Hakerzy potrzebowali niecałej godziny, by wyprowadzić z giełdy kryptowalut Bitget około 352 mln dolarów — i nie musieli do tego ukraść ani jednego klucza prywatnego. 24 września Bitget wykrył podejrzane przelewy z portfeli gorących i 'ciepłych' i wstrzymał działanie platformy, by ustalić, co się stało.
Metoda okazała się dużo bardziej wyrafinowana niż zwykłe włamanie do portfela. Jak wyjaśniła prezeska Bitget Gracy Chen, napastnicy dostali się do wewnętrznego systemu obsługującego portfele giełdy, sfałszowali dane transakcji i doprowadzili do tego, że mechanizm autoryzacji zatwierdził przelewy tak, jakby były prawdziwe. Chen porównała to do podrobionych zleceń wypłaty, które ktoś przemyca prosto przez okienko kasjera w banku — podpis jest fałszywy, ale pieniądze wypływają prawdziwe.
Najbardziej ucierpieli posiadacze XRP — zniknęło około 103 mln tokenów o wartości blisko 157 mln dolarów, czyli niemal połowa całej skradzionej sumy. Dalej jest prawie 32 tysiące ETH (~86 mln dolarów), dziesiątki milionów USDT i USDC, trochę tokenizowanego złota XAUt, a także BNB, AVAX i TRX. Część łupu hakerzy od razu zamienili na ether za pomocą nowo utworzonego portfela, kupując na rynku około 68 000 ETH — traderzy zauważyli gwałtowny skok ceny dokładnie w momencie ataku.
Zimne portfele Bitget pozostały nietknięte — atak ograniczył się do portfeli gorących i ciepłych. Giełda wstrzymała wypłaty 'z ostrożności', ale wpłaty i handel działają normalnie. Firma zapewnia, że klienci nic nie stracą: stratę w całości pokryje własny fundusz ochrony użytkowników Bitget, który przekracza 464 mln dolarów — z zapasem większym niż sama kwota kradzieży.
Chen poinformowała też, że część adresów IP napastników pokrywa się z usługami VPN wcześniej kojarzonymi z północnokoreańską grupą hakerską, zastrzegła jednak, że to ustalenie wstępne i niepotwierdzone. Jeśli się potwierdzi, Bitget dołączy do Bybit, które w lutym 2025 roku straciło na bardzo podobnym ataku 1,4 mld dolarów — wtedy FBI wprost wskazało północnokoreańską grupę Lazarus. Dla całej branży historia Bitget to sygnał, że chronić trzeba nie tylko zimne portfele, ale i samą logikę autoryzacji wewnątrz giełdy: jak się okazuje, można podrobić zgodę na przelew, nie mając dostępu do kluczy.



