Hakerzy wyprowadzili z Bitget 352 mln dolarów bez kradzieży klucza

iEXExchanger
Hakerzy wyprowadzili z Bitget 352 mln dolarów bez kradzieży klucza

Giełda kryptowalut Bitget straciła niemal 352 mln dolarów, gdy hakerzy sfałszowali dane transakcji i oszukali system autoryzacji, nie dotykając żadnego klucza prywatnego. Wypłaty są wstrzymane.

Hakerzy potrzebowali niecałej godziny, by wyprowadzić z giełdy kryptowalut Bitget około 352 mln dolarów — i nie musieli do tego ukraść ani jednego klucza prywatnego. 24 września Bitget wykrył podejrzane przelewy z portfeli gorących i 'ciepłych' i wstrzymał działanie platformy, by ustalić, co się stało.

Metoda okazała się dużo bardziej wyrafinowana niż zwykłe włamanie do portfela. Jak wyjaśniła prezeska Bitget Gracy Chen, napastnicy dostali się do wewnętrznego systemu obsługującego portfele giełdy, sfałszowali dane transakcji i doprowadzili do tego, że mechanizm autoryzacji zatwierdził przelewy tak, jakby były prawdziwe. Chen porównała to do podrobionych zleceń wypłaty, które ktoś przemyca prosto przez okienko kasjera w banku — podpis jest fałszywy, ale pieniądze wypływają prawdziwe.

Najbardziej ucierpieli posiadacze XRP — zniknęło około 103 mln tokenów o wartości blisko 157 mln dolarów, czyli niemal połowa całej skradzionej sumy. Dalej jest prawie 32 tysiące ETH (~86 mln dolarów), dziesiątki milionów USDT i USDC, trochę tokenizowanego złota XAUt, a także BNB, AVAX i TRX. Część łupu hakerzy od razu zamienili na ether za pomocą nowo utworzonego portfela, kupując na rynku około 68 000 ETH — traderzy zauważyli gwałtowny skok ceny dokładnie w momencie ataku.

Zimne portfele Bitget pozostały nietknięte — atak ograniczył się do portfeli gorących i ciepłych. Giełda wstrzymała wypłaty 'z ostrożności', ale wpłaty i handel działają normalnie. Firma zapewnia, że klienci nic nie stracą: stratę w całości pokryje własny fundusz ochrony użytkowników Bitget, który przekracza 464 mln dolarów — z zapasem większym niż sama kwota kradzieży.

Chen poinformowała też, że część adresów IP napastników pokrywa się z usługami VPN wcześniej kojarzonymi z północnokoreańską grupą hakerską, zastrzegła jednak, że to ustalenie wstępne i niepotwierdzone. Jeśli się potwierdzi, Bitget dołączy do Bybit, które w lutym 2025 roku straciło na bardzo podobnym ataku 1,4 mld dolarów — wtedy FBI wprost wskazało północnokoreańską grupę Lazarus. Dla całej branży historia Bitget to sygnał, że chronić trzeba nie tylko zimne portfele, ale i samą logikę autoryzacji wewnątrz giełdy: jak się okazuje, można podrobić zgodę na przelew, nie mając dostępu do kluczy.

Pytania i odpowiedzi

Często zadawane pytania na temat artykułu

Ile pieniędzy skradziono Bitget?

Sama giełda oszacowała stratę na około 352 mln dolarów. Firma analityczna on-chain Lookonchain naliczyła nieco więcej — około 357 mln dolarów, licząc XRP, ETH, USDT, USDC i inne aktywa.

Jak hakerzy ominęli zabezpieczenia bez kradzieży kluczy prywatnych?

Jak wyjaśniła prezeska Bitget Gracy Chen, napastnicy złamali wewnętrzny backend zarządzający portfelami giełdy, sfałszowali dane transakcji i skłonili system autoryzacji do zatwierdzenia przelewów jako legalnych — omijając logikę oprogramowania, a nie kryptografię.

Czy użytkownicy Bitget stracą swoje pieniądze?

Bitget twierdzi, że nie. Własny fundusz ochrony użytkowników giełdy przekracza 464 mln dolarów — to wystarczy, by w pełni pokryć stratę bez uszczerbku dla klientów. Wypłaty są tymczasowo wstrzymane z ostrożności, a wpłaty i handel działają normalnie.

Czy Korea Północna ma związek z hackiem Bitget?

Prezeska Bitget powiedziała, że część adresów IP napastników pokrywała się z usługami VPN wcześniej używanymi przez północnokoreańską grupę hakerską, ale określiła to jako wstępny trop wymagający potwierdzenia. Podobnie FBI oficjalnie powiązało Koreę Północną z hackiem Bybit na 1,4 mld dolarów w lutym 2025 roku.