Bitget potwierdza włamanie o wartości 351,6 mln USD w gorących i ciepłych portfelach, podejrzewa grupę z Korei Północnej
Najważniejsze informacje
- •Bitget potwierdził włamanie, które doprowadziło do utraty 351,6 mln USD z części połączonych z internetem gorących i ciepłych portfeli, a straty rozłożyły się na siedem blockchainów, przy czym największa strata na pojedynczej sieci przypadła na XRP Ledger.
- •Atakujący zmanipulował system backendowy, aby sfałszować dane transferowe przeszłe przez standardowy proces autoryzacji Bitget, a giełda wykluczyła kradzież kluczy prywatnych.
- •Bitget podejrzewa grupę hakerów z Korei Północnej na podstawie adresów IP i podobieństw wzorca ataku do wcześniejszych incydentów, ale przypisanie to nie zostało potwierdzone przez żadną agencję rządową ani firmę bezpieczeństwa.
- •Wypłaty zostały zawieszone bez stałej daty wznowienia, podczas gdy wpłaty i handel trwają, a Fundusz Ochrony Użytkowników Bitget w wysokości ponad 464 mln USD ma według doniesień pokryć całą stratę.
- •Niektóre fundacje dotkniętych sieci zamroziły adresy atakującego, a powiązany z kradzieżą portfel wymienił około 19,67 mln USD w USDT0 na 7 111 ETH z premią około 5%, aby zmniejszyć ryzyko zamrożenia.

Giełda kryptowalut Bitget potwierdziła włamanie o wartości 351,6 mln USD, które objęło część jej gorących i ciepłych portfeli. Firma podejrzewa grupę hakerów z Korei Północną za atakiem i zawiesiła wypłaty do odwołania.
Co się stało
Bitget to giełda kryptowalut, na której klienci wpłacają środki, handlują nimi i wypłacają aktywa na własne adresy. Platforma rozkłada swoje zasoby na trzy warstwy: stale połączone z siecią gorące portfele obsługują codzienne operacje, ciepłe portfele pełnią rolę bufora, a zimne portfele nie mają połączenia z internetem. W rezultacie im bliżej codziennej działalności znajduje się warstwa, tym większa jest jej powierzchnia ataku.
O 18:31 UTC 24 września 2026 r. systemy bezpieczeństwa Bitget wykryły nieautoryzowane wływy z dwóch połączonych warstw. Kilka godzin później CEO Gracy Chen potwierdziła incydent w poście na X. Analitycy on-chain początkowo szacowali wypływ na 180 mln USD, ale potwierdzona kwota okazała się około dwa razy wyższa. Straty obejmują siedem sieci: Ethereum, XRP Ledger, Arbitrum, Avalanche, Optimism, BNB Smart Chain i Base.
Manipulacja backendem zamiast kradzieży kluczy
Chen początkowo odmówiła spekulacji na temat wektora ataku do czasu zakończenia śledztwa, ale przebieg wydarzeń staje się coraz jaśniejszy. Atakujący uzyskał dostęp do krytycznego systemu backendowego w infrastrukturze portfeli. Tam sfałszował dane transferowe i w ten sposób spowodował, że standardowy proces autoryzacji Bitget zatwierdził wypływy. Giełda wyklucza kradzież kluczy prywatnych.
To rozróżnienie jest kluczowe dla oceny sprawy. Ze skradzionym kluczem atakujący może bezpośrednio podpisywać transfery. W przypadku Bitget jednak podpisywanie pozostało po stronie giełdy, a zatwierdzenie przeszło więc przez zwykłe kontrole — tylko dane stojące za nim pochodziły od atakującego. W konsekwencji nawet dobrze zabezpieczone przechowywanie kluczy nie daje ochrony, gdy system nadrzędny dostarcza fałszywe dane transferowe. Szczególnie dla klientów instytucjonalnych przegląd wewnętrznych procesów zatwierdzania zyskuje teraz na znaczeniu.
Zakres strat
Według giełdy zimne portfele Bitget pozostały nietknięte i bezpieczne, a atak objął tylko część warstwy gorącej i ciepłej. Dotknięte aktywa obejmują ETH, XRP, USDT, USDC, AVAX i BNB. Giełda obsługująca wiele sieci musi przechowywać połączone zasoby na każdej z nich w celu wypłat, co zwiększa liczbę punktów ataku. Największą stratę na pojedynczej sieci Bitget odnotował na XRP Ledger. Ponadto emitenci stablecoinów USDT i USDC mogą zamrozić dotknięte salda.
Od 170 mln USD do 351,6 mln USD
Pierwsze doniesienia mówiły o ponad 170 mln USD wypływających z portfeli Bit na niezidentyfikowany adres. Te wczesne analizy on-chain obejmowały początkowo tylko część dotkniętych sieci; pełna analiza międzyłańcuchowa ostatecznie dała liczbę 351,6 mln USD potwierdzoną przez Chen. Nie ma więc sprzeczności między tymi dwoma wartościami.
