编辑 | WuSuo blockchain、Grok 等

Bursa kripto Bitget pada 25 September dini hari mengonfirmasi telah terjadi transfer tanpa otorisasi dari hot wallet. CEO Gracy Chen mengatakan sistem keamanan mendeteksi sebagian hot wallet mengalami penarikan tidak wajar pada 25 September pukul 02:31 waktu Beijing, dan perhitungan awal menyebut dana yang terdampak sekitar 3.516 亿美元. Pihak resmi menyatakan cold wallet masih aman, saldo akun pengguna tidak berubah, dan kerugian dapat ditutup oleh dana perlindungan pengguna yang jumlahnya lebih dari 4.64 亿美元. Platform telah menghentikan penarikan (withdrawal), sedangkan pengisian dana dan perdagangan masih dibuka, serta berkomitmen merilis laporan kecelakaan lengkap yang memuat analisis penyebab akar sebelum 26 September pukul 05:30.

在官方发声前,链上分析师已先观察到带 Bitget 标签的钱包向新建地址集中转出约 1.78 亿至 1.90 亿美元资产。两套数字目前并存:3.516 亿美元是交易所内部核算,1.8 亿美元左右是公开标签地址的链上统计。

Keanehan di blockchain pada dasarnya bertepatan dengan waktu deteksi resmi. Unchained mencatat rentang arus keluar yang terlihat pada 25 September pukul 02:31 hingga 04:55. Dalam periode itu, sebuah alamat baru menarik sekitar 19.67 juta USDT0 dari alamat berlabel hot wallet Bitget; dalam sekitar 6 menit di Arbitrum, melalui UniswapX dan 1inch Fusion, ditukar menjadi sekitar 7111 ETH, dengan harga eksekusi tertinggi sekitar 5% lebih tinggi dari harga pasar. Pengamat on-chain DCF GOD adalah yang pertama menunjuk pertukaran tersebut. Ada kemungkinan stablecoin dibekukan oleh penerbitnya; setelah ditukar ke ETH, dana akan lebih sulit untuk dihentikan.

Setelah itu, beberapa dompet berlabel Bitget memindahkan ETH, USDT, USDC, AVAX, BNB, dan XAUT ke alamat baru yang sama 0x770b10b273fC44Fe9197D6bF20F145c2e98463Ee. Etherscan kemudian menandainya sebagai Bitget Exploiter 1. Dana selanjutnya dipecah ke alamat lain, dan muncul jembatan lintas rantai. Unchained juga mencatat bahwa dalam sekitar 30 menit, alamat yang sama menerima sekitar 34.75 juta USDT, 12.85 juta USDC, dan 3000 XAUT; kemudian sekitar 1 jam setelahnya, dari banyak alamat berlabel diterima sekitar 24373 ETH. Pada 04:55 masih ada satu transaksi yang keluar dari Avalanche.

04:24,Arkham Intelligence 分析师 Emmett Gallic 发帖,先报约 1.78 亿美元,04:35 更新为约 1.83 亿美元,并称涉及 3 个热钱包和 1 个冷钱包标签地址、多链归集。这里的「冷钱包」来自浏览器和分析师标签,与官方内部的热、暖、冷三级分类并不自动等同。05:06,Bubblemaps 发出警报,称多链合计约 1.80 亿美元打入同一地址,05:33 更新为约 1.90 亿美元。CryptoSlate 引用其统计称,15 笔转账涉及近 1.92 亿美元、七种资产,其中 ETH 约占 44.4%。

05:30, Gracy Chen mempublikasikan pemberitahuan keamanan lengkap di X, dan situs resmi ikut menayangkan pengumuman. Pihak resmi mengonfirmasi jumlah dana yang terdampak sekitar 3.516 亿美元, serta menekankan bahwa kejadian ini hanya memengaruhi sebagian hot wallet dan warm wallet; cold wallet sepenuhnya aman. Saldo akun pengguna akurat, pengisian dana dan perdagangan berjalan seperti biasa, sementara penarikan dihentikan sebagai langkah pencegahan. Bitget menyatakan bahwa dalam beberapa menit setelah terdeteksi, pihaknya langsung menjalankan tim tanggap darurat, memberi label serta melaporkan alamat yang tidak normal, dan bersamaan memberitahu aparat penegak hukum serta perusahaan keamanan di blockchain. Pihak resmi juga menegaskan bahwa sebelum investigasi selesai, mereka tidak akan berspekulasi mengenai jalur serangan, dan akan memperbarui perkembangan setiap jam melalui kanal resmi.

