Bitget, 24 Eylül 2026’da borsaya ait bazı cüzdanlardan yaklaşık 387,5 milyon dolarlık dijital varlığın yetkisiz şekilde aktarıldığını açıkladı. Borsanın ilk değerlendirmesine göre saldırı, özel anahtarların çalınmasından ziyade cüzdan altyapısının arka ucunun ele geçirilmesi ve sahte para çekme talimatlarının sisteme iletilmesiyle gerçekleşti. Saldırganların kimliği ve fonların ne kadarının geri alınabileceği ise henüz netleşmiş değil.
18
21
30
Saldırı nasıl gerçekleşmiş olabilir?
Bitget, 24 Eylül’de saat 18.31 UTC civarında bazı sıcak ve ılık cüzdanlarından olağan dışı transferler tespit ettiğini bildirdi. Sıcak ve ılık cüzdanlar, işlemlerde kullanılan çevrim içi ya da daha erişilebilir saklama katmanlarıdır. Borsanın ön değerlendirmesine göre saldırgan, üçüncü taraf bir güvenlik ürünündeki açığı kullanarak üst düzey şirket içi erişim bilgileri edinmiş, ardından cüzdan sistemine sahte para çekme komutları göndermiş olabilir.
21
Bitget CEO’su Gracy Chen, saldırganın işlem verilerini taklit ederek şirketin yetkilendirme sürecini devreye soktuğunu söyledi. Chen ayrıca büyük transferlerden önce küçük tutarlı denemeler yapıldığını belirtti. Bu ayrıntılar Chen’in olay anlatımına dayanıyor; sisteme ilk girişin tam yöntemi ise soruşturuluyor. Bitget, özel anahtarların ele geçirilmediğini açıkladı.
17
29
İlk açıklamada zarar 351,6 milyon dolar olarak tahmin edilmişti. Zincir üstü incelemelerde ek varlıkların da hesaba katılmasıyla tutar 387,5 milyon dolara yükseltildi. Bitget, güncellenen rakamın aynı olayın daha kapsamlı hesabı olduğunu, sonradan gerçekleşen ikinci bir hırsızlığı göstermediğini belirtti.
30
Saldırının arkasında kim olabilir?
Bitget CEO’su saldırının Kuzey Kore kaynaklı operasyonların bazı özelliklerini taşıdığını söyledi. Blokzincir analiz şirketi Elliptic de önceki faaliyetlerle benzerlikler ve altyapı örtüşmesine dayanarak Kuzey Kore bağlantısını “yüksek olasılıklı” olarak değerlendirdi. Ancak mevcut bilgiler saldırıyı gerçekleştiren kişi ya da grubu kesin olarak ortaya koymuyor.
1
5
Soruşturmanın bir başka boyutu, çalındığı öne sürülen varlıkların taşınmasına yardım ettiği iddia edilen hesaplar. Zincir üstü araştırmacı ZachXBT, saldırganlar adına para akladığını öne sürdüğü beş hesabı belirlediğini bildirdi. İddiasına göre bu faaliyetlerde kullanılan servislerden destek isteyen kişiler, herkese açık Discord sunucuları ve Telegram kanallarında işlem desteği aradı. Bunlar araştırmacının iddiaları; söz konusu hesaplar, ilk saldırıyı yapan kişilerin kimliğini tek başına kanıtlamıyor.
10
38
ZachXBT’nin iz sürmesine dayanan haberlerde, fonların blokzincirler arasında köprüler üzerinden taşındığı ve Wasabi gibi gizlilik araçlarıyla ilişkilendirilen hizmetlere yöneldiği aktarılıyor. Bu tür hareketler para akışını takip etmeyi zorlaştırabilir; ancak tek başına saldırıyı kimin yönettiğini veya belirli bir kişinin kimliğini kanıtlamaz.
14
36
Kelp DAO saldırısıyla bağlantı iddiası
ZachXBT, Bitget’ten gelen paraların taşınmasına yardım ettiği öne sürülen hesaplardan birinin daha önce 292 milyon dolarlık Kelp DAO saldırısına ilişkin fon hareketlerinde de görüldüğünü söyledi. Bu, fonların akışında kullanılan bir hesaba dair bildirilen örtüşme. Aynı kişilerin iki saldırıyı da gerçekleştirdiğini gösteren bir kanıt değil.
10
38
Bitget’in soruşturması, müşteri güvencesi ve çekimler
Bitget, olayı incelemeleri için Mandiant ve SlowMist’i görevlendirdiğini, çalınan varlıkların izini sürmek üzere kolluk kuvvetleriyle çalıştığını açıkladı. Borsa ayrıca zararın müşteri bakiyelerinden değil, Kullanıcı Koruma Fonu’ndan karşılanacağını söyledi. Chen, fonun bir hafta içinde en az 300 milyon dolara çıkarılacağını belirtti. Bunlar Bitget’in açıkladığı taahhüt ve planlar; çalınan varlıkların geri alındığı anlamına gelmiyor.
1
17
Saldırının ardından çekimler geçici olarak durdurulmuştu. 28 Eylül tarihli haberlerde Bitget’in çekimleri aşamalı biçimde yeniden başlattığı bildirildi. Mevcut bilgiler, çalınan fonların ne kadarının kurtarıldığını ortaya koymuyor.
7
31
Hâlâ yanıt bekleyen sorular
Aktarılan tutar ve Bitget’in cüzdan altyapısının arka ucuna yönelik ihlal açıklaması, saldırganların kimliği ve fonların akıbetine kıyasla daha net. Kuzey Kore bağlantısı bir değerlendirme olarak kalırken, para aklama aracılarının kimliği ve Kelp DAO’yla olası örtüşme blokzincir araştırmacılarının iddialarına dayanıyor. Sisteme tam olarak nasıl girildiği ve varlıkların ne kadarının geri alınabileceği ise henüz açıklığa kavuşmuş değil.
5
21
38