Jednocześnie atakujący próbował uchronić łupy przed zamrożeniem. Nowo utworzony portfel z prefiksem adresu „0xe410" wymienił około 19,67 mln USD w USDT0 — międzyłańcuchowej wersji USDT od Tether — na 7 111 ETH. Transakcja trwała zaledwie kilka minut, a portfel zaakceptował premię około 5% powyżej ceny rynkowej — nieco poniżej 1 mln USD. Szybkość najwyraźniej przeważyła nad ceną: w przeciwieństwie do stablecoinów salda ETH nie można zamrozić po fakcie.
Mimo to plan nie zadziałał w pełni. W swoim dwunastogodzinnym raporcie tymczasowym giełda poinformowała, że niektóre fundacje dotkniętych sieci zamroziły adresy atakującego. Fundacje sieci to organizacje stojące za poszczególnymi sieciami, a niektóre z nich mogą blokować adresy w swojej sieci. Bitget nie podaje jednak nazw sieci ani kwot, więc nikt nie może powiedzieć, ile z 351,6 mln USD faktycznie pozostało zablokowane.
Zamrożenie wypłat i rezerwy, które je zabezpieczają
Dla klientów największym obciążeniem jest na razie zamrożenie wypłat obowiązujące od incydentu. Wpłaty i handel przebiegają natomiast normalnie. Bitget nie podał stałej daty wznowienia wypłat; firma chce komunikować terminy dopiero, gdy może ich zagwarantować. Klienci mogą więc handlować swoimi saldoami na platformie, ale nie mogą przenieść ich do własnego portfela ani na inną giełdę.
Pod względem finansowym giełda uważa się za zabezpieczoną. Fundusz Ochrony Użytkowników Bitget to rezerwa na pokrycie strat klientów. Według firmy dysponuje kwotą ponad 464 mln USD i pokrywa całą stratę — na papierze sam fundusz przewyższa stratę o ponad 110 mln USD. Ponadto Bitget wycenia własne aktywa na ponad 1 mld USD. Sama ochrona ze strony funduszu nie przywraca jednak klientom dostępu do ich sald — to nadal zależy od wznowienia wypłat, a żadna data nie została ustalona.
„Bitget przeszedł przez wiele cykli rynkowych. Nie odejdziemy od tego. Rozliczymy każdego dolara i każdą decyzję z pełną transparentnością", powiedziała Gr Chen, CEO Bitget.
Pełny raport z incydentu wraz z analizą przyczyn źródłowych powinien przynieść więcej jasności. Bitget zobowiązał się do jego opublikowania najpóźniej 24 godziny po pierwszym komunikacie o bezpieczeństwie, a tylko ten raport ma wyjaśnić, jak atakujący w ogóle uzyskał dostęp do systemu backendowego. Szczegóły dotychczasowego przebiegu pochodzą z postów Chen na X oraz z dwunastogodzinnego raportu tymczasowego.
Paralele do Bybit i Ronin
Bitget opiera podejrzenia wobec Korei Północnej na dwóch przesłankach. Śledczy zidentyfikowali adresy IP powiązane z usługami VPN, z których hakerzy z Korei Północnej korzystali wcześniej. Ponadto wzorzec ataku przypomina wcześniejsze operacje związane z Koreą Północną. Mimo to pozostaje to wstępną oceną firmy; żadna agencja rządowa ani firma zajmująca się bezpieczeństwem on-chain nie potwierdziła dotychczas tego przypisania.
Dla porównania, włamanie na Bybit z lutego 2025 r. jest dobrze udokumentowane. W tym ataku wypłynęło około 1,5 mld USD, ponad czterokrotnie więcej niż strata Bitget. FBI i jego centrum raportowania IC3 przypisały włamanie na Bybit Korei Północnej, a obie instytucje śledzą tę działalność pod nazwą „TraderTraitor". Wcześniejsze amerykańskie ostrzeżenia i badacze bezpieczeństwa łączą to oznaczenie z grupą Lazarus. Punktem wejścia był atak na łańcuch dostaw platformy multisig Safe{Wallet}: przy użyciu zmodyfikowanego oprogramowania atakujący doprowadzili do zatwierdzenia wypływu przez uprawnionych podpisujących, co najbardziej odpowiada przypadkowi Bitget. Bitget wspierał wówczas Bybit, a teraz CEO Bybit Ben Zhou zaproponował pomoc w zamian. Zhou aktualizuje również platformę LazarBounty, aby prześledzić środki z włamania na Bitget.
Ronin stanowi kolejny precedens dla przypisania ataku Korei Północnej: w marcu 2022 r. atakujący opróżnili około 625 mln USD z Ronin Bridge, który łą grę Axie Infinity z Ethereum, a amerykański Departament Skarbu również przypisał tę kradzież grupie Lazarus.
Ten artykuł bazuje na relacji Crypto Valley Journal.