Menurut waktu Beijing: 25 September 2026 pukul 02:31 dini hari, Bitget kembali mengalami insiden keamanan besar.
Pada 24 September 2026, pihak resmi Bitget mengonfirmasi bahwa sebagian hot wallet dan warm wallet mengalami pemindahan aset tanpa otorisasi, dengan nilai awal dana yang terlibat sekitar 351,6 juta dolar AS. Dompet dingin tidak terdampak; platform menyatakan dana perlindungan pengguna lebih dari 464 juta dolar AS cukup untuk menutupi kerugian kali ini, dan saldo akun pengguna tidak akan dipotong karenanya.
Ini juga kembali mengangkat masalah lama ke hadapan semua pengguna bursa:
Jika sebuah bursa benar-benar diretas, lalu apa yang akan terjadi pada uang pengguna?
Saya telah merangkum insiden keamanan bursa yang cukup representatif dalam beberapa tahun terakhir dan dalam sejarah industri kripto. Agar mudah dibandingkan, di bawah ini hanya dilihat empat indikator utama: waktu, jumlah yang dicuri, atribusi serangan, dan apakah pengguna akhirnya mendapatkan kembali uangnya.
Perlu dijelaskan bahwa “jumlah pengguna terdampak” justru merupakan salah satu data yang paling sulit dihitung. Sebagian besar bursa hanya mengumumkan jumlah kerugian, sangat jarang mengumumkan berapa banyak akun pengguna yang terkait dengan aset tersebut, sehingga data yang tidak dapat diverifikasi secara andal semuanya diberi label “tidak diumumkan”.「点个关注」

1. Pertama lihat berapa banyak yang sebenarnya dicuri dari seluruh industri
Tahun 2025 adalah tahun dengan kerugian akibat insiden keamanan di industri kripto yang sangat parah.
Menurut statistik akhir tahun Chainalysis, total aset kripto yang dicuri pada 2025 melebihi 3,4 miliar dolar AS.
Di antaranya, kelompok hacker terkait Korea Utara mencuri setidaknya 2,02 miliar dolar AS, mencetak rekor tahunan baru; hingga akhir 2025, estimasi konservatif Chainalysis atas total aset kripto yang dicuri oleh Korea Utara telah mencapai 6,75 miliar dolar AS.
Dan yang benar-benar mengubah data keamanan seluruh industri pada 2025 adalah Bybit.
1. Bybit: sekitar 1,46 miliar dolar AS
Waktu: 21 Februari 2025
Jumlah: sekitar 1,46 miliar—1,5 miliar dolar AS
Aset: 401,347 $ETH serta aset seperti stETH, cmETH, mETH, dll.
Atribusi: penyerang terkait Korea Utara TraderTraitor / Lazarus
Jumlah pengguna terdampak: tidak diumumkan
Hasil penanganan pengguna: saldo pengguna ditutup 1:1, kerugian ditanggung platform
Ini adalah salah satu kasus pencurian aset kripto tunggal terbesar dalam sejarah industri kripto saat ini.
Kerugian aset yang diungkapkan oleh Bybit sekitar:
401,347 ETH, sekitar 1,12 miliar dolar AS;
90.375 stETH, sekitar 253 juta dolar AS;
15.000 cmETH, sekitar 44,13 juta dolar AS;
8.000 mETH, sekitar 23 juta dolar AS.
Total sekitar 1,46 miliar dolar AS.
Setelah kejadian, FBI AS secara resmi mengonfirmasi bahwa pihak Korea Utara bertanggung jawab atas pencurian sekitar 1,5 miliar dolar AS ini, dan menyebut aktivitas jahat terkait sebagai TraderTraitor.
Namun bagi pengguna biasa, hasil yang paling penting hanya satu:
Bybit tidak membebankan lubang 1,46 miliar dolar AS itu kepada pengguna.
Platform mengumumkan bahwa aset pelanggan tetap didukung 1:1, kerugian ditanggung oleh bursa sendiri, dan platform kemudian terus beroperasi.
Jadi ini adalah contoh yang sangat tipikal:
Wallet platform dicuri, tetapi aset di buku pengguna tidak ikut berkurang.

