
Bitget har lige tabt 350 millioner dollars
Bitgets otteårs fødselsdag endte med, at hackere stak af med omkring 350 millioner dollars. Ikke en dårlig gevinst for én nats arbejde.
Det første tegn på problemer kom sent den 24. september, da tegnebøger mærket som Bitget's begyndte at bløde penge ud på tværs af flere kæder. Arkham-analytiker Emmett Gallic opdagede det først og markerede udstrømningen mere end en time før Bitget udtalte et ord offentligt. Da administrerende direktør Gracy Chen bekræftede hændelsen på X, var omkring 183 millioner dollars allerede flyttet. Det endelige tal var højere: omkring 351,6 millioner dollars.
"Kl. 18:31 UTC den 24. september 2026 opdagede Bitgets sikkerhedssystemer uautoriserede overførsler fra nogle af vores hot wallets," skrev Chen.
Hun sagde, at køleopbevaring aldrig blev rørt – bruddet var begrænset til de varme og varme tegnebogslag, og udbetalinger blev indefrosset, mens teamet kæmpede for at inddæmme det.
Ingen stjålne nøgler, kun en meget overbevisende forfalskning
Her er den del, der burde bekymre alle børser, der kører lignende infrastruktur: angriberne havde slet ikke brug for Bitgets private nøgler. Chen forklarede senere, at hackere kompromitterede et backend-system, der var knyttet til Bitgets wallet-infrastruktur, brugte det til at forfalske overførselsdata og derefter kørte de falske data direkte gennem børsens egen godkendelsesproces. Systemet godkendte transaktioner, det aldrig burde have set. "Kompromittering af privat nøgle er udelukket," sagde Chen - hvilket, afhængigt af hvordan man ser på det, enten er betryggende eller den mest foruroligende mulighed. At miste nøgler er en kendt fejltilstand. At få sin egen underskriftsproces narret til at godkende svindel er noget andet.
Omkring 40% af de stjålne aktiver var $XRP, baseret på tidlige opdelinger, der cirkulerede sammen med Chens opdateringer, mens resten var spredt på tværs af ETH, BNB, AVAX, USDT og USDC. Nogle kædefonde begyndte angiveligt at indefryse hacker-tilknyttede adresser inden for få timer, selvom det stadig er uvist, hvor meget det rent faktisk giver.
Flugten var hurtig og dyr
Den, der gjorde dette, var ikke interesseret i at være forsigtig. En nyoprettet adresse byttede 19,67 millioner USDT0 for 7.111 ETH på blot seks minutter, hvor handlen blev kørt gennem UniswapX og 1inch Fusion og betalt op til 5% over markedskursen for at få det gjort. Sådan handler man ikke, hvis man er bekymret for prisen. Sådan handler man, hvis man tror, at nogen er ved at indefryse ens penge.
Hvidvaskningsmønsteret – midler samlet på en enkelt adresse og derefter skrællet ud gennem en kæde af tegnebøger – er den samme strategi, som sikkerhedsforskere har peget på operatører med tilknytning til nordkoreanske myndigheder i årevis.
Lazarus, igen
Chen pegede på Nordkorea og sagde, at efterforskerne fandt IP-adresser, der matchede VPN-infrastrukturen, der var knyttet til landets hackingapparat, og at angrebet "ligner meget det, det nordkoreanske hold gjorde før." Den uafhængige analytiker SpecterAnalyst gik videre og sporede den stjålne XRP tilbage til den samme wallet-klynge, der blev brugt i juli's AFX-hack på 24 millioner dollars - en hændelse, der allerede er tilskrevet TraderTraitor, en Lazarus-tilknyttet enhed. Ikke alle er overbeviste af betegnelsen; nogle forskere på X afviste og bemærkede, at "Lazarus" bliver sat på en masse hændelser, der muligvis ikke deler en faktisk operatør. Bitgets egen rapport er stadig afventende.
Hvis det holder stik, er det blot den seneste post i en meget lang hovedbog. Chainalysis anslår et nordkoreansk kryptotyveri til over 2 milliarder dollars alene i 2025, og det er før dette bliver føjet til næste års optælling. Bybits hack på 1,5 milliarder dollars i februar 2025 - stadig det største kryptotyveri nogensinde - bærer de samme fingeraftryk.
Der er en lille, næsten sjov fodnote her: Bybits administrerende direktør, Ben Zhou, tilbød at hjælpe med at spore pengene og bemærkede, at Bitget havde gjort det samme for Bybit, da det var dem, der blev røvet. Kryptobørsens ledelse har tilsyneladende en gruppechat om dette nu.
Den fond, der skal dække det
Bitget siger, at intet af dette berører brugernes saldi. Børsen opretholder en brugerbeskyttelsesfond, der ifølge Chens udtalelse indeholdt mere end 464 millioner dollars - komfortabelt over tabet på 351,6 millioner dollars. Indbetalinger og handel fortsatte hele tiden; kun udbetalinger blev sat på pause, og Chen sagde, at genoprettelsen ville tage "timer eller dage", ikke uger.
Om det løfte holder, er det næste, der er værd at holde øje med. En fond på papiret er forskellig fra en fond, der udbetaler rent under en bankrus, og BGB faldt efter nyheden kom ud, før den genvandt noget terræn. Bitget har forpligtet sig til en fuldstændig hændelsesrapport med rodårsagsanalyse - når det dokument kommer ud, vil det sige meget mere end nogen X-tråd kan.

5% indbetalingsbonus op til 100 ædelstene

0% gebyrer på ind- og udbetalinger.


11% indbetalingsbonus + FreeSpin
EKSTRA 10% INDBETALINGSBONUS + GRATIS 2 HJULSPINS
Gratis sag og 100% velkomstbonus
5 gratis sager, daglig gratis og bonus

3 gratis kasser og en bonus på 5 % på alle kontante indbetalinger.

+5% til indskud

Kommentarer