Włamanie do Bitget zamraża wypłaty dla detalistów, podczas gdy Sygnum oferuje instytucjom custody poza giełdą
Najważniejsze informacje
- •Bitget wykrył nieautoryzowane transfery 24 września o 18:31 UTC i później podniósł szacunek strat do około 387,5 mln USD po dodaniu transakcji Zcash i TRON, przy czym portfele cold pozostały nietknięte.
- •Wypłaty zostały wstrzymane, podczas gdy wpłaty i handel działały, a giełda zobowiązała się ogłosić plan wypłat lub ich status do 26 września o 04:00 UTC.
- •Bitget poinformował, że zidentyfikował i naprawił podatność, przy wsparciu Mandiant i SlowMist w dochodzeniu, oraz zamroził nieokreśloną część skradzionych aktywów za pośrednictwem partnerów branżowych.
- •W dniu naruszenia Sygnum ogłosił, że kwalifikujący się instytucjonalni klienci Bitget mogą handlować z zastawionym zabezpieczeniem przechowywanym w segregowanym, odpornym na upadłość custody w szwajcarskim banku w ramach usługi Protect.
- •User Protection Fund Bitget, wykazany jako 5 500 BTC i wyceniany wówczas na ponad 464 mln USD, ma objąć straty z tego incydentu.

Bitget poinformował, że około 387,5 mln USD w aktywach zostało przetransferowanych na adresy kontrolowane przez atakujących w wyniku naruszenia bezpieczeństwa portfeli 24 września. Wypłaty pozostały zawieszone w komunikatach wydawanych do 25 września, mimo że wpłaty i handel nadal funkcjonowały.
Tego samego dnia, gdy wykryto naruszenie, szwajcarski bank Sygnum ogłosił, że instytucjonalni klienci Bitget mogą handlować w oparciu o zabezpieczenie przechowywane w banku, zamiast umieszczać je w portfelach Bitget.
To zestawienie rodzi pytanie dotyczące obietnicy custody poza giełdą: które aktywa znajdują się poza zasięgiem naruszenia portfela giełdy i od czego wciąż zależy giełda, gdy handel lub wypłaty zostają zakłócone?
Oferta Sygnum jest dostępna dla kwalifikujących się klientów instytucjonalnych, którzy bezpośrednio otwierają rachunek w banku. Żadna z firm nie ujawniła, ilu klientów Bitget korzysta z usługi ani czy jakiekolwiek zabezpieczenie przechowywane w Sygnum było powiązane z incydentem.
Naruszenie bezpieczeństwa w aranżacji z nową ścieżką custody
Bitget poinformował, że jego systemy wykryły nieautoryzowane transfery 24 września o 18:31 UTC. Pierwszy komunikat szacował dotknięte środki na około 351,6 mln USD i wskazywał, że naruszenie objęło części warstw portfeli hot i warm, podczas gdy portfele cold pozostały bezpieczne. W architekturach giełd tego typu internetowe portfele hot obsługują rutynowe wpłaty i wypłaty, portfele warm pełnią rolę bufora pośredniego, a większość rezerw przechowyana jest w offline'owym cold storage.
W aktualizacji z 25 września giełda podniosła szacunek aktywów przeniesionych na adresy kontrolowane przez atakujących do około 387,5 mln USD po uwzględnieniu transferów Zcash i TRON w pełniejszym rozliczeniu. Bitget zaznaczył, że korekta nie odzwierciedlała nowej fali nieautoryzowanych transferów.
Według Bitget firma zidentyfikowała i usunęła podatność oraz opanowała incydent, a dochodzenie wspierają Mandiant, firma cyberbezpieczeństwa należąca do Google, oraz wyspecjalizowana w bezpieczeństwie blockchain firmą SlowMist.
Komunikat o wypłatach wskazywał, że wypłaty były tymczasowo niedostępne, podczas gdy wpłaty i handel działały, a giełda zobowiązała się ogłosić plan wypłat lub ich status do 26 września o 04:00 UTC. Dla klienta posiadającego zwykłe saldo na Bitget wyświetlane saldo i możliwość handlu nie stanowią same w sobie wyjścia, gdy wypłaty są wstrzymane: salda powiernicze znajdują się w wewnętrznej ewidencji giełdy i mogą opuścić platformę dopiero po przywróceniu funkcji wypłat.
Jak działa aranżacja z Sygnum
Sygnum poinformował, że instytucjonalni klienci Bitget mogą korzystać z jego usługi Protect do handlu spot i instrumentami pochodnymi, podczas gdy zastawione zabezpieczenie pozostaje w custody Sygnum w Szwajcarii. Bitget odzwierciedla saldo jako marżę handlową. Ten model jest częścią szerszego zestawu ofert rozliczeń poza giełdą, w których zabezpieczenie pozostaje u regulowanego podmiotu trzeciego, a miejsce handlu odzwierciedla je jako marżę.
