AktualnościKryptoBitget potwierdza włamanie — z gorących portfeli giełdy wypłynęło ponad 350 milionów dolarów

Bitget potwierdza włamanie — z gorących portfeli giełdy wypłynęło ponad 350 milionów dolarów

Autor: Decrypt·

Najważniejsze informacje

  • •CEO Bitget potwierdził, że z połączonego z internetem gorących portfeli giełdy skradziono kryptowaluty o wartości ponad 350 milionów dolarów, podczas gdy offline'owe zimne portfele pozostają w pełni bezpieczne.
  • •Analitycy on-chain, w tym Bubblemaps i Arkham, prześledzili około 183 milionów dolarów w ETH, USDT, USDC, AVAX, BNB i innych tokenach do jednego nowo utworzonego adresu w ciągu około godziny w czwartek.
  • •Świeży portfel zamienił w sześć minut 19,67 miliona dolarów USDT0 na 7 111 ETH przez UniswapX i 1inch Fusion na Arbitrum, płacąc około 5% powyżej stawki rynkowej — to wzorzec sugerujący hakera priorytetowo traktującego szybkość.
  • •Bitget wykrył nieautoryzowane transfery o 18:31 UTC 24 września 2026 roku i uruchomił procedury awaryjne, ale nie ujawnił, w jaki sposób atakujący uzyskali dostęp do portfeli ani kiedy wznowione zostaną zablokowane wypaty.
  • •Giełda oświadczyła, że cała strata mieści się w zakresie pokrycia Funduszu Ochrony Użytkowników, który zgromadził ponad 464 miliony dolarów, choć nie doprecyzowano jeszcze procesu ubiegania się o odszkodowanie.
Bitget potwierdza włamanie — z gorących portfeli giełdy wypłynęło ponad 350 milionów dolarów

Giełda kryptowalut Bitget potwierdziła włamanie, w którym z jej portfeli wypłynęły kryptowaluty o wartości ponad 350 milionów dolarów — poinformowała CEO Gracy Chen. Chen oświadczyła, że zimne portfele firmy, przechowywane offline, pozostają „w pełni bezpieczne”, a exploitation objął wyłącznie gorące portfele giełdy, połączone z siecią na potrzeby handlu dziennego.

Dane on-chain pokazują, że w ciągu około godziny w czwartek z portfeli oznaczonych jako należące do Bitget na jeden adres przeniesiono około 183 miliony dolarów w ETH, USDT, USDC, AVAX, BNB i innych tokenach. Użytkownicy zgłaszali zablokowane wypłaty, a Bitget potwierdził włamanie po opublikowaniu pierwszej wersji artykułu.

„Środki użytkowników są bezpieczne. Cała wysokość tej straty mieści się w zakresie pokrycia Funduszu Ochrony Użytkowników Bitget, który zgromadził obecnie ponad 464 miliony dolarów” — napisała Chen na X.

W komunikacie bezpieczeństwa opublikowanym na X Bitget poinformował, że jego systemy bezpieczeństwa wykryły nieautoryzowane transfery z części gorących portfeli o 18:31 UTC 24 września 2026 roku, a zespół ds. bezpieczeństwa natychmiast uruchomił procedury awaryjne. Firma nie ujawniła publicznie, w jaki sposób atakujący uzyskali dostęp do gorących portfeli, ani nie podała harmonogramu wznowienia wypłat, o których zablokowaniu zgłaszali użytkownicy.

[SECURITY NOTICE] Bitget Hot Wallet Incident — September 24, 2026

At 18:31 UTC on September 24, 2026, Bitget's security systems detected unauthorized transfers from some of our hot wallets. Our security team activated emergency response protocols immediately. What we have…

— Gracy Chen @Bitget (@GracyBitget) September 24, 2026

Analitycy on-chain wykrywają wypływy środków

Śledczy on-chain, w tym analitycy Bubblemaps iham, początkowo oznaczyli nietypową aktywność późnym czwartkiem, opisując Bitget — jedną z większych scentralizowanych platform handlowych na świecie — jako „potencjalnie zhakowany”. W ciągu około godziny z portfeli oznaczonych jako należące do giełdy na nowo utworzony adres przeniesiono aktywa o wartości około 183 milionów dolarów. Według Bubblemaps środki wysłano przez wiele blockchainów na jeden adres docelowy zaczynający się od 0x770b, a następnie rozproszono je na kolejne adresy. Ponieważ transfery blockchainowe są publicznie rejestrowane, przepływy środków między tymi adresami pozostają widoczne dla każdego, kto śledzi incydent.

