Bitget oppgir at angripere overførte kryptovaluta verdt rundt 387,5 millioner dollar fra enkelte av børsens lommebøker 24. september 2026. Børsens forklaring peker mot et kompromittert system for håndtering av lommebøker og falske uttaksinstrukser – ikke stjålne private nøkler. Etterforskere har pekt på mulige forbindelser til Nord-Korea og påståtte mellommenn som skal ha bidratt til å flytte pengene. Ingen av disse koblingene fastslår hvem som sto bak angrepet.
18
21
30
Slik skal angrepet ha foregått
Bitget oppdaget uautoriserte overføringer fra enkelte «hot»- og «warm»-lommebøker rundt klokka 18.31 UTC. Dette er lommebøker som brukes til å håndtere deler av børsens midler. I sin foreløpige forklaring sier selskapet at en sårbarhet i et sikkerhetsprodukt fra en tredjepart kan ha gitt angriperen tilgang til interne brukertilgangsopplysninger på høyt nivå. Deretter skal angriperen ha sendt falske uttaksinstrukser gjennom lommeboksystemet.
21
Bitget-sjef Gracy Chen har sagt at angriperen forfalsket transaksjonsdata for å utløse børsens godkjenningsprosess. Hun har også omtalt små testoverføringer før de større overføringene. Dette bygger på hennes beskrivelse av hendelsen; den nøyaktige inntrengingsmetoden er fortsatt under etterforskning. Bitget sier at de private nøklene ikke ble kompromittert.
17
29
Det første tapsanslaget var 351,6 millioner dollar. Etter videre sporing på blokkjeden ble beløpet oppjustert til 387,5 millioner dollar, da flere eiendeler ble tatt med i regnestykket. Bitget sier at det nye tallet er en mer fullstendig oversikt over hendelsen – ikke et nytt tyveri.
30
Hvem kan stå bak?
Bitgets toppsjef har sagt at angrepet har trekk som forbindes med operasjoner fra Nord-Korea. Analysefirmaet Elliptic vurderte en nordkoreansk kobling som svært sannsynlig, med henvisning til likheter med tidligere aktivitet og overlapp i digital infrastruktur. Opplysningene som er offentlig kjent, fastslår likevel ikke hvem som utførte angrepet.
1
5
En annen del av etterforskningen gjelder personer som angivelig skal ha hjulpet til med å flytte utbyttet. Blokkjedeetterforskeren ZachXBT har hevdet at fem kontoer var involvert i hvitvasking på vegne av de antatte angriperne. Han meldte også at personer som brukte tjenester knyttet til overføringene, ba om hjelp med transaksjoner i offentlige Discord-servere og Telegram-kanaler. Dette er etterforskerens påstander, og identifiserer ikke i seg selv personene bak det opprinnelige innbruddet.
10
38
Ifølge rapporter basert på ZachXBTs sporing ble midlene flyttet mellom blokkjeder via broer og sendt gjennom miksetjenester, blant annet Wasabi. Slike bevegelser kan gjøre pengesporet vanskeligere å følge, men beviser ikke hvem som bestilte tyveriet eller fastslår identiteten til enkeltpersoner.
14
36
En mulig kobling til Kelp DAO
ZachXBT har sagt at én konto som skal ha vært involvert i å flytte Bitget-midlene, også tidligere ble observert i forbindelse med pengestrømmer fra Kelp DAO-hendelsen, der 292 millioner dollar ble tatt. Det er en rapportert overlapp mellom kontoer knyttet til flytting av penger – ikke bevis for at de samme personene sto bak begge angrepene.
10
38
Etterforskning, kundedekning og uttak
Bitget sier at selskapet har engasjert Mandiant og SlowMist for å undersøke hendelsen, og samarbeider med politimyndigheter om å spore de stjålne verdiene. Børsen har sagt at tapet skal dekkes av User Protection Fund, et beskyttelsesfond for brukerne, og ikke belastes kundenes saldoer. Chen sa at fondet skulle fylles opp til minst 300 millioner dollar innen en uke. Dette er Bitgets uttalelser og planer – ikke en bekreftelse på at midlene er funnet eller tilbakeført.
1
17
Uttak ble først satt på pause etter angrepet. Meldinger 28. september sa at Bitget hadde begynt å gjenoppta uttak trinnvis. Det er ikke fastslått hvor mye av de stjålne midlene, om noe, som er gjenvunnet.
7
31
Dette er fortsatt uavklart
Beløpet som ble overført, og Bitgets forklaring om et kompromittert system for håndtering av lommebøker, er bedre dokumentert enn spørsmålene om hvem som sto bak og om pengene kan hentes tilbake. En mulig nordkoreansk rolle er en vurdering, mens påstandene om mellommenn og overlappen med Kelp DAO bygger på rapportering fra blokkjedeetterforskere. Den fulle inntrengingsmetoden og utfallet av arbeidet med å få tilbake midlene er fortsatt uavklart.
5
21
38