2. Bitget: sekitar 351,6 juta dolar AS
Waktu: 24 September 2026
Jumlah: sekitar 351,6 juta dolar AS
Atribusi: saat ini masih dalam penyelidikan, pasar memiliki dugaan terkait Lazarus, tetapi hingga saat ini belum ada penetapan resmi final
Jumlah pengguna terdampak: tidak diumumkan
Hasil penanganan pengguna: pihak resmi menyatakan dana perlindungan cukup untuk menutupi seluruh kerugian
Ini adalah insiden keamanan CEX besar yang paling terbaru saat ini.
Bitget secara resmi mengonfirmasi bahwa pada 24 September 2026 pukul 18:31 UTC, sistem mendeteksi pemindahan aset tanpa izin pada sebagian hot wallet.
Konfirmasi awal melibatkan: sekitar 351,6 juta dolar AS.
Tetapi cold wallet tidak terdampak.
Bitget juga menyatakan bahwa pada saat itu ukuran dana perlindungan pengguna melebihi 464 juta dolar AS, lebih tinggi daripada jumlah yang terlibat dalam insiden ini, sehingga aset pengguna dapat ditutup. Saldo akun pengguna tetap normal.
Setelah kejadian: penarikan sementara dihentikan; deposit normal; perdagangan normal; cold wallet normal.
Karena itu, logika penanganan saat ini juga sama:
Bursa menanggung kerugian, alih-alih langsung membiarkan pengguna menanggungnya.
Namun karena kejadian baru saja terjadi, metode serangan akhir, identitas penyerang, rasio pemulihan dana, dan lain-lain masih perlu menunggu laporan investigasi lengkap.

3. DMM Bitcoin: sekitar 305 juta dolar AS
Waktu: sekitar 31 Mei 2024
Jumlah: 4.502,9 $BTC
Nilai saat itu: sekitar 305 juta—308 juta dolar AS
Atribusi: serangan terkait TraderTraitor/Lazarus Korea Utara
Jumlah pengguna terdampak: tidak diumumkan
Hasil penanganan pengguna: perusahaan induk menggalang dana untuk menutupi aset, tetapi bursa pada akhirnya keluar dari pasar
DMM Bitcoin dicuri sebanyak 4.502,9 BTC, yang menurut harga saat itu bernilai lebih dari 300 juta dolar AS.
Berbeda dengan Bybit, DMM Bitcoin pada akhirnya memang tidak membiarkan pelanggan menanggung kerugian ini secara langsung, tetapi serangan ini memberikan dampak serius terhadap operasional perusahaan.
Perusahaan induk kemudian menggalang dana untuk menutupi aset pelanggan.
Namun: uang bisa ditutupi, tetapi itu tidak berarti bursa masih dapat terus beroperasi.
DMM Bitcoin akhirnya memutuskan untuk menghentikan operasinya, dan secara bertahap memindahkan akun serta aset pelanggan ke SBI VC Trade.
Ini adalah kasus yang sangat penting.
Karena ini menunjukkan: bursa mampu mengganti kerugian pengguna, tetapi itu tidak berarti bursa itu sendiri pasti bisa bertahan hidup.

4. WazirX: sekitar 230 juta dolar AS
Waktu: 18 Juli 2024
Jumlah: sekitar 230 juta—235 juta dolar AS
Atribusi: secara luas diatribusikan kepada penyerang terkait Lazarus
Jumlah pengguna terdampak: tidak ada angka pasti yang diumumkan
Hasil penanganan pengguna: pemulihan bertahap melalui skema restrukturisasi
WazirX adalah hasil yang sama sekali berbeda.
Setelah serangan terjadi, platform tidak seperti Bybit yang langsung menggunakan aset untuk segera menutup seluruh kekurangan, melainkan masuk ke proses restrukturisasi hukum yang panjang.
Baru pada 24 Oktober 2025, WazirX memulai kembali perdagangan.
Menurut skema restrukturisasi final, pengguna yang memenuhi syarat pertama-tama menerima distribusi awal yang setara dengan sekitar **85%** dari Approved Claims mereka.
Bagian sisanya diproses melalui mekanisme Recovery Token (RT).
Pada Januari 2026, WazirX mengonfirmasi bahwa Recovery Token telah selesai didistribusikan, tetapi token tersebut pada saat itu belum bisa diperdagangkan secara langsung; pembelian kembali di masa depan tetap bergantung pada laba perusahaan serta keadaan pemulihan aset berikutnya.
Jadi WazirX tidak bisa begitu saja dipahami sebagai: “platform sudah 100% mengganti rugi.”
Ungkapan yang lebih tepat sering kali adalah: pertama memulihkan sekitar 85% nilai klaim, sementara sisanya menunggu pembelian kembali dan pemulihan di masa depan melalui Recovery Token.

