Bitget potwierdza włamanie na portfele o wartości 351,6 mln USD i zawiesza wypłaty
Najważniejsze informacje
- •Około 351,6 mln USD przeniesiono bez autoryzacji z połączonych z internetem warstw portfeli hot i warm Bitget, podczas gdy offline'owe portfele cold pozostały nietknięte.
- •Bitget zawiesił wypłaty jakodek powstrzymania zagrożenia, jednak wpłaty i zwykły handel pozostały dostępne, a termin przywrócenia wypłat nie został podany.
- •Cała strata jest pokryta przez Fundusz Ochrony Użytkowników Bitget, który w momencie ujawnienia incydentu wynosił ponad 464 mln USD, czyli więcej niż skradziona kwota.
- •Raport proof-of-reserves z 17 września wykazał zagregowany współczynnik rezerw 135% w przypadku 19 objętych aktywów; został opublikowany na tydzień przed włamaniem.
- •Bitget nie wskazał sprawcy ani nie potwierdził metody ataku, a pełny raport dotyczący przyczyny źródłowej i środków naprawczych ma zostać opublikowany w ciągu 24 godzin od pierwotnego ujawnienia.

Bitget potwierdził, że z części jego infrastruktury portfeli dokonano nieautoryzowanych transferów o wartości około 351,6 mln USD, po tym jak giełda wykryła nieprawidłową aktywność 24 września o 18:31 UTC.
Według giełdy incydent został ograniczony do części warstw portfeli hot i warm w ramach trójwarstwowego systemu przechowywania środków. Portfele cold nie ucierpiały. Portfele hot pozostają połączone z internetem, aby obsługiwać bieżące wypłaty, natomiast portfele cold pozostają offline do długoterminowego przechowywania — to struktura zaprojektowana tak, aby głębsze rezerwy były poza zasięgiem w przypadku kompromitacji infrastruktury online.
Bitget uruchomił procedurę reagowania awaryjnego w ciągu kilku minut od wykrycia, zidentyfikował i oznaczył adresy powiązane z transferami oraz powiadomił organy ścigania i firmy zajmujące bezpieczeństwem on-chain. Spółka opublikowała komunikaty o incydencie na oficjalnym portalu wsparcia i odniosła się do zdarzenia na X.
Wypłaty wstrzymane w trakcie przeglądu bezpieczeństwa
Bitget zawiesił wypłaty, podczas gdy jego zespół ds. bezpieczeństwa sprawdza dotkniętą incydentem infrastrukturę — to standardowy środek powstrzymania zagrożenia na czas śledzenia przepływu środków przez śledczych. Zgodnie z początkowym komunikatem operacyjnym giełdy wpłaty i zwykły handel pozostały dostępne. Bitget poinformował później, że jego osobna usługa handlu Onchain również została tymczasowo dotknięta przeglądem bezpieczeństwa i była niedostępna we wczesnych godzinach 25 września.
Giełda oświadczyła, że usługi wypłat zostaną wznowione po zakończeniu przeglądu. W najnowszych publicznych komunikatach wsparcia nie podano terminu przywrócenia wypłat.
Zamknięcie usług następuje po ostrożnościowych krokach innych serwisów krypto po niedawnych incydentach bezpieczeństwa. Blink tymczas wstrzymał usługi po nieautoryzowanych wypłatach z kont powierniczych, natomiast Swiss Bitcoin Pay odłączył swoje serwery po podejrzeniu nieautoryzowanego dostępu do systemów wewnętrznych.
Fundusz ochrony przewyższa zgłoszoną stratę
Bitget oświadczył, że cała strata mieści się w ramach jego Funduszu Ochrony Użytkowników, który w momencie ujawnienia incydentu wynosił ponad 464 mln USD. Fundusz został utworzony oddzielnie od rezerw giełdy, aby zapewnić użytkownikom dodatkową warstwę ochrony finansowej, a Bitget zobowiązał się utrzymywać jego wartość powyżej 300 mln USD. Tego rodzaju dedykowane fundusze pełnią rolę buforów kapitałowych, które giełdy utrzymują, aby pokrywać straty z incydentów bezpieczeństwa bez sięgania do środków klientów.
Raport Proof of Reserves z 17 września wykazał zagregowany współczynnik rezerw na poziomie 135% w przypadku 19 objętych nim aktywów. Zrzut stanu został opublikowany na tydzień przed włamaniem i stanowił 46. comiesięczną aktualizację rezerw Bitget od grudnia 2022 roku. Raporty proof-of-reserves to publikowane zrzuty stanu, które mają wykazywać, że posiadania giełdy pokrywają salda klientów — praktyka rozpowszechniona wśród największych giełd po upadku FTX w 2022 roku.
Giełda oświadczyła, że salda kont użytkowników pozostają dokładne, a dotknięte incydentem aktywa zostaną pokryte przez mechanizm ochrony.
Brak wskazania sprawcy ataku
Bitget nie ujawnił publicznie tożsamości atakującego ani nie potwierdził technicznej metody użytej do zainicjowania nieautoryzowanych transferów. Komunikat o incydencie wprost stanowi, że giełda nie będzie spekulować na temat wektora ataku przed zakończeniem dochodzenia.
Bitget nie przypisał również włamania w opublikowanym komunikacie o bezpieczeństwie grupie Lazarus powiązanej z Koreą Północną. Lazarus to zbiorowość hakerska powiązana z Koreą Północną, którą agencje rządowe łączyły z niektórymi z największych kradzieży w sektorze krypto. Wszelkie przypisanie odpowiedzialności będzie wymagało odrębnych dowodów od giełdy, organów ścigania lub śledczych bezpośrednio zaangażowanych w śledzenie incydentu.
Pełny raport z incydentu obejmujący przyczynę źródłową i środki naprawcze ma zostać opublikowany w ciągu 24 godzin od pierwotnego ujawnienia przez Bitget. Raport oraz harmonogram przywrócenia usług wypłat to główne kwestie, na które należy zwracać uwagę w trakcie trwającego przeglądu. Według najnowszej oficjalnej aktualizacji wypłaty pozostały zawieszone, a przegląd bezpieczeństwa trwał.