Bitget bada możliwe powiązanie z Koreą Północną w włamaniu o wartości 351,6 mln dolarów; wypłaty pozostają wstrzymane
Najważniejsze informacje
- •Bitget szacuje, że naruszenie objęło aktywa o wartości 351,6 mln dolarów — kwotę wewnętrzną znacznie wyższą niż około 170 mln dolarów w transferach początkowo zaobserwowanych on-chain.
- •Giełda twierdzi, że wyciek klucza prywatnego został wykluczony — atakujący przejął zamiast tego krytyczny system backendowy i wykorzystał go do sfałszowania danych transakcyjnych zaakceptowanych przez proces autoryzacji.
- •Wypłaty są wstrzymane w trakcie prac naprawczych i wzmacniania bezpieczeństwa, ale wpłaty i handel pozostają dostępne, a salda klientów są zgłaszane jako dokładne.
- •Portfele cold pozostały nietknięte, a Bitget twierdzi, że strata jest pokryta przez jego User Protection Fund, który holds ponad 464 mln dolarów.
- •CEO Gracy Chen powiedziała, że niektóre adresy IP powiązane z atakiem odpowiadały wzorcom użycia VPN związanym z północnokoreańską organizacją hakerską, choć firma podkreśla, że ta atrybucja pozostaje wstępna.

Giełda kryptowalut Bitget potwierdziła, że transfery z portfeli powiązanych z platformą były nieautoryzowane, co eskaluje incydent bezpieczeństwa, który początkowo ujawnił się jako podejrzane ruchy on-chain. Firma szacuje objęte aktywa na 351,6 mln dolarów, twierdzi, że wyciek klucza prywatnego został wykluczony, i wstrzymała wypłaty do zakończenia prac naprawczych i wzmacniania bezpieczeństwa. Śledczy badają, czy atak można przypisać północnokoreańskiej organizacji hakerskiej, choć ta ocena pozostaje wstępna.
Jak historia Bitget zmieniła się z dnia na dzień
Coindoo jako pierwszy opisał nietypowe ruchy portfeli w wcześniejszym raporcie, gdy zaobserwowano, że środki z portfeli powiązanych z Bitget przenoszone są na nowy adres i wymieniane on-chain. Bitget od tego czasu potwierdził, że transfery były nieautoryzowane.
Dwóch kwot dolarach nie należy traktować jako konkurencyjnych szacunków tego samego zjawiska. Kwota 170 mln dolarów pochodziła z początkowego, widocznego przepływu on-chain. Późniejsza figura 351,6 mln dolarów to wewnętrzny szacunek giełdy dotyczący aktywów objętych naruszeniem.
Bitget nie opublikował uzgodnienia portfel po portfelu wyjaśniającego różnicę. Jasne jest, że pierwszy alert uchwycił jedynie część szerszego incydentu, który giełda później potwierdziła od wewnątrz własnych systemów.
Wskazówka dotycząca Korei Północnej nie jest ostateczną atrybucją
Podczas aktualizacji na żywo dotyczącej bezpieczeństwa CEO Bitget Gracy Chen powiedziała, że niektóre adresy IP powiązane z atakiem odpowiadały wzorcom użycia VPN związanym z północnokoreańską organizacją hakerską. Dodała również, że aktywność przypominała wcześniejsze ataki przypisywane północnokoreańskim operatorom, zgodnie z raportem ChainCatcher.
To wstępny trop, a nie zakończona atrybucja. Firmy analityczne blockchainowe i raporty ONZ powiązały hakerskie grupy z Korei Północnej z niektórymi z największych kradzieży kryptowalut w historii, w tym z włamaniami na giełdy i eksploitami mostków cross-chain o łącznej wartości miliardów dolarów. Potwierdzone atrybucje w przeszłych przypadkach zazwyczaj następowały po miesiącach pracy śledczej. Bitget nie wskazał konkretnej grupy ani nie opublikował dowodów kryminalistycznych stojących za tą oceną. Obecne stanowisko firmy jest takie, że zaangażowania Korei Północnej nie można wykluczyć, podczas gdy śledczy kontynuują badanie włamania.
