Bitget potwierdza włamanie — z gorących portfeli giełdy wypłynęło ponad 350 milionów dolarów
Najważniejsze informacje
- •CEO Bitget potwierdził, że z połączonego z internetem gorących portfeli giełdy skradziono kryptowaluty o wartości ponad 350 milionów dolarów, podczas gdy offline'owe zimne portfele pozostają w pełni bezpieczne.
- •Analitycy on-chain, w tym Bubblemaps i Arkham, prześledzili około 183 milionów dolarów w ETH, USDT, USDC, AVAX, BNB i innych tokenach do jednego nowo utworzonego adresu w ciągu około godziny w czwartek.
- •Świeży portfel zamienił w sześć minut 19,67 miliona dolarów USDT0 na 7 111 ETH przez UniswapX i 1inch Fusion na Arbitrum, płacąc około 5% powyżej stawki rynkowej — to wzorzec sugerujący hakera priorytetowo traktującego szybkość.
- •Bitget wykrył nieautoryzowane transfery o 18:31 UTC 24 września 2026 roku i uruchomił procedury awaryjne, ale nie ujawnił, w jaki sposób atakujący uzyskali dostęp do portfeli ani kiedy wznowione zostaną zablokowane wypaty.
- •Giełda oświadczyła, że cała strata mieści się w zakresie pokrycia Funduszu Ochrony Użytkowników, który zgromadził ponad 464 miliony dolarów, choć nie doprecyzowano jeszcze procesu ubiegania się o odszkodowanie.

Giełda kryptowalut Bitget potwierdziła włamanie, w którym z jej portfeli wypłynęły kryptowaluty o wartości ponad 350 milionów dolarów — poinformowała CEO Gracy Chen. Chen oświadczyła, że zimne portfele firmy, przechowywane offline, pozostają „w pełni bezpieczne”, a exploitation objął wyłącznie gorące portfele giełdy, połączone z siecią na potrzeby handlu dziennego.
Dane on-chain pokazują, że w ciągu około godziny w czwartek z portfeli oznaczonych jako należące do Bitget na jeden adres przeniesiono około 183 miliony dolarów w ETH, USDT, USDC, AVAX, BNB i innych tokenach. Użytkownicy zgłaszali zablokowane wypłaty, a Bitget potwierdził włamanie po opublikowaniu pierwszej wersji artykułu.
„Środki użytkowników są bezpieczne. Cała wysokość tej straty mieści się w zakresie pokrycia Funduszu Ochrony Użytkowników Bitget, który zgromadził obecnie ponad 464 miliony dolarów” — napisała Chen na X.
W komunikacie bezpieczeństwa opublikowanym na X Bitget poinformował, że jego systemy bezpieczeństwa wykryły nieautoryzowane transfery z części gorących portfeli o 18:31 UTC 24 września 2026 roku, a zespół ds. bezpieczeństwa natychmiast uruchomił procedury awaryjne. Firma nie ujawniła publicznie, w jaki sposób atakujący uzyskali dostęp do gorących portfeli, ani nie podała harmonogramu wznowienia wypłat, o których zablokowaniu zgłaszali użytkownicy.
[SECURITY NOTICE] Bitget Hot Wallet Incident — September 24, 2026
At 18:31 UTC on September 24, 2026, Bitget's security systems detected unauthorized transfers from some of our hot wallets. Our security team activated emergency response protocols immediately. What we have…
— Gracy Chen @Bitget (@GracyBitget) September 24, 2026
Analitycy on-chain wykrywają wypływy środków
Śledczy on-chain, w tym analitycy Bubblemaps iham, początkowo oznaczyli nietypową aktywność późnym czwartkiem, opisując Bitget — jedną z większych scentralizowanych platform handlowych na świecie — jako „potencjalnie zhakowany”. W ciągu około godziny z portfeli oznaczonych jako należące do giełdy na nowo utworzony adres przeniesiono aktywa o wartości około 183 milionów dolarów. Według Bubblemaps środki wysłano przez wiele blockchainów na jeden adres docelowy zaczynający się od 0x770b, a następnie rozproszono je na kolejne adresy. Ponieważ transfery blockchainowe są publicznie rejestrowane, przepływy środków między tymi adresami pozostają widoczne dla każdego, kto śledzi incydent.
