Straty po ataku na Bitget rosną do 387,5 mln USD — giełda wskazuje na Koreę Północną
Najważniejsze informacje
- •Atakujący włamali się do systemu zaplecza w infrastrukturze portfeli Bitget i sfałszowali dane transakcyjne, aby wprowadzić w błąd proces autoryzacji giełdy — bez przejęcia kluczy prywatnych i bez fałszowania wniosków o wypłatę od użytkowników.
- •Szacowane straty wzrosły z około 183 mln USD w ciągu godziny od wykrycia do 387,5 mln USD, przy czym około 103 mln XRP o wartości blisko 157 mln USD stanowi największy pojedynczy element łupu.
- •Bitget twierdzi, że nieautoryzowany wypływ środków został zatrzymany, a jego User Protection Fund, zgromadziwszy ponad 464 mln USD, pokryje pełną stratę, dzięki czemu salda kont klientów pozostaną nienaruszone.
- •Dyrektor generalna Gracy Chen powiedziała, że zidentyfikowane adresy IP i wzorce on-chain odpowiadają technikom wcześniej stosowanym przez północnokoreańskie grupy hakerskie powiązane z państwem, choć atrybucja nie została potwierdzona, a organy ścigania prowadzą śledztwo.
- •Bitget prowadzi trwające śledztwo z firmami Mandiant i SlowMist, wstrzymał wypłaty do czasu ogłoszenia planu dla użytkowników i obiecał pełny raport z incydentu oraz analizę przyczyn źródłowych po zakończeniu naprawy systemów.

Giełda kryptowalut Bitget potwierdziła, że hakerzy ukradli około 387,5 mln USD w aktywach cyfrowych w wyniku włamania wykrytego 24 września — jest to, jak się uważa, największa kradzież kryptowalut w tym roku. Atakujący nie przejęli kluczy prywatnych. Zamiast tego sfałszowali dane transakcyjne, aby wprowadzić w błąd systemy autoryzacyjne giełdy i uzyskać zatwierdzenie przelewów wyglądających na rutynowe, sięgając po środki z portfeli hot i warm. Łup obejmuje około 103 mln XRP o wartości około 157 mln USD. Dyrektor generalna Gracy Chen powiedziała, że adresy IP i wzorce on-chain odpowiadają technikom wcześniej stosowanym przez hakerów powiązanych z państwem północnokoreańskim, choć atrybucja nie została potwierdzona, a Bitget informuje, że śledztwo prowadzą teraz organy ścigania.
Rosnąca suma strat
Systemy bezpieczeństwa Bitget wykryły nieautoryzowane transfery opuszczające część portfeli hot 24 września o 18:31 UTC. W ciągu około godziny śledczy on-chain oszacowali już około 183 mln USD w stablecoinach, Ethereum i innych aktywach krypto wypływających z portfeli przypisanych do giełdy. Kiedy kilka godzin później Bitget publicznie potwierdził włamanie, łączna strata wzrosła do 351,6 mln USD. Firma, jedna z największych giełd w branży, podniosła dziś tę kwotę do 387,5 mln USD w oświadczeniu opublikowanym na X.
Chen wyjaśniła, co się wydarzyło, podczas transmisji na żywo i w serii wpisów na X. „Nie sfałszowali wniosków o wypłatę od użytkowników ani nie zdobyli naszych kluczy prywatnych do portfela cold ani żadnego portfela hot czy warm”, powiedziała.
Zamiast tego atakujący włamali się do systemu zaplecza w infrastrukturze portfeli Bitget i wykorzystali go do sfałszowania danych transakcyjnych, wprowadzając w błąd własny proces autoryzacji giełdy, który zatwierdził wypłaty wyglądające na rutynowe. Mówiąc prościej: nikt nie ukradł kombinacji do sejfu. Ktoś sfałszował dokumenty na tyle przekonująco, że system zaakceptował je bez pytań — cyfrowy odpowiednik podłożenia fałszywego druczka wypłaty kasjerowi bankowemu, który sprawdza formularz, a nie osobę.
