Bitget uvádí, že útočníci 24. září 2026 převedli z části burzovních peněženek přibližně 387,5 milionu dolarů. Dosavadní vysvětlení burzy ukazuje na napadení systému, který zpracovává výběry, nikoli na krádež soukromých klíčů. Vyšetřovatelé zmiňují možné severokorejské vazby a údajné prostředníky při přesouvání peněz; jejich totožnost ale potvrzená není.
18
21
30
Jak měl útok na Bitget proběhnout
Bitget zaznamenal neoprávněné převody z některých takzvaných hot a warm peněženek přibližně v 18:31 UTC. Jde o části peněženkové infrastruktury burzy používané k provozu a správě prostředků. Podle předběžného vysvětlení mohl útočník zneužít zranitelnost v bezpečnostním produktu třetí strany, získat oprávnění s vysokou úrovní přístupu a následně přes peněženkový systém zadat podvodné příkazy k výběru.
21
Generální ředitelka Bitgetu Gracy Chen uvedla, že útočník podvrhl údaje o transakcích a tím spustil autorizační proces burzy. Zmínila také malé zkušební převody, po nichž následovaly větší. Jde o její popis událostí; přesný způsob průniku se stále vyšetřuje. Bitget tvrdí, že soukromé klíče kompromitovány nebyly.
17
29
Původní odhad ztráty činil 351,6 milionu dolarů. Po dalším sledování transakcí jej burza zvýšila na 387,5 milionu, protože do součtu zahrnula další aktiva. Podle Bitgetu jde o úplnější vyčíslení téhož incidentu, nikoli o druhou krádež.
30
Kdo za útokem mohl stát?
Šéfka Bitgetu uvedla, že útok nese znaky spojované se severokorejskými operacemi. Analytická společnost Elliptic označila severokorejskou souvislost za vysoce pravděpodobnou a poukázala na podobnosti s dřívější aktivitou i překryvy v používané infrastruktuře. Dostupné informace však pachatele s jistotou neurčují.
1
5
Samostatnou částí vyšetřování je údajná pomoc při přesouvání výnosů z útoku. Blockchainový vyšetřovatel ZachXBT uvedl, že se na praní peněz pro údajné útočníky podílelo pět účtů. Podle něj lidé využívající služby k převodům žádali o pomoc s příkazy ve veřejných serverech Discordu a kanálech Telegramu. Jde o tvrzení vyšetřovatele, nikoli o veřejné potvrzení totožnosti lidí, kteří měli za původním průnikem stát.
10
38
Zprávy založené na ZachXBTově sledování popisují přesuny prostředků mezi blockchainy prostřednictvím takzvaných mostů a také využití nástrojů na míchání transakcí, včetně Wasabi. Tyto postupy mohou ztížit sledování peněz, samy o sobě ale nedokazují, kdo krádež nařídil ani kdo za ni osobně odpovídá.
14
36
Údajná souvislost s útokem na Kelp DAO
ZachXBT uvedl, že jeden z účtů spojovaných s údajným praním peněz z útoku na Bitget se dříve objevil také při přesunu prostředků z exploitu Kelp DAO za 292 milionů dolarů. Jde o hlášený překryv účtu zapojeného do pohybu peněz, nikoli o důkaz, že oba útoky provedli stejní lidé.
10
38
Vyšetřování, ochrana klientů a obnovování výběrů
Bitget uvedl, že do vyšetřování zapojil společnosti Mandiant a SlowMist a spolupracuje s orgány činnými v trestním řízení na sledování odcizených aktiv. Burza také prohlásila, že ztrátu pokryje její fond na ochranu uživatelů, nikoli zůstatky klientů. Chen uvedla, že fond má být do týdne doplněn nejméně na 300 milionů dolarů. Jde o závazky a ujištění burzy, nikoli o potvrzení, že se odcizené prostředky podařilo získat zpět.
1
17
Po útoku Bitget výběry nejprve pozastavil. Zprávy z 28. září uváděly, že je začal obnovovat po etapách. Z dostupných informací není zřejmé, zda se podařilo získat zpět jakoukoli část odcizených peněz.
7
31
Co zatím zůstává nejasné
Odhad převedené částky a popis napadení peněženkového systému od Bitgetu jsou doloženější než otázky, kdo útok provedl a zda se podaří peníze získat zpět. Severokorejská stopa zůstává odborným hodnocením a tvrzení o prostřednících i účtu spojeném s Kelp DAO pocházejí z blockchainového vyšetřování. Přesný způsob průniku i konečný výsledek pátrání zůstávají nevyřešené.
5
21
38