5. Phemex: sekitar 70 juta—85 juta dolar AS
Waktu: 23 Januari 2025
Jumlah: sekitar 70 juta—85 juta dolar AS
Atribusi: riset keamanan eksternal sempat menduga terkait dengan penyerang Korea Utara, tetapi tidak tepat jika langsung ditulis sebagai konfirmasi resmi
Jumlah pengguna terdampak: tidak diumumkan
Hasil penanganan pengguna: platform menanggung kerugian, penarikan dipulihkan secara bertahap
Phemex menemukan aktivitas abnormal pada hot wallet pada 23 Januari 2025.
Platform kemudian segera menghentikan sebagian fungsi deposit dan penarikan, serta mengisolasi sistem terkait.
Hal yang cukup penting adalah: cold wallet tidak terdampak oleh serangan ini.
Setelah itu platform secara bertahap memulihkan penarikan di berbagai chain, dan pada Februari 2025, layanan penarikan telah sepenuhnya pulih.
Insiden seperti ini sekali lagi menunjukkan mengapa bursa perlu menempatkan sebagian besar aset pengguna di cold wallet:
Hot wallet bertugas untuk likuiditas harian, tetapi sebagian besar cadangan sebenarnya harus dipisahkan dari lingkungan internet.

6. Binance: 7000 BTC
Waktu: 7 Mei 2019
Jumlah: 7000 BTC
Nilai saat itu: sekitar 40 juta dolar AS
Atribusi: serangan gabungan seperti phishing, malware, kebocoran informasi API Key dan 2FA, dan lain-lain
Jumlah pengguna terdampak: tidak diumumkan
Hasil penanganan pengguna: SAFU menanggung kerugian, saldo pengguna tidak dipotong
Ini adalah salah satu insiden keamanan bursa yang paling terkenal dalam sejarah Binance.
Pada akhirnya penyerang menarik sekaligus 7.000 BTC dari hot wallet BTC Binance.
Dengan harga saat itu sekitar 40 juta dolar AS.
Hot wallet yang diserang saat itu sekitar 2% dari total kepemilikan BTC Binance pada waktu itu. Binance resmi menyatakan bahwa penyerang memperoleh banyak informasi seperti API Key pengguna, kode 2FA, dan lain-lain melalui phishing, virus, serta metode serangan lainnya.
Kemudian Binance menghentikan deposit dan penarikan selama sekitar satu minggu, untuk melakukan pemeriksaan keamanan sistem.
Kerugian akhirnya ditutup oleh Dana Aset Keamanan Pengguna SAFU, tanpa langsung memotong saldo pengguna biasa.
Insiden ini juga membuat konsep “dana asuransi bursa/dana perlindungan pengguna” benar-benar dikenal luas oleh banyak pengguna.

7. BNB Chain cross-chain bridge: sekitar 2 juta BNB
Waktu: 7 Oktober 2022
Jumlah: sekitar 2 juta$BNB
Nilai nominal: mendekati 570 juta dolar AS
Jumlah pengguna terdampak: tidak berlaku
Hasil penanganan pengguna: aset pengguna bursa biasa tidak dicuri secara langsung
Kejadian ini sering salah ditulis menjadi:
“Bursa Binance diretas 570 juta dolar AS.”
Sebenarnya tidak demikian.
Yang diserang adalah native cross-chain bridge antara BNB Beacon Chain dan BNB Smart Chain:
BSC Token Hub.
Penyerang memanfaatkan celah untuk membuat tambahan sekitar 2 juta BNB, yang pada saat itu nilainya mendekati 570 juta dolar AS.
Setelah itu, para validator BNB Chain berkoordinasi untuk menghentikan jaringan dan melakukan peningkatan, sehingga sebagian besar aset tidak berhasil dipindahkan keluar.
Karena itu, hal ini harus dipisahkan dari serangan bursa Binance pada tahun 2019:
2019: hot wallet bursa Binance dicuri.
2022: kerentanan cross-chain bridge BNB Chain.
Bukan satu hal yang sama.

