Bitget के मुताबिक, 24 सितंबर 2026 को उसके कुछ एक्सचेंज वॉलेट से करीब 387.5 करोड़ डॉलर की क्रिप्टो संपत्तियाँ बाहर भेजी गईं। कंपनी के शुरुआती विवरण में वॉलेट सिस्टम के बैकएंड और फर्जी निकासी निर्देशों का ज़िक्र है, न कि प्राइवेट की चोरी का। जाँचकर्ताओं ने उत्तर कोरिया से संभावित संबंध और रकम आगे ले जाने वाले कथित बिचौलियों की बात कही है, लेकिन इन दावों से हमलावरों की पहचान पक्की नहीं होती।
18
21
30
Bitget पर हमला कैसे हुआ?
Bitget ने बताया कि 24 सितंबर को लगभग 18:31 UTC पर उसके कुछ हॉट और वॉर्म वॉलेट से अनधिकृत ट्रांसफर पकड़े गए। हॉट और वॉर्म वॉलेट ऐसे डिजिटल वॉलेट होते हैं जिनका इस्तेमाल एक्सचेंज रोज़मर्रा के लेन-देन और संचालन के लिए करता है। कंपनी की शुरुआती जाँच के मुताबिक, किसी तीसरे पक्ष के सुरक्षा उत्पाद में मौजूद कमजोरी का फायदा उठाकर हमलावर ने ऊँचे स्तर के आंतरिक क्रेडेंशियल हासिल किए होंगे। फिर इनका इस्तेमाल वॉलेट सिस्टम से फर्जी निकासी आदेश भेजने के लिए किया गया हो सकता है।
21
सीईओ ग्रेसी चेन ने कहा कि हमलावर ने ट्रांजैक्शन डेटा को नकली रूप देकर Bitget की अनुमति प्रक्रिया को सक्रिय किया। उन्होंने बड़ी निकासी से पहले छोटी परीक्षण ट्रांसफर की भी बात कही। यह घटना के बारे में चेन का बयान है; घुसपैठ का सटीक तरीका अब भी जाँच के अधीन है। Bitget का कहना है कि प्राइवेट की से समझौता नहीं हुआ।
17
29
शुरुआत में नुकसान का अनुमान 35.16 करोड़ डॉलर था। ब्लॉकचेन पर आगे की जाँच में अतिरिक्त संपत्तियाँ शामिल होने के बाद Bitget ने इसे बढ़ाकर 38.75 करोड़ डॉलर किया। कंपनी के अनुसार, संशोधित आँकड़ा घटना का अधिक पूरा हिसाब है—यह दूसरी बार हुई चोरी नहीं है।
30
हमलावरों के बारे में क्या पता है?
Bitget की सीईओ ने कहा कि हमले में उत्तर कोरिया से जुड़े अभियानों जैसे संकेत दिखे। ब्लॉकचेन विश्लेषण फर्म Elliptic ने भी पुराने उत्तर कोरिया-आरोपित हमलों से मिलते-जुलते पैटर्न और इन्फ्रास्ट्रक्चर के आधार पर उत्तर कोरियाई संबंध को “बहुत संभावित” आंका। फिर भी उपलब्ध रिपोर्टिंग से हमलावरों की पहचान स्थापित नहीं होती।
1
5
जाँच का एक अलग पहलू चोरी की रकम को आगे ले जाने में कथित मददगारों से जुड़ा है। ऑन-चेन जाँचकर्ता ZachXBT ने कहा कि पाँच अकाउंट कथित हमलावरों की ओर से रकम को लॉन्डर करने में शामिल थे। उनके मुताबिक, इन ट्रांसफर में इस्तेमाल होने वाली सेवाओं के कुछ उपयोगकर्ताओं ने सार्वजनिक Discord सर्वर और Telegram चैनलों में ऑर्डर से जुड़ी मदद माँगी। ये जाँचकर्ता के आरोप हैं; इनसे मूल हमले के पीछे के लोगों की सार्वजनिक रूप से पहचान नहीं हुई है।
10
38
ZachXBT की ट्रेसिंग पर आधारित रिपोर्टों के मुताबिक, रकम ब्रिज के ज़रिए अलग-अलग ब्लॉकचेन के बीच ले जाई गई और Wasabi जैसी मिक्सिंग सेवाओं तक पहुँची। ऐसे रास्ते लेन-देन का पता लगाना कठिन बना सकते हैं, लेकिन इनसे अपने-आप यह साबित नहीं होता कि चोरी का आदेश किसने दिया या किसी व्यक्ति की पहचान क्या है।
14
36
Kelp DAO हैक से क्या संबंध बताया गया?
ZachXBT ने कहा कि Bitget की कथित लॉन्ड्रिंग गतिविधि से जुड़ा एक अकाउंट पहले Kelp DAO पर हुए 29.2 करोड़ डॉलर के हमले की रकम संभालता भी देखा गया था। यह रकम के आवागमन में शामिल एक अकाउंट के कथित ओवरलैप की बात है—इसका अर्थ यह नहीं कि दोनों हैक एक ही लोगों ने किए।
10
38
Bitget की जाँच, ग्राहक सुरक्षा और निकासी
Bitget ने जाँच में Mandiant और SlowMist को शामिल करने और चोरी की संपत्तियों का पता लगाने के लिए कानून प्रवर्तन एजेंसियों के साथ काम करने की बात कही। एक्सचेंज ने यह भी कहा कि नुकसान उसके User Protection Fund से पूरा किया जाएगा, ग्राहकों के बैलेंस से नहीं। चेन के मुताबिक, इस फंड को एक हफ्ते के भीतर कम-से-कम 30 करोड़ डॉलर तक फिर से भरा जाएगा। ये Bitget की घोषणाएँ और आश्वासन हैं; इनका मतलब यह नहीं कि चोरी की रकम बरामद हो चुकी है।
1
17
हैक के बाद निकासी पहले रोक दी गई थी। 28 सितंबर की रिपोर्टों के मुताबिक, Bitget ने चरणबद्ध तरीके से निकासी बहाल करना शुरू किया। उपलब्ध जानकारी से यह स्पष्ट नहीं है कि चोरी की कितनी रकम—अगर कोई रकम—वापस मिली है।
7
31
क्या अब भी अनिश्चित है?
ट्रांसफर की बताई गई रकम और वॉलेट बैकएंड से समझौते का Bitget का विवरण अपेक्षाकृत स्पष्ट है। लेकिन हमलावरों की पहचान और रकम की वापसी को लेकर तस्वीर अधूरी है। उत्तर कोरिया से जुड़ाव अभी एक आकलन है; कथित बिचौलियों और Kelp DAO से जुड़े अकाउंट के बारे में दावे ब्लॉकचेन जाँच पर आधारित हैं। घुसपैठ का पूरा तरीका और अंततः कितनी रकम वापस आएगी, यह अभी तय नहीं है।
5
21
38