Atak nie wymagał skradzionego klucza prywatnego
Wyjaśnienie Bitgeta zmienia techniczny wym pytania o naruszenie. W aktualizacji z 25 września Chen powiedziała, że atakujący przejął krytyczny system backendowy w infrastrukturze portfeli giełdy. Bitget twierdzi, że system ten został następnie wykorzystany do utworzenia sfałszowanych danych transferowych, które dotarły do procesu autoryzacji i wyprowadziły środki.
Oto, co możemy potwierdzić na tym etapie:
O ataku: Nasz zespół ds. bezpieczeństwa poczynił wstępne postępy w ustalaniu źródła. Atakujący przejął krytyczny system backendowy w naszej infrastrukturze portfeli, wykorzystał go do sfałszowania danych transakcyjnych i uruchomił nasz proces autoryzacji…
— Gracy Chen @Bitget (@GracyBitget) 25 września 2026
Giełda twierdzi, że wyciek klucza prywatnego został wykluczony. Dodaje również, że opanowała incydent i że dalsze nieautoryzowane transfery nie są możliwe.
To nie czyni naruszenia mniej poważnym. Przenosi to uwagę z przechowywania kluczy na otaczające je systemy. Ta różnica ma znaczenie dla całej branży: zabezpieczenia takie jak cold storage i rozwiązania multisig są zaprojektowane, by powstrzymać kradzież kluczy, a nie by weryfikować dane transakcyjne, które wewnętrzny system przekazuje do procesu zatwierdzania. Jeśli wersja Bitgeta zostanie potwierdzona, atakujący nie musiał posiadać klucza portfela; potrzebował dostępu do infrastruktury zdolnej do wygenerowania informacji transferowych, które proces zatwierdzania zaakceptował.
Pełny raport z incydentu ma więc większe znaczenie niż wczesna wskazówka dotycząca Korei Północnej. Będzie musiał wyjaśnić, jak zmanipulowane dane trafiły do procesu autoryzacji, które kontrole zawiodły oraz co zmieniono przed wznowieniem wypłat.
Fundusz ochronny może pokryć straty, ale nie przywraca dostępu
Bitget twierdzi, że jego portfele cold nie zostały objęte atakiem, a strata 351,6 mln dolarów mieści się w ramach pokrycia User Protection Fund, który według firmyholds ponad 464 mln dolarów. Giełda dodaje również, że salda kont klientów pozostają dokładne. Fundusze rezerwowe tego typu stały się standardowym zabezpieczeniem wśród dużych giełd, podobne zasady stosują SAFU Binance'a i fundusz ochronny OKX.
To praktyczna różnica dla użytkowników. Fundusz ochronny odpowi na pytanie, czy Bitget może udźwignąć stratę finansową. Sam w sobie nie przywraca zaufania do tego, że systemy portfeli są gotowe na normalne wypłaty.
Wpłaty i handel pozostają dostępne, zgodnie z oficjalnym ogłoszeniem bezpieczeństwa Bitget. Wypłaty pozostają wstrzymane, podczas gdy giełda prowadzi prace naprawcze i wzmacnianie bezpieczeństwa. Chen powiedziała, że Bitget ogłosi harmonogram wznowienia dopiero wtedy, gdy będzie w stanie podać potwierdzony termin.
Kluczowe pytanie dotyczy systemów Bitgeta
Początkowy alert o 170 mln dolarów budził pytanie, czy podejrzane ruchy portfeli są prawdziwe. Bitget odpowiedział już na tę część: twierdzi, że transfery były nieautoryzowane, a całkowita ekspozycja była znacznie wyższa.
Trudniejsze pytanie pozostaje otwarte. Jeśli klucze prywatne nie zostały skradzione, w jaki sposób przejęty system backendowy wygenerował dane transferowe, które proces autoryzacji Bitgeta zaakceptował?
Odpowiedź na to pytanie — a nie kolejna zrewidowana strata — pokaże, czy giełda usunęła słabość, która w pierwszej kolejności umożliwiła włamanie.
Niniejszy artykuł ma charakter wyłącznie informacyjny i nie stanowi porady finansowej ani inwestycyjnej. Atrybucja i ustalenia techniczne mogą ulec zmianie w miarę publikowania dalszych dowodów przez Bitget i niezależnych śledczych.