Bursa kripto Bitget mengonfirmasi semalaman bahwa telah terjadi pemindahan tanpa izin dari dompet panas. CEO Gracy Chen mengatakan sistem keamanan mendeteksi arus keluar yang tidak wajar dari beberapa dompet panas pada 18:31 UTC, 24 September. Perhitungan awal menempatkan dana yang terdampak sekitar $351,6 juta. Pejabat mengatakan dompet dingin tetap aman, saldo akun pengguna tidak ditulis ulang, dan kerugian dapat ditutup oleh dana perlindungan pengguna lebih dari $464 juta. Platform telah menghentikan penarikan; setoran dan perdagangan tetap dibuka. Bitget berjanji akan mempublikasikan laporan insiden lengkap termasuk analisis akar masalah sebelum 21:30 UTC pada 25 September.
Sebelum pernyataan resmi, analis on-chain sudah mengamati dompet berlabel Bitget mengirim sekitar $178 juta hingga $190 juta aset ke alamat yang baru dibuat. Dua angka saat ini hidup berdampingan: $351,6 juta adalah pencatatan internal bursa; kira-kira $180 juta adalah jumlah on-chain dari alamat yang secara publik diberi label.
Keanehan di on-chain dan waktu deteksi resmi sebagian besar bertepatan. Unchained mencatat jendela arus keluar yang terlihat sebagai 18:31–20:55 UTC pada 24 September. Dalam periode itu, sebuah alamat yang baru dibuat menarik sekitar 19,67 juta USDT0 dari dompet panas berlabel Bitget dan, di Arbitrum, menukarnya melalui UniswapX dan 1inch Fusion menjadi sekitar 7.111 ETH dalam waktu kurang lebih enam menit, dengan harga setinggi kira-kira 5% di atas harga pasar. Pengamat on-chain DCF GOD adalah yang pertama menyorot pertukaran tersebut. Stablecoin bisa dibekukan oleh penerbit; mengonversinya ke ETH membuat intersepsi lebih sulit.
Sejumlah dompet berlabel Bitget kemudian memindahkan ETH, USDT, USDC, AVAX, BNB, dan XAUT ke alamat baru yang sama. Etherscan kemudian menandainya sebagai Bitget Exploiter 1. Dana lalu dipecah ke alamat lain, dengan pengamatan adanya bridging lintas-chain. Unchained juga mencatat bahwa dalam waktu sekitar 30 menit, alamat yang sama menerima sekitar 34,75 juta USDT, 12,85 juta USDC, dan 3.000 XAUT; sekitar satu jam kemudian, alamat itu menerima sekitar 24.373 ETH dari beberapa alamat berlabel. Pada 20:55 UTC, masih terjadi arus keluar dari Avalanche.
Pada 20:24 UTC, analis Arkham Intelligence Emmett Gallic memposting angka awal sekitar $178 juta, kemudian diperbarui pada 20:35 UTC menjadi sekitar $183 juta, dengan mengatakan bahwa tiga alamat dompet panas dan satu alamat dompet dingin yang diberi label terlibat, dengan agregasi lintas-chain. “dompet dingin” di sini berasal dari label browser dan analis, dan tidak otomatis sama dengan klasifikasi internal Bitget untuk dompet panas / hangat / dingin. Pada 21:06 UTC, Bubblemaps mengeluarkan peringatan bahwa sekitar $180 juta lintas-chain telah dikirim ke alamat yang sama, lalu diperbarui pada 21:33 UTC menjadi sekitar $190 juta. CryptoSlate, mengutip angka-angka tersebut, mengatakan ada 15 transfer yang melibatkan hampir $192 juta pada tujuh aset, dengan ETH menyumbang sekitar 44,4%.
