Waarom CZ Bybit opriep om opnames te pauzeren na de hack van $1,46 miljard via Safe{Wallet}
Belangrijkste punten
- •Een phishingaanval op de signing-interface van Safe{Wallet} maakte op 21 februari 2025 de diefstal van $1,46 miljard uit de Ethereum-multisig cold wallet van Bybit mogelijk, de grootste exploit op Exchange-niveau ooit.
- •Changpeng Zhao adviseerde Bybit publiekelijk om opnames tijdelijk stop te zetten, als crisisinkadering om tijd te kopen voor het beoordelen van de blootstelling, niet als signaal van insolventie.
- •Bybit hield de opnames open en verwerkte 99,994% van meer dan 350.000 opnameverzoeken binnen 10 uur, met alle verzoeken voltooid binnen 12 uur.
- •Blockchain-traceringsbedrijf TRM Labs meldde dat binnen 48 uur ten minste $160 miljoen van de gestolen fondsen via illegale kanalen werd verplaatst, met op 26 februari meer dan $400 miljoen.
- •De FBI koppelde de aanval aan Noord-Koreaanse hackers, en de inbreuk vestigde nieuwe aandacht op de gebruikersinterfacelaag van multisig wallets als kwetsbaarheid naast on-chain slimme contracten.

Changpeng Zhao riep Bybit op 21 februari 2025 publiekelijk op om opnames te pauzeren, enkele uren nadat een phishingaanval op de Safe{Wallet}-interface $1,46 miljard uit één Ethereum-multisig cold wallet had weggehaald, de grootste exploit op Exchange-niveau ooit geregistreerd. Zijn redenering was eenvoudig: zolang de omvang van een inbreuk onbekend is, koopt het beperken van uitstromen tijd om de blootstelling te beoordelen en voorkomt het dat mogelijke besmetting een al catastrofaal verlies nog vergroot.
Wat er gebeurde bij de hack van Bybit
De aanval richtte zich op 21 februari 2025 op de Ethereum-multisig cold wallet van Bybit. Volgens de officiële incidenttijdlijn van Bybit veranderde een phishingaanval op de Safe{Wallet}-interface de slimme-contractlogica van de wallet, waardoor de aanvaller een routineoverboeking kon omleiden en het volledige saldo van de wallet kon ledigen.
De gecompromitteerde wallet bevatte 401.347 ETH, 90.375 stETH, 15.000 cmETH en 8.000 mETH, samen $1,46 miljard waard ten tijde van de exploit. Er werd niet gerapporteerd dat andere Bybit-wallets of gebruikersmiddelen buiten die ene cold wallet waren gecompromitteerd.
Kort na het nieuws over de exploit riep CZ publiekelijk op tot een tijdelijke stopzetting van de opnames bij Bybit, en presenteerde het voorstel als standaard crisisinkadering in plaats van als teken van bredere insolventie. CoinDesk meldde dat CZ ook hulp aanbood, een signaal dat het advies uit een ondersteunendeehouding kwam en niet uit concurrentieoverwegingen. Het advies zette de centrale vraag van het incident op scherp: moet een exchange onder aanval de uitstromen stopzetten of laten doorlopen?
Waarom CZ aanbeval om opnames te pauzeren
De inkaderingslogica
De kernlogica achter een tijdelijke opnamestop na een exploit is asymmetrisch risicobeheer. In de directe nasleep van een slimme-contractcompromittering is het volledige aanvalsoppervlak zelden bekend: of andere wallets dezelfde signing-infrastructuur delen, of er extra phishingvectoren actief zijn, of de aanvaller nog een vorm van bevoorrechte toegang heeft. Een pauze creëert een venster om de custodiumarchitectuur te auditen voordat verdere uitstromen de exchange verlaten. In die lezing is de pauze geen oordeel over solvabiliteit, maar een instrument om onderzoektijd te kopen.
CZ's aanbeveling weerspiegelde een gevestigd draaiboek binnen exchangebeveiliging: eerst inkaderen, dan onderzoeken, en pas daarna met vertrouwen hervatten. Een verlies van $1,5 miljard is al substantieel; nog eens enkele honderden miljoenen die weglekken tijdens een ongecontroleerde opnamegolf terwijl het beveiligingsteam de inbreuk nog in kaart brengt, verergeren de schade en beperken de herstelopties. Die rekensom maakt, in CZ's woorden, de eerste uren het bepalend.
