Bitget zegt dat aanvallers op 24 september 2026 ongeveer 387,5 miljoen dollar hebben overgemaakt vanuit een deel van de wallets van de cryptobeurs. Volgens de uitleg van het bedrijf werd het walletsysteem misbruikt om frauduleuze opnameopdrachten uit te voeren; de privésleutels zouden niet zijn gestolen. Onderzoekers zien mogelijke banden met Noord-Koreaanse activiteiten en zeggen dat tussenpersonen zouden hebben geholpen het geld te verplaatsen. Die toeschrijvingen zijn nog geen bevestigde identificaties van de daders.
18
21
30
Hoe de aanval volgens Bitget verliep
Bitget ontdekte rond 18.31 uur UTC ongeoorloofde overboekingen vanuit een deel van zijn zogeheten hot- en warm wallets. Dat zijn wallets die, anders dan offline bewaarde reserves, op verschillende manieren beschikbaar zijn voor transacties. Volgens de voorlopige uitleg van Bitget kan een kwetsbaarheid in een beveiligingsproduct van een derde partij aanvallers toegang hebben gegeven tot interne inloggegevens met hoge rechten. Vervolgens zouden zij via het walletsysteem valse opnameopdrachten hebben verstuurd.
21
Topvrouw Gracy Chen zei dat de aanvaller transactiegegevens vervalste om het goedkeuringsproces van Bitget te activeren. Ook meldde ze dat er eerst kleine testtransacties waren uitgevoerd, voordat grotere bedragen werden verplaatst. Die details zijn afkomstig uit haar beschrijving van het incident; de precieze manier waarop het systeem is binnengedrongen, wordt nog onderzocht. Bitget zegt dat privésleutels niet zijn gecompromitteerd.
17
29
De eerste schatting van het verlies bedroeg 351,6 miljoen dollar. Na aanvullend onderzoek naar transacties op de blockchain verhoogde Bitget het bedrag naar 387,5 miljoen dollar. Volgens de beurs gaat het om een vollediger overzicht van dezelfde aanval, niet om een tweede diefstal.
30
Wie zouden achter de aanval zitten?
Chen zei dat de aanval kenmerken vertoonde die worden geassocieerd met Noord-Koreaanse operaties. Ook blockchainanalysebedrijf Elliptic acht een Noord-Koreaanse link zeer waarschijnlijk, op basis van overeenkomsten met eerdere activiteiten en overlap in gebruikte infrastructuur. De beschikbare informatie stelt echter niet vast wie de aanval daadwerkelijk uitvoerde.
1
5
Een ander deel van het onderzoek gaat over mensen die de opbrengst zouden hebben geholpen verplaatsen. Blockchainonderzoeker ZachXBT zegt vijf accounts te hebben aangetroffen die geld witwasten namens de vermoedelijke aanvallers. Volgens hem zochten mensen die betrokken waren bij de transacties hulp bij het verwerken van opdrachten in openbare Discordservers en Telegramkanalen. Het gaat om beschuldigingen van een onderzoeker; de betrokken accounts vormen geen bevestigde identificatie van de oorspronkelijke aanvallers.
10
38
Volgens berichten op basis van ZachXBT’s onderzoek ging het geld via verschillende blockchains, onder meer via bridges en naar mengdiensten zoals Wasabi. Zulke routes kunnen het volgen van transacties ingewikkelder maken. Op zichzelf bewijzen ze niet wie de diefstal aanstuurde of wie erachter zat.
14
36
Een gemelde overlap met de Kelp DAO-hack
ZachXBT zegt dat een account dat betrokken zou zijn geweest bij het witwassen van geld uit de Bitget-hack eerder ook was gezien bij het verplaatsen van tegoeden uit de exploit van Kelp DAO, waarbij 292 miljoen dollar verloren ging. Dat is een gemelde overlap in een account dat geld zou hebben verplaatst. Het bewijst niet dat dezelfde mensen beide aanvallen uitvoerden.
10
38
Onderzoek, klanttegoeden en hervatte opnames
Bitget zegt Mandiant en SlowMist te hebben ingeschakeld voor het onderzoek en samen te werken met opsporingsdiensten om de gestolen activa te traceren. De beurs zegt het verlies te willen opvangen met haar User Protection Fund, een fonds dat volgens Bitget bedoeld is om gebruikers te beschermen. Chen zei dat het fonds binnen een week weer zou worden aangevuld tot minstens 300 miljoen dollar. Dit zijn toezeggingen van Bitget, geen bevestiging dat de gestolen tegoeden zijn teruggevonden.
1
17
Na de hack werden opnames tijdelijk stilgelegd. Op 28 september meldden bronnen dat Bitget de opnames stapsgewijs weer beschikbaar maakte. Uit de beschikbare berichtgeving blijkt niet hoeveel van het gestolen geld, als er al iets is teruggevonden, is teruggehaald.
7
31
Wat nog onduidelijk is
De omvang van de overboekingen en Bitgets uitleg over een compromis in de wallet-backend zijn duidelijker dan de vragen wie de aanval uitvoerde en of het geld kan worden teruggehaald. De Noord-Koreaanse link blijft een beoordeling van onderzoekers. Ook de claims over tussenpersonen en de overlap met Kelp DAO zijn gebaseerd op blockchainonderzoek. De volledige aanvalsmethode en de uiteindelijke uitkomst van het terughaalonderzoek zijn nog niet bekend.
5
21
38