8. CoinDCX: sekitar 44 juta dolar AS
Waktu: 19 Juli 2025
Jumlah: sekitar 44 juta dolar AS
Atribusi: penyusupan server
Jumlah pengguna terdampak: 0 dompet pelanggan yang terkena dampak langsung
Hasil penanganan pengguna: CoinDCX menanggung kerugian sendiri
Kasus CoinDCX juga cukup khusus.
Yang dibobol oleh penyerang adalah akun operasional internal yang digunakan untuk menyediakan likuiditas bagi bursa mitra, bukan dompet aset pelanggan.
Pada akhirnya sekitar 44 juta USDT dipindahkan.
CoinDCX secara resmi menyatakan: aset pelanggan tidak terdampak.
Semua aset pelanggan tetap disimpan di cold wallet terisolasi, dan kerugian 44 juta dolar AS ditanggung oleh cadangan milik CoinDCX sendiri.
Jadi secara ketat, ini bahkan tidak bisa disebut “dana pengguna dicuri”.
Melainkan: dana operasional perusahaan sendiri dicuri.

9. Coincheck: sekitar 526,3 juta NEM
Waktu: 26 Januari 2018
Jumlah: 526,3 juta NEM
Kerugian aset pelanggan saat itu: sekitar 46,6 miliar yen
Jumlah pengguna terdampak: sekitar 260 ribu orang
Hasil penanganan pengguna: kompensasi tunai diterapkan
Ini adalah kasus sejarah yang sangat layak untuk ditambahkan.
Hot wallet NEM milik Coincheck diserang, sekitar 526,3 juta NEM ditransfer keluar secara ilegal.
Coincheck kemudian mengonfirmasi dalam dokumen regulator bahwa saat itu kerugian dana pelanggan sekitar 46,6 miliar yen.
Perbedaannya yang terbesar adalah: ini adalah salah satu serangan bursa besar yang secara jelas mengumumkan jumlah pengguna terdampak.
Sekitar 260 ribu pengguna terdampak.
Coincheck kemudian, dengan standar 88,549 yen per NEM, memberikan kompensasi dalam bentuk yen kepada pemegang NEM yang memenuhi syarat.
Jadi ini juga merupakan contoh yang sangat tipikal dalam tahap awal industri kripto:
Bursa mengalami serangan besar, tetapi pada akhirnya pelanggan diganti rugi menggunakan dana perusahaan.

10. KuCoin: sekitar 275 juta—281 juta dolar AS
Waktu: September 2020
Jumlah: sekitar 275 juta—281 juta dolar AS
Atribusi: investigasi lanjutan dan riset on-chain menunjukkan penyerang terkait Korea Utara
Jumlah pengguna terdampak: tidak diumumkan
Hasil penanganan pengguna: banyak aset berhasil dipulihkan atau dibekukan, kerugian tersisa ditutup oleh mekanisme asuransi, dll.
KuCoin juga merupakan kasus yang sangat tipikal dalam sejarah keamanan bursa.
Keistimewaannya bukan pada jumlah yang dicuri, melainkan pada: proporsi pemulihan yang sangat tinggi di kemudian hari.
Banyak token dipulihkan melalui pembaruan proyek, pembekuan, penerbitan ulang, serta pelacakan oleh bursa dan on-chain.
KuCoin pada akhirnya tetap beroperasi.

11. BigONE: sekitar 27 juta dolar AS
Waktu: 16 Juli 2025
Jumlah: sekitar 27 juta dolar AS
Jumlah pengguna terdampak: tidak diumumkan
Hasil penanganan pengguna: platform mengumumkan akan menanggung seluruh kerugian
Setelah diserang, BigONE menyatakan bahwa aset pengguna tidak akan terkena kerugian akhir, dan platform akan menanggung kekurangan terkait.
Walaupun 27 juta dolar AS dibanding Bybit tidak tergolong besar, cara penanganannya tetap termasuk pola yang saat ini cukup umum di bursa terpusat besar: wallet platform dicuri ≠ langsung memotong saldo pengguna.