Jika 3.516 亿美元 pada akhirnya benar-benar terjadi, Bitget akan masuk ke posisi yang menonjol dalam sejarah pencurian bursa terpusat dengan nilai yang tinggi, namun tetap jelas lebih kecil daripada nilai yang dicuri pada Februari 2025 saat Bybit dibobol.

当时 Bybit mengekam dompet dingin Ethereum saat penyaluran rutin被盗 sekitar 40 万枚 ETH, saat itu nilainya sekitar 1.4 hingga 1.5 miliar dolar, yang merupakan pencurian terbesar satu transaksi di bursa yang tercatat. Investigasi setelah kejadian mengarah pada skrip berbahaya yang ditanamkan pada bagian depan (front-end) dompet multi-tanda tangan (Safe). Para penandatangan melihat di antarmuka bahwa yang terjadi adalah transfer normal, padahal yang ditandatangani adalah transaksi untuk mengganti kontrak pelaksana. Akibatnya, kendali atas dompet dingin berpindah. Lembaga seperti FBI kemudian mengaitkan serangan ini ke klaster terkait Lazarus Korea Utara. Bybit mengganti dana menggunakan keuangannya sendiri, dan setelah itu beroperasi normal; dana pengguna tidak terdampak.

Setelah pencurian dompet dingin Bybit pada Februari 2025, Bitget pernah menjadi salah satu bursa pertama yang secara terbuka mengulurkan bantuan. Platform menggunakan dana sendiri untuk mentransfer 40.000 ETH ke Bybit, saat itu setara sekitar 105 hingga 106 juta dolar, guna meredam antrean penarikan (withdrawal) yang memicu keketatan likuiditas. Pinjaman ini tanpa jaminan, tanpa bunga, dan tanpa batas waktu pembayaran kembali yang tetap. Kemudian CEO Bybit Ben Zhou mengatakan dalam sebuah wawancara bahwa Bitget adalah yang pertama membantu, bahkan tidak ada yang menandatangani kontrak. Bitget juga memblokir alamat terkait dan menyatakan dapat terus memberikan dukungan. Sekitar tiga hari kemudian, Lookonchain memantau bahwa Bybit mentransfer kembali 40.000 ETH; Gracy kemudian memposting dan mengonfirmasi bahwa dana tersebut sudah dikembalikan.

Dalam sejarah pencurian bursa terpusat, penyebab yang paling sering ditemukan pada review publik adalah hot wallet private key atau izin penandatanganan (signing) yang berhasil diperoleh. Coincheck 2018 sekitar 530 juta dolar, KuCoin 2020 sekitar 280 juta dolar, Bitmart 2021 sekitar 150 juta dolar—semuanya mengarah pada kebobolan kunci hot wallet yang terhubung ke internet. Jenis lainnya adalah multi-signature dan antarmuka penandatanganan yang dilewati: Bitfinex 2016 terkait skema multi-sign saat itu; WazirX 2024 muncul perubahan kendali multi-sign; pencurian Bybit pada Februari 2025 juga termasuk. Selain itu ada juga kegagalan pada rantai pasokan dan pemeliharaan operasional, seperti perangkat penandatangan, penyedia layanan wallet, atau izin internal yang dimanfaatkan.

截至发稿,Bitget 表示每小时跟进一次调查进展,具体攻击路径(如是否涉及私钥泄露或接口漏洞)尚待官方完整报告披露。