Bitget przypisuje hak wymiany na 351,6 mln złamaniu systemu backendowego, wskazuje możliwy związek z Koreą Północną
Najważniejsze informacje
- •Atakujący przejęli system backendowy w infrastrukturze portfeli Bitget i wykorzystali go do sfałszowania danych transakcji, uruchamiając własny proces autoryzacji giełdy, zamiast ukraść klucze prywatne lub fałszować wypłaty użytkowników.
- •Bitget zawiesił wypłaty po wykryciu około 351,6 mln dolarów nieautoryzowanych transferów z gorących portfeli 24 września, przy czym wpłaty i handel pozostały sprawne, a zimne portfele pozostały bezpieczne.
- •Dyrektor generalna Gracy Chen oświadczyła, że wstępne ustalenia wykazują podobieństwa do północnokoreańskich grup hakerskich na podstawie wzorców korzystania z VPN, jednak przypisanie ataku nie zostało niezależnie potwierdzone, a dochodzenia z organami ścigania i firmami on-chain trwają.
- •Salda kont klientów pozostają prawidłowe, a szacowana strata jest pokryta przez Fundusz Ochrony Użytkowników Bitget, który obecnie zgromadził ponad 464 mln dolarów.
- •Bitget oznaczył powiązane adresy i zobowiązał się opublikować pełny raport z incydentu, ale nie wyznaczył daty wznowienia wypłat do czasu zakończenia przeglądu bezpieczeństwa.

Giełda kryptowalut Bitget oświadcza, że atakujący, którzy przenieśli z platformy w czwartek około 351,6 mln dolarów, nie ukradli kluczy prywatnych ani nie sfałszowali próśb użytkowników o wypłatę. Zamiast tego, jak podała spółka, intruz przejął krytyczny system backendowy w infrastrukturze portfeli, wykorzystał go do sfałszowania danych transakcji i uruchomił własny proces autoryzacji Bitget, aby przemieścić środki. To rozróżnienie ma znaczenie, ponieważ klucze prywatne to zazwyczaj najbardziej chroniony zasób giełdy, podczas gdy systemy backendowe odpowiedzialne za kierowanie i weryfikację transakcji stanowią szerszą powierzchnię ataku operacyjnego.
Gracy Chen, dyrektor generalna giełdy, ujawniła naruszenie 24 września o 19:31 WAT, informując, że Bitget wykrył nieautoryzowane transfery z części swoich gorących portfeli. Spółka następnie zawiesiła wypłaty, podczas gdy wpłaty i handel pozostały sprawne. Chen odniosła się do incydentu w serii wpisów na X (1, 2, 3).
Wjaśnieniu opublikowanym w piątek Chen oświadczyła, że atakujący przejął system backendowy, a nie uzyskał kluczy prywatnych kontrolujących portfele Bitget. „Przejęcie kluczy prywatnych zostało wykluczone” — powiedziała Chen, zgodnie z doniesieniami na temat jej wypowiedzi.
Dokładna metoda uzyskania dostępu do systemu backendowego pozostaje przedmiotem dochodzenia. Bitget poinformował, że planuje opublikować pełny raport z incydentu obejmujący przyczynę źródłową oraz zamierzone działania naprawcze.
Wstępne ustalenia wskazują na północnokoreańskich hakerów
Chen powiedziała, że wstępne ustalenia wykazały podobieństwa między atakiem a wcześniejszymi operacjami powiązanymi z północnokoreańskimi grupami hakerskimi. Według Chen śledczy ustalili adresy IP, których sposób korzystania z VPN odpowiadał wyborom związanym z grupą z Korei Północnej, a ogólny schemat ataku przypominał wcześniejsze operacje przypisywane północnokoreańskim hakerom.
Twierdzenie to nie zostało niezależnie potwierdzone, a Bitget nie zidentyfikował sprawców. Giełda poinformowała, że trwają dochodzenia z udziałem organów ścigania i firm zajmujących się bezpieczeństwem on-chain.
Hakerzy powiązani z Koreą Północną byli wcześniej łączeni z dużymi kradzieżami kryptowalut. FBI przypisało Korei Północnej kradzież około 1,5 mld dolarów z giełdy kryptowalut Bybit w lutym 2025 roku. Ta kradzież jest powszechnie opisywana jako największa pojedyncza kradzież kryptowalut w historii; strata Bitget, wynosząca około 351,6 mln dolarów, jest mniej niż czterokrotnie mniejsza. Śledczy ONZ wcześniej informowali, że skradzione kryptowaluty pomagały finansować programy zbrojeniowe Korei Północnej.
Zimne portfele nienaruszone
Bitget oświadczył, że incydent ograniczył się do części infrastruktury gorących i ciepłych portfeli, podczas gdy zimne portfele pozostały bezpieczne. Gorące portfele są połączone z internetem i zwykle służą do obsługi transakcji, natomiast zimne portfele są przechowywane offline, aby ograniczyć podatność na ataki online.
Giełda zapewniła, że salda kont klientów pozostają prawidłowe, a szacowana strata jest pokryta przez Fundusz Ochrony Użytkowników, rezerwę utrzymywaną na wypadek strat tego rodzaju, która obecnie zgromadziła ponad 464 mln dolarów.
Bitget oznaczył adresy powiązane z transferami i poinformował, że skontaktował się z organami ścigania oraz firmami zajmującymi się bezpieczeństwem on-chain w ramach działań mających nacljsię zbadanie i odzyskanie środków.
Spółka nie podała daty wznowienia wypłat. Oświadczyła, że przywrócenie działania nastąpi po zakończeniu przeglądu bezpieczeństwa, a aktualizacje będą przekazywane za pośrednictwem oficjalnych kana. Wznowienie wypłat, zapowiedziany raport z incydentu i starania o namierzenie oznaczonych środków to kluczowe wydarzenia, którymi należy się interesować w miarę postępu dochodzenia.
Obecność Bitget w Nigerii
Incydent ma miejsce, gdy Bitget zbudował znaczącą pozycję wśród użytkowników kryptowalut w Nigerii. Bitget Wallet, osobny produkt giełdy w postaci portfela samorządnego (self-custody), był wcześniej na pierwszym miejscu zarówno w kategorii ogólnej, jak i finansowej App Store firmy Apple w Nigerii, a spółka poinformowała, że jej baza użytkowników Wallet w Nigerii wzrosła o ponad 233% w czerwcu 2024 roku.
Spółka podkreśliła jednak, że produkt Wallet działa oddzielnie od infrastruktury giełdy dotkniętej czwartkowym incydentem. Naruszenie dotyczy środków przechowywanych w gorących i ciepłych portfelach giełdy, podczas gdy osobny Wallet nie został objęty awarią — według Chen. To rozdzielenie uwypukla różnicę między zasobami trzymanymi na giełdzie, które zależą od bezpieczeństwa samej platformy, a tymi zarządzanymi bezpośrednio przez użytkowników za pomocą produktu samorządnego.
Bitget wykrył nieautoryzowane transfery 24 września o 19:31 WAT i oświadczył, że zespół reakcji awaryjnej został uruchomiony w ciągu kilku minut. Giełda zapowiedziała kolejne aktualizacje w miarę trwania dochodzenia.