Ada dua peristiwa sejarah lain yang harus dilihat secara terpisah
Jika cakupan diperluas dari “CEX beberapa tahun terakhir” ke seluruh industri kripto, masih ada dua kasus yang sangat klasik.
Mt.Gox
Mt.Gox adalah salah satu peristiwa kehancuran paling terkenal dalam sejarah bursa kripto.
Berbeda dengan Bybit yang saat ini memanfaatkan cadangan untuk menutup kerugian dengan cepat, pengguna Mt.Gox mengalami proses kebangkrutan dan reorganisasi sipil yang berlangsung lebih dari sepuluh tahun.
Baru pada 2024, sebagian kreditur mulai menerima pembayaran kembali dalam BTC dan BCH secara bertahap.
Hingga 16 Juli 2024, trustee mengonfirmasi telah menyelesaikan pembayaran kembali BTC/BCH kepada lebih dari 13.000 kreditur.
Dan hingga saat ini, sebagian proses pengembalian masih terus berlangsung, dengan tenggat pengembalian terkait telah diperpanjang sampai 31 Oktober 2026.
Ini menunjukkan satu hal:
“Akhirnya mungkin bisa kembali” dan “langsung diganti penuh” adalah dua konsep yang sama sekali berbeda.
Mengapa sebagian besar bursa tidak mengumumkan “berapa banyak pengguna yang dicuri”?
Setelah melihat kasus-kasus ini, ada satu masalah yang sangat jelas:
Jumlah kerugian umumnya ada, tetapi jumlah orang yang terdampak sering kali tidak.
Alasannya adalah insiden keamanan bursa biasanya terjadi pada:
Hot wallet, cold wallet, wallet operasional, atau wallet multisig yang dikelola secara terpusat oleh platform.
Yang dicuri di on-chain mungkin hanya beberapa alamat, tetapi di balik alamat-alamat itu sebenarnya bisa saja terdapat aset dari puluhan ribu bahkan jutaan pengguna.
Karena itu sulit untuk secara sederhana mengatakan:
“Peretas mencuri uang 100 ribu pengguna.”
Ungkapan yang lebih tepat sering kali adalah:
Terjadi kerugian pada kumpulan aset kustodian bursa.
Jika platform kemudian menutup kekurangan itu dengan cadangan sendiri, dana asuransi, atau dana perlindungan, maka saldo akun pengguna bahkan tidak berubah.
Karena itu banyak bursa sama sekali tidak akan mengumumkan apa yang disebut “jumlah pengguna yang dicuri”.
Jika semua peristiwa ini digabungkan, akan terlihat satu pola yang sangat menarik
Seiring perkembangan industri kripto hingga saat ini, cara penanganan setelah bursa besar diserang telah berubah secara signifikan.
Pola awal Mt.Gox adalah: bursa dibobol → insolvabel → pengguna menjadi kreditur → menunggu bertahun-tahun.
Setelah itu Coincheck mulai muncul dengan pola: bursa dibobol → perusahaan sendiri yang membayar ganti rugi.
Setelah itu Binance membentuk SAFU, dan semakin banyak platform mulai membentuk:
Dana perlindungan pengguna, dana asuransi, cadangan risiko, cadangan cold wallet.
Jadi pada kasus Bybit, CoinDCX, serta Bitget saat ini, kita melihat logika penanganan yang semakin umum adalah:
Infrastruktur platform diserang → perusahaan menanggung kerugian → saldo di buku pengguna sebisa mungkin tetap tidak berubah.
Namun ini tidak berarti bahwa bursa terpusat sudah tidak memiliki risiko.
Serangan terhadap Bybit yang menyebabkan kerugian hampir 1,5 miliar dolar AS sudah cukup untuk menunjukkan satu hal:
Betapapun sempurnanya sistem keamanan, tidak ada keamanan yang absolut.
Selain keamanan teknis, ada beberapa hal yang sangat nyata yang benar-benar menentukan apakah suatu insiden keamanan pada akhirnya akan merugikan pengguna biasa:
Berapa sebenarnya cadangan riil bursa? Apakah cold wallet dan hot wallet benar-benar dipisahkan secara ketat?
Apakah dana perlindungan pengguna cukup besar? Apakah aset benar-benar memiliki cadangan 1:1?
Setelah serangan bernilai ratusan juta bahkan miliaran dolar AS, apakah perusahaan punya kemampuan untuk menutup lubang itu sendiri?
Ini mungkin lebih layak diperhatikan pengguna daripada sekadar mengatakan “bursa ini tidak pernah diretas”.
Karena sejarah telah membuktikan: apakah bursa akan diserang adalah satu hal.
Setelah diserang, siapa yang akhirnya menanggung kerugian adalah hal yang benar-benar perlu diperhatikan oleh pengguna biasa. 「data bersumber dari internet, jika ada yang kurang tepat silakan tunjukkan kapan saja」