Bank wymienia Bitcoin, Ethereum, stablecoiny i amerykańskie obligacje skarbowe wśród kwalifikujących się form zabezpieczenia. Opublikowany proces wymaga, aby klient otworzył rachunek w Sygnum, podpisał ramy umowne, uruchomił portfel Protect i zastawił aktywa przed otrzymaniem marży giełdowej.
Według opisu Sygnum zabezpieczenie jest przechowywane na rachunkach segregowanych, poza bilansem banku, i jest odporne na upadłość zgodnie ze szwajcarskim prawem bankowym. Przechowywanie zastawionych aktywów w banku ogranicza bezpośrednią ekspozycję custody na portfele samego Bitget oraz odpowiada na obawę, że w razie finansowych trudności giełdy zabezpieczenie ma pozostać poza jej masą upadłościową. Są to cechy aranżacji takie, jak opisuje je Sygnum.
Komat ma datę 24 września, ale nie określa, kiedy dostęp klientów Bitget stał się operacyjny, czy integracja poprzedziła naruszenie z 18:31 UTC czy powstała w odpowiedzi na nie, ani czy jakikolwiek klient Bitget ukończył onboarding. Nie podaje salda zabezpieczenia specyficznego dla Bitget ani nie informuje, czy aktywa przechowywane w Sygnum były zaangażowane w incydent. Cytowane w komunikacie dane o łącznych aktywach Protect i udziale w wolumenie handlowym wszystkich zintegrowanych giełd nie mierzą adopcji wśród klientów Bitget.
Granice custody i odrębne zabezpieczenie
Publiczna strona Protect reklamuje elastyczne uzupełnianie i wypłaty zabezpieczenia. Nie publikuje umowy specyficznej dla Bitget, która określałaby, kiedy zastawione aktywa mogą zostać zwolnione, jak rozliczane są pozycje ani co dzieje się z marżą, jeśli Bitget wstrzyma usługę wypłat.
Saldo handlowe odzwierciedlone na giełdzie to też nie to samo, co zwykłe saldo wymienne do wypłaty zwykłego klienta.
Handel nadal zależy od procesów zleceń, marży i rozliczeń giełdy, nawet gdy zastawione aktywa są przechowywane gdzie indziej.
Segregowane custody może ograniczyć ekspozycję na kradzież z portfeli trzymanych przez Bitget oraz na niewypłacalność Bitget, jak opisuje Sygnum. Jednak materiały publiczne nie potwierdzają, że klient Protect może natychmiast odzyskać zastawione zabezpieczenie podczas zakłóceń działania giełdy, ani że problemy operacyjne giełdy nigdy nie opóźnią rozliczeń. Równie dobrze nie pokazują, że jakikolwiek klient Sygnum jest w tym incydencie odcięty od swojego zabezpieczenia. Aranżacja tworzy opcjonalną granicę między zabezpieczeniem instytucjonalnym a custody portfelowym Bitget.
Dla użytkowników trzymających aktywa na Bitget giełda wskazała na swój User Protection Fund. W pierwotnym komunikacie z 24 września Bitget podał, że fundusz jest wart ponad 464 mln USD, a wówczas szacowane straty z incydentu o wartości 351,6 mln USD mieściły się w jego zakresie pokrycia.
Publiczna strona funduszu wymienia 5 500 $BTC i wskazuje, że użytkownicy mogą zgłaszać roszczenia o kwalifikujące się straty z zdarzeń dotyczących całej platformy, wykraczających poza ich własne działania lub zachowania handlowe, przy czym Bitget zastrzega sobie prawo do oceny i badania roszczeń. Wartość dolarowa funduszu denominowanego w Bitcoinie zmienia się wraz z ceną Bitcoina: raport Bitget za sierpień szacował miesięczną średnią funduszu na 382 mln USD, a wartość na koniec miesiąca na blisko 432 mln USD przy tym samym stanie 5 500 $BTC.
Bitget poinformował również że zamroził część dotkniętych aktywów dzięki współpracy z partnerami branżowymi, choć aktualizacja z 25 września nie określiła ilości zamrożonych ani odzyskanych środków. W całej branży takie zamrożenia zazwyczaj zależą od tego, czy kontrahenci, tacy jak inne giełdy i emitenci tokenów, są w stanie wprowadzić adresy kontrolowane przez atakujących na czarne listy.
Kolejnymi mierzalnymi testami będą potwierdzony harmonogram wypłat, dokładniejsze rozliczenie strat i odzysków oraz warunki ewentualnej wypłaty środków z funduszu. Dla porównania custody brakującymi faktami są skala adopcji Protect wśród klientów Bitget oraz umowa regulująca zwolnienie i rozliczenie zabezpieczenia w sytuacji, gdy giełda jest pod presją.