget herziet verliesraming en publiceert adressen van aanvallers
Bitget zei dat de hogere verliesraming eerder niet meegetelde Zcash- en Tron-transacties omvatte en omschreef de herziening als een vollediger boekhouding in plaats van een nieuwe golf ongeautoriseerde opnames. De exchange zei dat onderzoekers de onderliggende kwetsbaarheid hadden geïdentificeerd en verholpen, en publiceerde de adressen van de aanvallers om andere platforms te helpen getroffen assets te monitoren.
Het Bitget-onderzoek omvat de cybersecuritybedrijven Mandiant en SlowMist. Volgens de exchange heeft coördinatie binnen de sector al enkele getroffen assets bevroren. Het herstelprogramma biedt in aanmerking komende deelnemers bounties ter waarde van 5% van succesvol bevroren fondsen en 5% van teruggevorderde fondsen — een structuur die exchanges en securityonderzoekers een direct financieel belang geeft bij het signaleren van gestolen assets zodra ze bewegen.
Hoe gestolen XRP via een cross-chain protocol Bitcoin werd
Chainalysis identificeerde 23 uitgaande transacties in de eerste drie uur na de hack en groepeerde hun bestemmingen in Ethereum, de XRP Ledger, Zcash en Tron. Ethereum goed voor 49,7% van de uitstromen, gevolgd door de XRP Ledger met 40,8%. Zcash, een privacygericht netwerk, ontving 7,6%, terwijl Tron 1,8% van de getraceerde transacties vertegenwoordigde.
De aanvallers verplaatsten de XRP vervolgens naar een cross-chain liquiditeitsprotocol en ontvingen Bitcoin op een ander netwerk. Deze route omzeilde een rekening bij een gecentraliseerde exchange maar liet wel transactiegegevens achter voor onderzoekers. Dat onderscheid is relevant omdat gecentraliseerde partijen kunnen worden benaderd met verzoeken accountgegevens en bevriezing, terwijl volledig on-chain swaps alleen transactiegegevens achterlaten die onderzoekers met elkaar moeten correlateren. Chainalysis matchte deposito's met bijbehorende uitbetalingen en volgde tientallen miljoenen dollars over roughly 36 uur, waarbij latere transacties werden gevolgd tot het spoor uitkwam op door aanvallers gecontroleerde Bitcoin-adressen.
Onafhankelijke analyse van Bitquery identificeerde THORChain, een gedecentraliseerd liquiditeitsnetwerk dat swaps van native assets over blockchains afwikkelt, als een route die werd gebruikt om de gestolen XRP om te zetten. De boekhouding van 29 september van Bitquery wees uit dat 90,5% van de gestolen XRP was omgezet in Bitcoin. Swapgegevens noemden doel-assets en ontvangstadressen, wat hielp om betalingen te verbinden over verder gescheiden netwerken.
Chainalysis zei dat het team in-house AI gebruikte om aangepaste traceertools te bouwen en schatte dat automatisering meer dan 20 uur handmatige bridge-reconciliatie terugbracht tot minder dan 10 minuten. Onderzoekers bleven de traceringslogica definiëren en de resultaten herzien. Het bedrijf monitort gelinkte Bitcoin-adressen en deelt intelligence met exchanges, emittenten en justitiële partners — en met roughly 9,5% van de gestolen XRP nog niet omgezet volgens de boekhouding van Bitquery van 29 september, zijn die monitoring op adresniveau, het lopende traceringsonderzoek en het op bounties gerichte bevriezingsprogramma van Bitget de concrete aandachtspunten naarmate het onderzoek vordert.