Gerelateerd aan dit onderwerpFuture Tech & AI Council

Bitget hack-tijdlijn: hoe het eigen systeem een diefstal van $387 miljoen goedkeurde

Bitget heeft bevestigd dat aanvallers $387,5 miljoen van zijn exchange-wallets hebben gestolen op 24 september. Opnames zijn nog steeds gepauzeerd. Het bedrijf zegt dat het beschermingsfonds het verlies dekt.

Mandiant en SlowMist doen onderzoek. CEO Gracy Chen vermoedt betrokkenheid uit Noord-Korea, al is de eerste toegang nog niet bekendgemaakt.

Hoe kon deze hack waarschijnlijk plaatsvinden? BeInCrypto heeft de gebeurtenissen op een rij gezet op basis van openbare informatie.

Gesponsord
Gesponsord

24 september, 18:31 UTC: Bitget merkt ongeautoriseerde transacties op

Volgens Bitget ontdekte het beveiligingssysteem de transacties om 18:31 UTC en werden noodmaatregelen binnen enkele minuten gestart.

De inbreuk raakte delen van hun hot- en warm-wallets, die de exchange-dienst ondersteunen. De offline cold wallets bleven volgens het bedrijf veilig. Het tijdstip van ontdekking betekent niet dat dit ook het moment was dat de aanvallers voor het eerst toegang hadden.

19:57–21:06 UTC: Ongewone transacties slaan alarm

Om 19:57 waarschuwde analist DCF GOD voor een nieuwe wallet die in zes minuten $19,67 miljoen in USDT0 uitgaf om 7.111 ETH te kopen. Er werd tot 5% boven de marktprijs betaald.

Dit gedrag liet zien dat iemand vooral haast had met het verplaatsen van geld. Het motief was nog onbekend.

Om 21:06 meldde Bubblemaps dat ongeveer $180 miljoen verplaatst werd van Bitget-wallets naar één ontvangstadres, waarna het geld zich verspreidde over meerdere wallets.

Gesponsord
Gesponsord

21:30 UTC: Chen bevestigt de inbraak

De veiligheidsmelding van Chen gaf het eerste verlies op $351,6 miljoen en bevestigde dat opnames waren gepauzeerd.

Deze melding kwam bijna drie uur na het moment dat Bitget aangaf de hack te hebben ontdekt. De vertraging roept vragen op over de reactie van het bedrijf, maar bewijst niet dat er gedurende die hele periode geld werd weggehaald.

25 september, 00:43 UTC: De vermoedelijke methode komt naar voren

Chen meldde dat de aanvallers een kritisch backend-systeem hadden gehackt, dus software die achter de schermen de wallet-beheer regelt.

Ze leverden valse transactiedata aan en activeerden Bitgets autorisatieproces. Simpel gezegd keurde het systeem de frauduleuze transacties zelf goed.

Volgens Chen is diefstal van de private-key uitgesloten. Hoe de aanvallers toegang kregen tot het backend-systeem, en welke controles gefaald hebben, is nog niet tot in detail openbaar toegelicht.

Gesponsord
Gesponsord

14:03 UTC: Het verlies bereikt $387,5 miljoen

Bitget paste de schatting aan na het meetellen van Zcash- en TRON-assets. Dit zorgde voor een completer beeld van de oorspronkelijke diefstal.

Het bedrijf zegt dat de kwetsbaarheid is opgelost. Er is beloofd om uiterlijk 26 september om 04:00 UTC een update te geven over het opnameplan, maar er wordt nog niet gegarandeerd dat opnames dan weer mogelijk zijn.

Waarom onderzoekers Noord-Koreaanse betrokkenheid vermoeden

Chen noemde IP-gedrag en blockchain-activiteiten die overeenkomen met Noord-Koreaanse groepen. Verschillende kenmerken lijken op de Bybit-diefstal van februari 2025, waarvoor de FBI Noord-Korea verantwoordelijk houdt.

  • Gemanipuleerde goedkeuringen: Bitget beschrijft valse instructies bij het autorisatiesysteem. Bij Bybit liet een gehackt systeem ondertekenaars een malafide transactie goedkeuren. De werkwijze verschilt, maar beide maakten misbruik van het goedkeuringsmechanisme.
  • Snelle omzetting van geld: Bitget-gelden werden snel omgezet naar ETH. De FBI legde vast dat Bybit’s gestolen assets ook razendsnel in andere crypto’s werden omgezet.
  • Verdelen van geld over wallets: Bubblemaps zag hoe het geld over meerdere wallets werd verspreid. Bij Bybit ging het volgens de FBI zelfs om duizenden adressen.
  • Gebruik van THORChain: MistTrack meldde dat Bitget-gelden dit protocol ingingen en dat het eerder werd gebruikt voor het verplaatsen van gestolen Bybit-geld.

Deze overeenkomsten ondersteunen verder onderzoek. Ze bewijzen niet zelfstandig wie Bitget heeft aangevallen.

Disclaimer

BeInCrypto streeft naar onbevooroordeelde, transparante verslaggeving. Dit nieuwsartikel is bedoeld om accurate en actuele informatie te verstrekken. Lezers wordt echter geadviseerd de feiten onafhankelijk te verifiëren en een professional te raadplegen voordat zij beslissingen nemen op basis van deze inhoud. Houd er rekening mee dat onze Algemene Voorwaarden, ons Privacybeleid en onze Disclaimers zijn bijgewerkt.

Gesponsord
Gesponsord