Pada 21:30 UTC, Gracy Chen memposting pemberitahuan keamanan lengkap di X; situs web resmi menerbitkan pengumuman pada waktu yang sama. Perusahaan mengonfirmasi sekitar $351,6 juta yang terdampak dan menekankan bahwa hanya sebagian dompet panas dan hangat yang diserang; dompet dingin sepenuhnya aman. Saldo pengguna akurat; setoran dan perdagangan berlanjut normal; penarikan dihentikan sebagai tindakan pencegahan. Bitget mengatakan mereka mengaktifkan tim darurat dalam hitungan menit setelah terdeteksi, memberi label dan melaporkan alamat yang tidak wajar, serta memberi tahu penegak hukum dan perusahaan keamanan di blockchain. Pejabat mengatakan mereka tidak akan berspekulasi mengenai jalur serangan sebelum investigasi selesai dan akan memberi pembaruan setiap jam melalui kanal resmi.
Jika angka $351,6 juta tersebut dikonfirmasi, Bitget akan masuk dalam pencurian bursa terpusat yang lebih besar yang pernah tercatat, namun tetap jauh di bawah peretasan Bybit pada Februari 2025.
Pada saat itu, dompet dingin Ethereum milik Bybit dikuras sekitar 400.000 ETH selama transfer rutin, yang nilainya kemudian sekitar $1,4–1,5 miliar — pencurian bursa tunggal terbesar yang pernah tercatat. Investigasi selanjutnya mengarah pada skrip berbahaya yang ditargetkan dan disuntikkan ke antarmuka Safe multisig: para penandatangan melihat transfer normal di layar, tetapi sebenarnya menandatangani transaksi yang mengganti kontrak implementasi, sehingga menyerahkan kendali dompet dingin. FBI dan lembaga lain kemudian mengaitkan serangan itu dengan klaster yang terkait Korea Utara Lazarus. Bybit menutupi kerugian tersebut menggunakan dananya sendiri, terus beroperasi normal, dan dana pengguna tidak terdampak.
Setelah pencurian dompet dingin Bybit pada Februari 2025, Bitget adalah salah satu bursa pertama yang menawarkan bantuan publik. Platform mengirim 40.000 ETH dari dananya sendiri ke Bybit — yang saat itu bernilai sekitar $105–106 juta — untuk meredakan antrean penarikan. Pinjaman tersebut tidak dijaminkan, tanpa bunga, dan tidak memiliki tanggal pembayaran kembali yang tetap. CEO Bybit Ben Zhou kemudian mengatakan dalam wawancara bahwa Bitget adalah yang pertama membantu dan bahwa mereka bahkan tidak menandatangani kontrak. Bitget juga mem-blacklist alamat terkait dan mengatakan mereka bisa memberikan dukungan tambahan. Sekitar tiga hari kemudian, Lookonchain memantau Bybit mengirim kembali 40.000 ETH; Gracy memposting konfirmasi bahwa dana telah dikembalikan.
Dalam laporan pasca-kejadian publik atas peretasan bursa terpusat, penyebab paling umum adalah kompromi kunci privat dompet panas atau otoritas penandatanganan. Coincheck 2018 (~$530 juta), KuCoin 2020 (~$280 juta), dan Bitmart 2021 (~$150 juta) semuanya menunjuk pada hilangnya kunci dompet panas yang terhubung. Kategori lain adalah bypass multisig dan antarmuka penandatanganan: Bitfinex 2016 terkait skema multisig yang berlaku saat itu; WazirX 2024 melibatkan pengambilalihan kendali multisig; Bybit Februari 2025, dan lainnya. Ada juga kegagalan rantai pasokan dan operasional, seperti perangkat penanda tangan, vendor dompet, atau hak istimewa internal yang disalahgunakan.
Sampai publikasi, Bitget mengatakan mereka akan menindaklanjuti investigasi setiap jam. Jalur serangan spesifik (misalnya apakah melibatkan kebocoran kunci privat atau kerentanan antarmuka) menunggu pengungkapan dalam laporan resmi yang lengkap.
Ikuti kami
Twitter: https://twitter.com/WuBlockchain
Telegram: https://t.me/wublockchainenglish