$183M moved from Bitget wallets as recent as 24 minutes ago to the hacker's address 0x770b10b273fC44Fe9197D6bF20F145c2e98463Ee pic.twitter.com/eN5QXURmc3
— Emmett Gallic (@emmettgallic) September 24, 2026
Pierwszy sygnał pochodził z gorącego portfela — czyli połączonego z internetem zasobu, którego giełda używa do szybkiej obsługi codziennych wypłat, w przeciwieństwie do zimnego portfela przechowywanego offline dla bezpieczeństwa. Nowo utworzony adres zaczynający się od „0xe410” przejął USDT0 o wartości 19,67 miliona dolarów — międzyłańcuchowej wersji powiązanego z dolarem stablecoina Tether — i zamienił je w zaledwie sześć minut na 7 111 ETH. W przeciwieństwie do USDT, ETH jest zdecentralizowany i trudny do przejęcia.
ALERT: 🚨 Bitget potentially hacked
Bitget wallets just sent $180M across multiple chains to a single destination: 0x770b10b273fC44Fe9197D6bF20F145c2e98463Ee
Which then further dispersed to: 0x469Ac1406dE92f82C05677240a3627057425DC… pic.twitter.com/1ydmKWAEAD
— Bubblemaps (@bubblemaps) September 24, 2026
Ether kupiony z dopłatą
Według doniesień zakup przeprowadzono przez UniswapX i 1inch Fusion — usługi pozwalające traderom wymieniać tokeny bezpośrednio na blockchainie, bez pośrednika. Ktokolwiek złożył te zlecenia, zapłacił około 5% powyżej bieżącej stawki rynkowej — to rodzaj dopłaty, który pojawia się, gdy szybkość jest ważniejsza niż dobra cena. To klasyczny sygnał hakera próbującego działać szybko.
Think @bitget hot wallet might've just been hacked for 20M?
something hella fishy happening on @arbitrum
Fresh wallet 0xe410…d946 just bought 7,111 ETH on Arbitrum in 6 min with 19.67M USDT0 (from a Bitget hot wallet), via UniswapX + 1inch Fusion, paying up to +5% over spot…
— DCF GOD (@dcfgod) September 24, 2026
Następnie pojawiły się kolejne transfery. Dodatkowe portfele oznaczone jako należące do Bitget wysłały ETH, AVAX, BNB, USDC, USDT oraz XAUT — token powiązany z fizycznym złotem — na ten sam adres, według anonimowego badacza on-chain DCF GOD, który jako pierwszy zasygnalizował tę aktywność na X.
Wypływy z publicznie oznaczonych portfeli giełdy ustały około sześć minut po pierwszej podejrzanej transakcji i przez co najmniej 20 minut potem pozostały wyciszone — to wzorzec zgodny z zamrożeniem wypłat przez giełdę na czas dochodzenia.
Przedstawiciele Bitget nie odpowiedzieli natychmiast na prośbę Decrypt o komentarz.
Ryzyko powierzenia środków i rosnący fundusz ochronny
Kiedy wpłacasz pieniądze na giełdę taką jak Bitget, powierzasz tej firmie ich pilnowanie w portfelach, którymi zarządza — niewiele różni się to od przekazania gotówki kasjerowi w banku. Różnica polega na tym, że nie czeka tu państwowe ubezpieczenie depozytów, które zrekompensowałoby klientom straty w przypadku włamania do sejfu — i właśnie dlatego „not your keys, not your coins” stało się kryptowalutowym mantrą.
To nie byłby pierwszy raz, gdy to zaufanie zostało wystawione na próbę. W 2023 roku Bitget chwalił się funduszem ochronnym o wartości 300 milionów dolarów, utworzonym specjalnie na pokrycie włamań, kradzieży i podobnych strat. Fundusz ten najwyraźniej od tego czasu urósł: CEO firmy potwierdziło dziś, że zgromadził ponad 464 miliony dolarów — kwotę przekraczającą potwierdzoną stratę ponad 350 milionów dolarów — i pokryje straty klientów. Nie doprecyzowano jeszcze, jak poszkodowani użytkownicy mogliby ubiegać się o odszkodowanie.
Bitget nie jest odosobniony. Konkurencyjna giełda Bybit straciła 1,4 miliarda dolarów w lutym 2025 roku, gdy atakujący podszyli się pod ekran podpisywania transakcji, by przejąć rutynowy transfer z zimnego portfela — była to największa kradzież kryptowalut w historii. W całej branży w zeszłym roku hakerzy ukradli łącznie 2,72 miliarda dolarów z giełd i protokołów.
Uwaga redakcyjna: artykuł został zaktualizowany po publikacji o komentarz CEO Bitget Gracy Chen potwierdzający włamanie.