Bitget oplyser, at angribere den 24. september 2026 overførte kryptovaluta for omkring 387,5 millioner dollar fra nogle af børsens wallets. Børsens foreløbige forklaring er, at et system i wallet-infrastrukturen blev kompromitteret, og at der blev sendt falske instrukser om udbetalinger – ikke at private nøgler blev stjålet. Efterforskere har peget på mulige nordkoreanske forbindelser og påståede mellemmænd, der skulle have hjulpet med at flytte pengene. Ingen af delene fastslår, hvem der stod bag angrebet.
18
21
30
Hvordan angrebet ifølge Bitget foregik
Bitget opdagede uautoriserede overførsler fra nogle af sine hot- og warm-wallets omkring kl. 18.31 UTC. Det er wallets, der indgår i børsens løbende drift. Ifølge børsens foreløbige forklaring kan angriberen have udnyttet en sårbarhed i et tredjeparts sikkerhedsprodukt til at få adgang til interne legitimationsoplysninger med høje rettigheder. Derefter ser angriberen ud til at have sendt falske udbetalingskommandoer gennem wallets-systemet.
21
Administrerende direktør Gracy Chen har sagt, at angriberen forfalskede transaktionsdata, så Bitgets godkendelsesproces blev udløst. Hun har også fortalt, at der blev sendt små testoverførsler, inden de større beløb blev flyttet. Detaljerne stammer fra hendes beskrivelse af hændelsen, mens den præcise indtrængningsmetode fortsat undersøges. Bitget siger, at private nøgler ikke blev kompromitteret.
17
29
Det oplyste tab blev først anslået til 351,6 millioner dollar og senere hævet til 387,5 millioner dollar, efter at yderligere aktiver blev medregnet i den on-chain-sporing, altså analysen af transaktioner på blockchainen. Bitget siger, at det reviderede beløb giver et mere fuldstændigt regnskab over hændelsen – ikke at der var tale om et nyt tyveri.
30
Hvem mistænkes for at stå bag?
Bitgets administrerende direktør har sagt, at angrebet bærer præg af en nordkoreansk operation. Analysefirmaet Elliptic vurderer, at en nordkoreansk forbindelse er meget sandsynlig, blandt andet på grund af ligheder med tidligere angreb og overlap i infrastruktur. De tilgængelige oplysninger identificerer dog ikke med sikkerhed dem, der udførte angrebet.
1
5
En anden del af efterforskningen handler om personer, der angiveligt har hjulpet med at flytte udbyttet. Blockchain-efterforskeren ZachXBT har sagt, at fem konti var involveret i hvidvask af penge på vegne af de formodede angribere. Ifølge ham søgte personer, der brugte tjenester til at flytte midlerne, hjælp til ordrer i offentlige Discord-servere og Telegram-kanaler. Det er efterforskerens påstande – ikke en offentlig identifikation af personerne bag selve indbruddet.
10
38
Rapporter baseret på ZachXBTs sporing beskriver, hvordan pengene blev flyttet mellem blockchains via broer og ind i blandingstjenester, herunder Wasabi. Sådanne metoder kan gøre det sværere at følge pengestrømmen, men de beviser ikke i sig selv, hvem der bestilte tyveriet, eller hvem de involverede personer er.
14
36
Det mulige overlap med Kelp DAO
ZachXBT har sagt, at en konto, der angiveligt indgik i hvidvasken efter Bitget-angrebet, også tidligere var blevet set håndtere midler fra Kelp DAO-angrebet på 292 millioner dollar. Det er et rapporteret overlap mellem konti i pengestrømmen – ikke bevis for, at de samme personer stod bag begge angreb.
10
38
Bitgets efterforskning, kundedækning og hævninger
Bitget siger, at selskabet har hyret Mandiant og SlowMist til at undersøge angrebet og samarbejder med myndigheder om at spore de stjålne aktiver. Børsen har desuden sagt, at dens User Protection Fund skal dække tabet i stedet for kundernes saldi. Chen har oplyst, at fonden skal fyldes op til mindst 300 millioner dollar inden for en uge. Det er Bitgets egne oplysninger og planer – ikke en bekræftelse på, at de stjålne aktiver er kommet tilbage.
1
17
Hævninger blev først sat på pause efter angrebet. Meldinger den 28. september lød, at Bitget var begyndt at genåbne dem i etaper. De tilgængelige oplysninger fastslår ikke, hvor meget af det stjålne beløb der eventuelt er blevet tilbageført.
7
31
Det er stadig uklart
Det oplyste beløb og Bitgets forklaring om et kompromitteret system til wallet-håndtering står klarere end spørgsmålene om, hvem der stod bag, og om pengene kan findes igen. En nordkoreansk forbindelse er fortsat en vurdering, mens oplysningerne om mellemmænd og overlap med Kelp DAO stammer fra blockchain-efterforskning. Den fulde metode bag indtrængningen og det endelige resultat af forsøget på at få aktiverne tilbage er endnu ikke afklaret.
5
21
38