Rangkaian lengkap pencurian Bitget hot wallet: bagaimana dana 352 juta USD bisa hilang, ke mana uangnya pergi, dan apa yang harus dilakukan pengguna sekarang—langsung singkatnya dulu: pada dini hari 25 September waktu Beijing, sebagian hot wallet/warm wallet Bitget mengalami pemindahan dana tanpa otorisasi; estimasi resmi dampaknya sekitar 351,6 juta USD; cold wallet dan saldo akun pengguna diklaim tidak terdampak; penarikan ditangguhkan, sementara pengisian dan perdagangan masih dibuka; pihak resmi menyatakan kerugian dapat ditutup oleh dana perlindungan pengguna senilai lebih dari 464 juta USD.
Ini bukan “satu koin tertentu dicuri”, melainkan dana keluar secara bersamaan dari banyak rantai dan beragam aset. Pelacakan on-chain saat ini mengungkap bahwa alamat terbesar bukanlah ETH, melainkan XRP. I. Timeline: dari kejadian yang tidak wajar hingga pengumuman, sekitar 3 jam
24 September pukul 18:31 UTC (pukul 02:31 waktu Beijing): pihak resmi menyatakan sistem keamanan memantau adanya penarikan abnormal dari sebagian dompet panas.
Setelah itu, sekitar 2,5 jam: di on-chain terus terlihat alamat bertanda Bitget mengirim dana ke alamat baru; stablecoin ditukar cepat menjadi ETH, dan sebagian dana dialihkan lintas chain. Statistik on-chain awal sempat hanya 180–190 juta dolar AS, berbeda jelas dengan angka resmi 351,6 juta—selisih berasal dari alamat yang belum sepenuhnya diberi label, chain lainnya, serta perbedaan rujukan pada pembukuan internal.
Sekitar pukul 21:30 UTC: CEO Gracy Chen mengumumkan lewat posting, mengonfirmasi kejadian, menangguhkan penarikan dana, berjanji dalam 24 jam merilis laporan kecelakaan lengkap, dan menyatakan tidak akan menebak jalur serangan sebelum penyelidikan selesai.
Dini hari tanggal 25: pihak komersial Bitget menyinkronkan rincian yang lebih spesifik—penilaian awal bukan kebocoran langsung private key, melainkan layanan dompet di bagian belakang (back-end) yang disusupi; penyerang memalsukan informasi transfer dan memanggil proses penandatanganan yang sudah diberi izin untuk memindahkan dana; mengklaim sudah menghentikan kerugian (stop loss) tanpa arus keluar berkelanjutan. Ini adalah versi pihak resmi; atribusi teknis lengkap masih menunggu laporan.
Setelah dideteksi, masih ada dana beberapa jam terus keluar dari sebagian jaringan—ini adalah poin inti dari respons terhadap keraguan dari pihak luar.
Dua. Rincian yang dicuri: transaksi terbesar adalah 157 juta dolar AS—komposisi on-chain yang diungkap oleh XRPLookonchain (sekitar skala 351 juta dolar AS, mendekati angka resmi):
XRP: 102,93 juta unit, sekitar 157,5 juta dolar AS (item tunggal terbesar)
ETH: 31.890 unit, sekitar 85,75 juta dolar AS
USDT: 34,75 juta
USDC: 21,05 juta
USD₮0: 19,67 juta
XAUt: 3.000 unit, sekitar 12,82 juta dolar AS
BNB: 12.719 unit, sekitar 9,88 juta dolar AS
AVAX: 821.012 unit, sekitar 8,38 juta dolar AS
TRX: 20,59 juta unit, sekitar 7,07 juta dolar AS
Setelah stablecoin dipindahkan, penyerang dengan cepat menukarnya menjadi ETH di rute seperti Uniswap / 1inch, bahkan bersedia membayar harga lebih tinggi. Tujuannya jelas: menghindari pembekuan oleh pihak penerbit stablecoin. Ini adalah pola yang sudah berkali-kali terlihat di industri setelah insiden Bybit tahun 2025. Tiga. Apa yang sekarang sedang dilakukan hacker? Sebagian besar XRP, ETH, BNB masih tetap berada di alamat serangan; belum ada aksi dump besar-besaran dalam sekali kali. Sudah muncul “uji hasil penjualan” (try-and-cashout): sekitar 33.500.000 XRP (setara sekitar 50.000 dolar AS) ditukar melalui Bridgers / SWFT menjadi sekitar 17 ETH, lalu didistribusikan ke tiga alamat Ethereum. Dibandingkan stok XRP sebesar 157 juta dolar AS, ini lebih mirip pengujian jalur transfer, bukan penjualan utama (main dump). Berikutnya yang benar-benar menentukan guncangan pasar bukan “berapa banyak yang hilang”, melainkan apakah batch ini akan dijual di bursa, apakah akan dibekukan, dan apakah mereka akan terus terparkir di on-chain dalam waktu lama. Empat. Apakah ini “Jenderal Emas”? Saat ini masih dugaan, bukan kesimpulan. Sebagian komunitas dan media mengarahkan kecurigaan ke klaster Lazarus Korea Utara, dengan alasan: sinkronisasi multi-chain, lapisan dompet panas/suhu (hot/warm), stablecoin ditukar cepat menjadi ETH, serta modusnya mirip dengan kasus pencurian sekitar 1,4–1,5 miliar dolar AS oleh Bybit pada 2025. Pada saat itu, Bitget juga pernah memberikan dukungan likuiditas ETH tanpa jaminan kepada Bybit.