To rozróżnienie ma znaczenie, ponieważ nadzór nad kluczami prywatnymi nie był jedynym zabezpieczeniem, które odegrało rolę: systemy interpretujące dane transakcyjne i autoryzujące przelewy również były częścią drogi do straty. Przyszła analiza przyczyn źródłowych od Bitget powinna pokazać, jak te zabezpieczenia zostały obejśnięte i jakie środki naprawcze zastosuje giełda.
Detektywi on-chain działali pierwsi
Śledczy blockchainowi mieli fragmenty historii, zanim Bitget cokolwiek potwierdził. Anonimowy badacz DCF GOD wychwycił świeżo utworzony portfel, który wydał 19,67 mln USD w USDT0 — międzyłańcuchowej wersji stablecoina Tethera powiązanego z dolarem — aby w ciągu sześciu minut kupić 7111 ETH, płacąc około 5% powyżej ceny rynkowej poprzez zdecentralizowane giełdy UniswapX i 1inch Fusion.
Następnie kolejne portfele oznaczone jako należące do Bitget przesyłały aktywa przez co najmniej pięć blockchainów na adresy kontrolowane przez atakującego. Największą pojedynczą częścią łupu okazało się około 103 mln XRP o wartości około 157 mln USD.
Śledztwo Bitget, prowadzone we współpracy z firmami bezpieczeństwa Mandiant i SlowMist, nadal trwa, powiedziała Chen w wpisie na X:
Within 24 hours of the September 24 (UTC) incident: here is our further update as promised. Our investigation with Mandiant and SlowMist is ongoing — thorough forensic analysis takes more than 24 hours, and further findings will be shared as they become available. Three key…
— Gracy Chen @Bitget (@GracyBitget) September 25, 2026
Salda klientów pozostają nienaruszone
Chen powiedziała, że wypływ środków został już zatrzymany i że dalsze nieautoryzowane transfery nie są możliwe. Fundusz User Protection Fund Bitget, który zgromadził ponad 464 mln USD, pokryje pełną stratę — oznacza to, że salda kont klientów pozostaną nienaruszone, mimo że skradzione środki przepadły.
Wpłaty i handel działały przez cały czas trwania incydentu; tylko wypłaty zostały zablokowane jako środek ostrożności. Bitget utworzył ten fundusz ochronny lata temu właśnie na taki scenariusz, biorąc pod uwagę, jak częste są, niestety, włamania w branży. W 2023 roku fundusz wynosił 300 mln USD i był odłożony specjalnie na pokrycie włamań i kradzieży, aby użytkownicy nie zostali obciążeni stratą.
Korea Północna to zwykły podejrzany
Jeśli chodzi o to, kto stoi za atakiem, Chen wskazała na Pjongjang, choć ostrożnie. „Zidentyfikowaliśmy niektóre adresy IP, które odpowiadają wyborom VPN dokonanym przez pewną grupę z KRLD”, powiedziała, dodając, że „wzorzec bardzo przypomina to, co północnokoreański zespół robił wcześniej”.
Powiedziała również, że sygnatury on-chain odpowiadają technikom przypisywanym północnokoreańskim grupom hakerskim powiązanym z państwem, podkreślając jednocześnie, że tożsamość atakującego nie została potwierdzona i że żadne dowody techniczne nie zostały upublicznione. Chen dodała, że sama była wcześniej celem tej samej grupy, tracąc około 80 000 USD z osobistego portfela poza Bitget.
Północnokoreańska grupa Lazarus, śledzona także pod kryptonimem TraderTraitor, jest obwiniana o największe napady w branży, w tym o kradzież 1,4 mld USD z rywalizującej giełdy Bybit w lutym 2025 roku, którą — jak kilka tygodni później potwierdziło FBI — było dziełem Korei Północnej. Firma analizująca blockchain Chainalysis szenuje łup tego kraju w 2025 roku na ponad 2 mld USD.
Bitget zobowiązał się do publikacji pełnego raportu z incydentu, w tym analizy przyczyn źródłowych, gdy tylko jego zespoły techniczneakończą naprawę systemów. Wypłaty pozostają wstrzymane do jutra, kiedy giełda ogłosi plan dla użytkowników chcących wypłacić swoje środki.