Bitget har bekreftet at angripere stjal $ 387,5 millioner fra sine børs-lommebøker 24. september. Uttak er fortsatt suspendert, men selskapet opplyser at dets beskyttelsesfond dekker tapet.
Mandiant og SlowMist etterforsker saken. CEO Gracy Chen mistenker nordkoreansk involvering, selv om det ennå ikke er offentliggjort hvordan inntrengerne fikk tilgang.
Så, hvordan skjedde hackingen egentlig? BeInCrypto har laget en tidslinje basert på offentlig tilgjengelig informasjon.
24. september, 18:31 UTC: Bitget oppdager uautoriserte overføringer
Bitget opplyser at deres sikkerhetssystemer oppdaget overføringene klokken 18:31 UTC og aktiverte nødprosedyrer i løpet av få minutter.
Bruddet rammet deler av børsens hot- og warm-lommebøker, som støtter børsdriften. Selskapet sier at de offline cold-lommebøkene forble sikre. Tidspunktet for oppdagelsen sier ingenting om når angriperne først fikk tilgang.
19:57–21:06 UTC: Uvanlige handler utløser alarmen
Klokken 19:57 varslet analytiker DCF GOD om at en ny lommebok brukte $ 19,67 millioner i USDT0 for å kjøpe 7111 ETH på seks minutter. Det ble rapportert at disse handlet opp mot 5 % over markedspris.
Adferden tydet på at noen prioriterte å flytte midlene raskt. Motivet deres var fortsatt uklart.
Innen klokken 21:06 rapporterte Bubblemaps at omtrent $ 180 millioner ble flyttet fra Bitget-lommebøker til én felles mottakeradresse, og deretter delt ut til flere lommebøker.
21:30 UTC: Chen bekrefter bruddet
Chens sikkerhetsmelding oppga det første tapet til $ 351,6 millioner og bekreftet at uttak ble stanset.
Meldingen kom nesten tre timer etter det tidspunktet Bitget sier overføringene ble oppdaget. Det fører til spørsmål om responstiden, men beviser ikke at midler forlot kontoen gjennom hele denne perioden.
25. september, 00:43 UTC: Den mistenkte metoden kommer frem
Chen uttalte at angriperne kompromitterte et kritisk backend-system—programvaren som håndterer lommebokprosesser i bakgrunnen.
Angriperne sendte inn falske transaksjonsdata og utløste Bitgets godkjenningsprosess. Enkelt forklart: deres eget system godkjente de svindelaktige overføringene.
Chen nevnte at tyveri av private nøkler var utelukket. Det gjenstår fortsatt en detaljert forklaring på hvordan angriperne fikk tilgang til backend, og hvilke kontroller som sviktet.
14:03 UTC: Tapet når $ 387,5 millioner
Bitget reviderte sitt estimat etter å ha inkludert berørte Zcash- og TRON-aktiva. Selskapet opplyste at økningen skyldtes en fullstendig beregning av det opprinnelige tyveriet.
Selskapet hevder sårbarheten er tettet. De lovet en kunngjøring om uttaksplan 26. september klokken 04:00 UTC, men forpliktet seg ikke til å åpne for uttak da.
Hvorfor etterforskerne mistenker nordkoreansk involvering
Chen oppga IP-adferd og blokkjedeaktivitet som samsvarer med nordkoreanske grupper. Flere trekk ligner på Bybit-tyveriet fra februar 2025, som FBI tilskrev Nord-Korea.
- Manipulerte godkjenninger: Bitget beskriver falske instruksjoner som nådde deres autorisasjonssystem. Hos Bybit ble et kompromittert grensesnitt brukt for å lure signatur-givere til å godta en ondsinnet transaksjon. Mekanismene er ulike, men begge angrepene utnyttet godkjenningsprosessen.
- Rask konvertering av aktiva: Midler tilknyttet Bitget ble raskt brukt til å kjøpe ETH. FBI dokumenterte rask konvertering av Bybits stjålne aktiva til andre kryptovalutaer.
- Penger spredt til flere lommebøker: Bubblemaps identifiserte flere mottaker-lommebøker. Ifølge FBI ble Bybits utbytte delt på tusenvis av adresser.
- Bruk av THORChain: MistTrack rapporterte at midler fra Bitget gikk inn i protokollen, og identifiserte tidligere bruk til å flytte stjålne Bybit-midler.
Disse likhetene gir grunnlag for videre etterforskning. De identifiserer ikke Bitgets angripere alene.