Namun, sejauh ini pihak resmi menolak menyebutkan nama pelaku. Sampai forensik lengkap selesai, anggap “Jenderal Emas” sebagai kesimpulan sudah pasti terlalu dini. Pernyataan yang lebih aman adalah: penyerang mendapatkan kendali atas sistem operasional dompet, bukan mencuri seluruh kunci privat dompet dingin. Pihak resmi dompet dingin menegaskan tetap baik-baik saja. Lima. Janji resmi vs tiga hal yang belum terwujud Sudah dirangkum jelas yang berikut:
Terkena dampak sekitar 351,6 juta dolar AS
Dana perlindungan lebih dari 464 juta dolar AS, saldo buku bisa menutupi
Dompet dingin tidak terdampak
Saldo buku pengguna masih ada
Deposit, transaksi berlanjut; penarikan dana sementara ditutup
Sudah melaporkan ke aparat penegak hukum dan perusahaan keamanan on-chain
Belum dijelaskan dengan jelas—dan inilah yang paling memengaruhi kepercayaan:
Dari mana persisnya celah masuk: supply chain, sistem internal, antarmuka penandatanganan, atau lainnya
Kapan penarikan dibuka, dan apakah akan ada verifikasi lebih dulu dengan nominal kecil
Rasio dana yang berhasil dipulihkan/dibekukan
Dana perlindungan cukup untuk mengganti, tetapi tidak berarti kepercayaan otomatis kembali. Dalam insiden keamanan bursa, ketakutan pengguna tidak pernah “uang bisa diganti kata pihak resmi”, melainkan: uang sementara tidak bisa keluar, pengumuman tidak cocok dengan data on-chain, dan tautan phishing bertebaran. Enam. Dampak berlapis ke pasar Tiga lapis pengaruh terhadap pasar. Lapisan pertama, tekanan jual (sell pressure). XRP dan ETH menjadi fokus observasi. Jika dana terus melakukan bridging dan masuk ke bursa, dalam jangka pendek akan ada tambahan tekanan jual; jika jangka panjang tidak bergerak atau dibekukan, guncangan harga akan jauh lebih kecil. Lapisan kedua, Bitget sendiri. Menangguhkan penarikan dana itu sendiri adalah uji tekanan. Ke depan, selama muncul “waktu pemulihan terus berubah”, laporan masih samar, dan alamat baru terus mengalirkan dana, sebaik apa pun tampilan angka di dana perlindungan, emosi tetap tidak akan tertahan. Lapisan ketiga, seluruh CEX. Ini adalah serangan yang kembali menguasai dompet panas/suhu senilai beberapa ratus juta dolar setelah Bybit. Semakin besar likuiditas pada bull market, semakin mencolok risiko titik tunggal pada custody terpusat. Ini bukan “siapa yang paling sial”, melainkan masalah struktur industri. Tujuh. Apa yang sebaiknya dilakukan pengguna sekarang (utamakan modal, lalu tunggu verifikasi)
Hanya gunakan pintu masuk resmi situs/App. Tolak semua tautan dari chat pribadi yang menawarkan “ganti rugi, migrasi, verifikasi dompet, penandatanganan ulang”. Jenis penipuan ini akan meledak dalam 1–2 jam setelah insiden.
Jangan tambah deposit dulu; simpan tangkapan layar untuk saldo yang ada dan riwayat pesanan sendiri.
Setelah penarikan dana pulih, pertama-tama lakukan percobaan dengan nominal kecil untuk melihat apakah masuk, lalu baru putuskan apakah akan menurunkan dana menganggur di bursa.
Jangka panjang: tetapkan batas di satu platform untuk tiap aset; jumlah besar taruh di dompet dingin / self-custody. Anggap “bisa menarik dana keluar dari bursa” sebagai latihan harian, bukan sesuatu yang baru dipikirkan setelah kejadian.
Cukup pantau tiga sinyal: pengumuman pemulihan penarikan resmi, apakah XRP/ETH yang dicuri masuk ke bursa, serta rasio pembekuan/pengembalian dana.
Delapan. Tiga jalur lanjutan (bukan prediksi, melainkan kerangka observasi)
Pemulihan berjalan lancar: lubang ditutup + dana dipulihkan + penarikan terus masuk tepat waktu → kepercayaan perlahan pulih.
Keterlambatan pemulihan: verifikasi dipanjangkan, antrean menumpuk, keterbukaan tidak selaras dengan on-chain → ketidakpastian terus berlanjut.
Risiko meluas: muncul lagi arus keluar baru atau keanehan dalam pembayaran ganti rugi → tekanan kepercayaan meningkat signifikan.
Begitu sampai di sini, singkirkan emosi, fokus pada tiga kalimat: akar masalah dijelaskan dengan jelas. Kekurangan bisa ditutup. Penarikan dana masuk terus-menerus. Selama ketiga hal ini belum semuanya terpenuhi, apa pun yang bilang “sudah tidak apa-apa” masih terlalu dini. Ke depan, ikuti pengumuman resmi Bitget dan pelacakan on-chain—jangan mudah percaya tangkapan layar, jangan klik tautan asing.