Bybit koos ervoor de opnames open te houden
Bybit koos een andere weg. In plaats van te pauzeren hield de exchange de opnames open en verwerkte ze op grote schaal: uiteindelijk werd 99,994% van meer dan 350.000 opnameverzoeken binnen 10 uur afgehandeld, met alle verzoeken voltooid binnen 12 uur. Die operationele doorvoer was Bybit's voornaamste tegenvoorargument: solvabiliteit aantonen door prestaties in plaats van door verzekeringen.
De spanning tussen beide benaderingen is de echte les in risicobeheer. Een pauze beschermt de exchange tegen resterende aanvalsvectoren, maar riskeert het bankrun-dynamiek te triggering die juist voork moet worden; het doorlaten van opnames toont solvabiliteit, maar laat de exchange kwetsbaar als de eerste inschatting van de inbreuk onvolledig was. Geen van beide keuzes is zonder risico, en daarom hangt de beslissing af van hoe snel het beveiligingsteam de exploit kan afbakenen.
Voor gebruikers die een lopend exchange-incident volgen, is het meest betrouwbare signaal de kwaliteit van officiële communicatie in plaats van het opnamebeleid zelf. Exchanges die het specifiek gecompromitteerde onderdeel, de genomen isolatiestappen en een tijdlijn voor een onafhankelijke audit openbaar maken, tonen de operationele transparantie die de informatieasymmetrie verkleint die opnamedruk aanwakkert. De gedetailleerde incidenttijdlijn van Bybit is een casestudy in die aanpak.
Gestolen fondsen verplaatsten zich binnen uren
Blockchain-tracering na het incident bevestigde hoe snel gestolen fondsen bewegen zodra een exploit slaagt. TRM Labs meldde dat binnen 48 uur na de exploit ten minste $160 miljoen via illegale kanalen was verplaatst, en dat op 26 februari meer dan $400 miljoen was verplaatst. De FBI koppelde de aanval op diezelfde dag publiekelijk aan Noord-Koreaanse hackers, consistent met het gevestigde patroon van de Lazarus Group van snelle cross-chain witwassing die exchange-bevriezingen en zwarte-lijstreacties voor wil blijven.
Dit tempo onderstreept waarom het inkaderingsvenster waarnaar CZ verwees in uren wordt gemeten, niet in dagen, en waarom het pauzeren van opnames bij exchanges die brugliquiditeit aanhouden of custodiuminfrastructuur delen ook de herstelkansen in de DeFi-stack kan beïnvloeden. De implicaties van snelle grootschalige witwassing voor exchange-stromen zijn relevante context voor iedereen die on-chain risico volgt.
Nieuwe kritische blik op multisig wallet-interfaces
Het incident zorgde ook voor hernieuwde aandacht voor de UI's van multisig wallets als aanvalsoppervlak. De Safe{Wallet}-phishingvector die hier werd gebruikt richtte zich op de signing-interface in plaats van op het onderliggende slimme contract, een onderscheid dat telt bij protocolrisicobeoordelingen: de contractlogica was deugdelijk, maar de mensgerichte laag was gecompromitteerd. Governancekaders en custodiumnormen in DeFi moeten steeds vaker rekening houden met aanvallen op de UI-laag naast on-chain kwetsbaarheden, een zorg die rechtstreeks relevant is voor elk protocol dat op Safe of vergelijkbare multisig-instructuur vertrouwt voor treasurybeheer. Aandacht van toezichthouders voor deze hiaten is al aangekaart in bredere crypto-regelgevingsontwikkelingen gedurende 2025.
Samen genomen laat deze affaire zien dat opnamebeleid een middel is en geen doel: welke route een exchange in de eerste uren van een inbreuk ook kiest, de bepalende factoren zijn hoe snel het beveiligingsteam de exploit kan afbakenen en hoe helder het communiceert wat het vindt. De indicatoren om te volgen zijn dezelfde die de eerste dagen van het incident vormgaven: verdere bewegingen van de gestolen fondsen zoals geteld door tracingbedrijven, en updates van de officiële incidenttijdlijn van Bybit.