Bitget heeft de geschatte waarde van de tegoeden die bij de hack naar adressen van aanvallers zijn verplaatst verhoogd naar ongeveer $387,5 miljoen. De eerste schatting was $351,6 miljoen. De cryptobeurs zegt dat het verlies onder de dekking van zijn User Protection Fund valt. Tegelijk wijzen berichten over het geldspoor op swaps via THORChain en andere diensten. Hoe de aanval precies is uitgevoerd, staat nog niet definitief vast: berichtgeving beschreef een mogelijk gecompromitteerd walletsysteem aan de achterkant, maar de beschikbare bronnen bevatten geen afgerond technisch verslag dat die lezing bevestigt.
6
33
42
Wat gebeurde er bij de hack?
Bitget meldde dat het op 24 september om 18.31 uur UTC ongeautoriseerde overboekingen vanuit enkele hot wallets ontdekte. In de eerste melding zei de beurs dat een deel van de hot- en warmwallets was geraakt, terwijl de cold wallets veilig waren gebleven. De latere schatting van ongeveer $387,5 miljoen is gebaseerd op aanvullende opsporing en classificatie van tegoeden die naar adressen van aanvallers zijn gestuurd.
21
6
Een bericht meldde dat aanvallers een walletsysteem aan de achterkant hadden overgenomen en vervalste overboekingen door Bitgets ondertekeningsproces hadden geleid.
33 Andere berichtgeving stelde dat de aanvalsmethode nog niet volledig was vastgesteld, in afwachting van een uitgebreider verslag.
42 Bitget zegt de onderliggende kwetsbaarheid te hebben gevonden en verholpen. Dat bevestigt op zichzelf niet alle details van de gemelde aanvalsmethode.
6
18
Wanneer zouden opnames weer mogelijk zijn?
Bitget publiceerde een gefaseerd schema voor het hervatten van opnames, telkens in UTC. Het ging om geplande momenten waarop diensten weer zouden opengaan, niet om een garantie dat elke opname op dat tijdstip beschikbaar was. Volgens berichtgeving werden BTC-opnames op 28 september om 08.00 uur hervat.
4
20
| Gepland tijdstip (UTC) |
Opnamediensten |
| 28 september, 08.00 uur |
BTC via Bitcoin en BSC |
| 29 september, 08.00 uur |
ETH via Ethereum, BSC, Arbitrum, Base en Optimism |
| 30 september, 08.00 uur |
USDT via Ethereum, BSC, Solana en Tron |
| 2 oktober, 08.00 uur |
Andere tokens, fiat en P2P-opnames |
De beurs zei extra veiligheidscontroles uit te voeren op de opname-infrastructuur voordat diensten weer beschikbaar kwamen. Los daarvan was Bitgets Onchain-handelsdienst tijdelijk buiten gebruik tijdens een veiligheidscontrole. In de aangehaalde melding werd geen concrete herstarttijd genoemd.
18
20
17
Hoe wil Bitget klantverliezen opvangen?
Bitget zegt dat het verlies wordt gedekt door zijn User Protection Fund, dat volgens berichtgeving op dat moment ongeveer $464 miljoen waard was. Dit is de toezegging van de beurs; de beschikbare bronnen tonen niet aan dat alle klanten al zijn gecompenseerd.
4
6
Waar zijn de gestolen tegoeden gebleven?
Volgens berichten wisselde de aanvaller gestolen ETH via THORChain om in bitcoin. Bitget vroeg het cross-chainprotocol om adressen die met de hack in verband worden gebracht niet langer te bedienen, maar THORChain wees dat verzoek af. Daarna zouden tegoeden via het protocol verder zijn verplaatst. De kwestie bracht het spanningsveld aan het licht tussen pogingen om vermoedelijk gestolen tegoeden tegen te houden en het permissionless-model van THORChain, waarbij het protocol niet selectief adressen blokkeert.
5
8
Circle en Tether zouden een deel van de bij het incident betrokken stablecoins hebben bevroren. Berichten noemen ongeveer $318.000, terwijl een andere bron circa $339.000 vermeldt. De beschikbare bronnen verklaren het verschil niet; beide bedragen moeten daarom als schattingen worden gezien, niet als een definitief totaal.
2
3
Bitget startte ook een herstelpremieprogramma met afzonderlijke beloningen van 5% voor in aanmerking komende hulp bij het bevriezen en het terughalen van tegoeden.
1
9 Een apart bericht meldde dat 4 BTC die met de aanvaller in verband worden gebracht via Wasabi CoinJoin zijn geleid, een privacytool.
10 Deze berichten beschrijven onderdelen van het opsporingswerk, maar betekenen niet dat het volledige bedrag is teruggevonden.
Wat is nog onzeker?
Bitget zegt de kwetsbaarheid te hebben verholpen en voert verdere veiligheidscontroles en onderzoek naar de geldstromen uit. Mandiant en SlowMist ondersteunen het onderzoek.
6
18 De beschikbare berichtgeving stelt geen bevestigde dader vast. Ook blijkt er niet uit dat het volledige bedrag is teruggehaald of dat alle klanten inmiddels zijn gecompenseerd.