Circle en Tether bevriezen $318.000 aan stablecoins gelinkt aan Bitget-hack terwijl het grootste deel van de buit ontglipt
Belangrijkste punten
- •Circle en Tether bevriezden circa $318.000 aan stablecoins — ongeveer 99990 USDC en 218.023 USDT — door een wallet gelinkt aan de Bitget-hack op contractniveau op de zwarte lijst te zetten.
- •Circle zette het adres, gelabeld "Bitget Exploiter 8" op Etherscan, om 05:00 UTC op vrijdag op de zwarte lijst, en Tether voegde hetzelfde adres ruim zeven uur later toe aan de USDT-blacklist.
- •Omdat de blacklist van elke uitgever alleen op het eigen token van toepassing is, was gecoördineerde actie van beide nodig om een wallet met zowel USDC als USDT te bevriezen.
- •De aanvaller converteerde het meeste vrijsbare vermogen naar ether vóór de interventie, en aan de aanvaller gelinkte adressen houden nog ruim 63.000 ETH aan — plus circa 170 ETH in de gemarkeerde wallet — die geen enkele uitgever kan bevriezen.
- •De inbreuk, met vroege schattingen van verliezen van circa $387 miljoen en mogelijke banden met de Noord-Koreaanse Lazarus Group, was het gevolg van een gecompromitteerd backendsysteem in de walletinfrastructuur van Bitget, en het gebruikersbeschermingsfonds van de beurs van meer dan $464 miljoen dekt de verliezen.

Circle en Tether hebben een wallet bevroren die is gelinkt aan de hack van crypto(beurs) Bitget, waarbij circa $318.000 aan stablecoins op contractniveau op de zwarte lijst is geplaatst. De gecoördineerde actie sneed de aanvaller af van een deel van de buit, maar het grootste deel van het gestolen vermogen was al omgezet buiten het bereik van de uitgevers.
Blockchaindata toont dat Circle het adres op de zwarte lijst heeft gezet, gelabeld als "Bitget Exploiter 8" op Etherscan, om 05:00 UTC op vrijdag, gebruikmakend van de ingebouwde bevriesfunctie in het USDC-tokencontract. Ruim zeven uur later volgde Tether met dezelfde stap, waarbij een ondertekenaar een transactie bevestigde op de multisig-wallet die hetzelfde adres aan de USDT-blacklist toevoegde. Samen zetten deze twee acties circa 99.990 USDC en 218.023 USDT vast. Omdat de blacklist van elke uitgever alleen op het eigen token van toepassing is, vereist het bevriezen van een wallet met zowel USDC als USDT gelijktijdige actie van beide bedrijven — geen van de uitgevers had het volledige saldo alleen kunnenkkeren.
De wallet bevatte ook ongeveer 170 ETH, en dat deel blijft onaangeroerd. De episode onderstreept de fundamentele beperking van stablecoin-bevriezingen: uitgevers kunnen hun eigen tokens op contractniveau op de zwarte lijst zetten, maar niemand kan Ethereum zelf bevriezen. Tokens op een blacklist kunnen niet door de houder worden verplaatst, terwijl ether op een gemarkeerd adres volledig onder controle van de aanvaller blijft.
Dat gat verklaart waarom er zo weinig is teruggevorderd. De aanvaller lijkt te hebben gehaast om vrijsbare activa naar ETH te converteren voordat de uitgevers ingrepen, waarbij gestolen tokens naar nieuwe wallets werden verplaatst en stablecoins binnen enkele minuten werden omgewisseld. Blockchaintrackers geven aan dat andere met de aanvaller gelinkte adressen nog ruim 63.000 ETH aanhouden die geen enkele uitgever kan aanraken — saldi die on-chain analogen naar verwachting blijven monitoren op tekenen van verdere beweging.
De bevriezingen zijn slechts een kleine hap uit een van de grootste beursinbreuken van het jaar. De Bitget-hack tilden honderden miljoenen dollars, met vroege schattingen van verliezen van circa $387 miljoen, en analisten hebben gewezen naar de Noord-Koreaanse Lazarus Group als mogelijke dader — een groep die securityonderzoekers en westerse autoriteiten herhaaldelijk in verband hebben gebracht met enkele van de grootste cryptodiefstallen ooit.
Bitget-CEO Gracy Chen heeft gezegd dat de aanvallers een backendsysteem binnen de walletinfrastructuur van de beurs compromitteerden, waarbij transactiedata werd vervalst om ongeautoriseerde overboekingen te activeren, en sloot een compromittering van privésleutels uit. De beurs heeft gezegd dat een gebruikersbeschermingsfonds met meer dan $464 miljoen de verliezen zal dekken.
De snelle blacklisting trok aandacht als een snellere reactie dan bij sommige eerdere incidenten, hoewel het ook een langlopend debat deed herleven over de gecentraliseerde controle die stablecoin-uitgevers uitoefenen op activa die vaak als permissionless worden omschreven — een macht die werd gedemonstreerd toen twee van de grootste uitgevers in de sector binnen enkele uren na elkaar tegen hetzelfde adres optraden.