$183M moved from Bitget wallets as recent as 24 minutes ago to the hacker's address 0x770b10b273fC44Fe9197D6bF20F145c2e98463Ee pic.twitter.com/eN5QXURmc3

— Emmett Gallic (@emmettgallic) September 24, 2026

Pierwszy sygnał pochodził z gorącego portfela — czyli połączonego z internetem zasobu, którego giełda używa do szybkiej obsługi codziennych wypłat, w przeciwieństwie do zimnego portfela przechowywanego offline dla bezpieczeństwa. Nowo utworzony adres zaczynający się od „0xe410” przejął USDT0 o wartości 19,67 miliona dolarów — międzyłańcuchowej wersji powiązanego z dolarem stablecoina Tether — i zamienił je w zaledwie sześć minut na 7 111 ETH. W przeciwieństwie do USDT, ETH jest zdecentralizowany i trudny do przejęcia.

ALERT: 🚨 Bitget potentially hacked

Bitget wallets just sent $180M across multiple chains to a single destination: 0x770b10b273fC44Fe9197D6bF20F145c2e98463Ee

Which then further dispersed to: 0x469Ac1406dE92f82C05677240a3627057425DC… pic.twitter.com/1ydmKWAEAD

— Bubblemaps (@bubblemaps) September 24, 2026

Ether kupiony z dopłatą

Według doniesień zakup przeprowadzono przez UniswapX i 1inch Fusion — usługi pozwalające traderom wymieniać tokeny bezpośrednio na blockchainie, bez pośrednika. Ktokolwiek złożył te zlecenia, zapłacił około 5% powyżej bieżącej stawki rynkowej — to rodzaj dopłaty, który pojawia się, gdy szybkość jest ważniejsza niż dobra cena. To klasyczny sygnał hakera próbującego działać szybko.

Think @bitget hot wallet might've just been hacked for 20M?

something hella fishy happening on @arbitrum

Fresh wallet 0xe410…d946 just bought 7,111 ETH on Arbitrum in 6 min with 19.67M USDT0 (from a Bitget hot wallet), via UniswapX + 1inch Fusion, paying up to +5% over spot…

— DCF GOD (@dcfgod) September 24, 2026

Następnie pojawiły się kolejne transfery. Dodatkowe portfele oznaczone jako należące do Bitget wysłały ETH, AVAX, BNB, USDC, USDT oraz XAUT — token powiązany z fizycznym złotem — na ten sam adres, według anonimowego badacza on-chain DCF GOD, który jako pierwszy zasygnalizował tę aktywność na X.

Wypływy z publicznie oznaczonych portfeli giełdy ustały około sześć minut po pierwszej podejrzanej transakcji i przez co najmniej 20 minut potem pozostały wyciszone — to wzorzec zgodny z zamrożeniem wypłat przez giełdę na czas dochodzenia.

Przedstawiciele Bitget nie odpowiedzieli natychmiast na prośbę Decrypt o komentarz.

Ryzyko powierzenia środków i rosnący fundusz ochronny

Kiedy wpłacasz pieniądze na giełdę taką jak Bitget, powierzasz tej firmie ich pilnowanie w portfelach, którymi zarządza — niewiele różni się to od przekazania gotówki kasjerowi w banku. Różnica polega na tym, że nie czeka tu państwowe ubezpieczenie depozytów, które zrekompensowałoby klientom straty w przypadku włamania do sejfu — i właśnie dlatego „not your keys, not your coins” stało się kryptowalutowym mantrą.

To nie byłby pierwszy raz, gdy to zaufanie zostało wystawione na próbę. W 2023 roku Bitget chwalił się funduszem ochronnym o wartości 300 milionów dolarów, utworzonym specjalnie na pokrycie włamań, kradzieży i podobnych strat. Fundusz ten najwyraźniej od tego czasu urósł: CEO firmy potwierdziło dziś, że zgromadził ponad 464 miliony dolarów — kwotę przekraczającą potwierdzoną stratę ponad 350 milionów dolarów — i pokryje straty klientów. Nie doprecyzowano jeszcze, jak poszkodowani użytkownicy mogliby ubiegać się o odszkodowanie.

Bitget nie jest odosobniony. Konkurencyjna giełda Bybit straciła 1,4 miliarda dolarów w lutym 2025 roku, gdy atakujący podszyli się pod ekran podpisywania transakcji, by przejąć rutynowy transfer z zimnego portfela — była to największa kradzież kryptowalut w historii. W całej branży w zeszłym roku hakerzy ukradli łącznie 2,72 miliarda dolarów z giełd i protokołów.

Uwaga redakcyjna: artykuł został zaktualizowany po publikacji o komentarz CEO Bitget Gracy Chen potwierdzający włamanie.