Bitget telah mengonfirmasi bahwa penyerang mencuri $387,5 juta dari dompet pertukaran (exchange) pada 24 September. Penarikan dana masih tetap ditangguhkan, sementara perusahaan menyatakan dana perlindungannya menanggung kerugian tersebut.

Mandiant dan SlowMist sedang menyelidiki. CEO Gracy Chen menduga keterlibatan Korea Utara, meskipun titik masuk awalnya masih belum diungkapkan.

Jadi, bagaimana peretasan itu berpotensi terjadi? BeInCrypto telah menyusun garis waktu berdasarkan informasi yang tersedia untuk umum.

24 September, 18:31 UTC: Bitget Mendeteksi Transfer Tidak Sah

Bitget mengatakan sistem keamanannya mendeteksi transfer pada 18:31 UTC dan mengaktifkan prosedur darurat dalam hitungan menit.

Pelanggaran itu memengaruhi sebagian dompet panas (hot) dan dompet hangat (warm), yang mendukung operasi bursa. Dompet dingin (cold) offline tetap aman, menurut perusahaan. Waktu pendeteksian tidak menentukan kapan penyerang pertama kali memperoleh akses.

最新的进展同步一下:我们正在与独立第三方专家 @Mandiant 和 @SlowMist_Team 合作,对此次事件进行全面调查。 其他几点都是说过的,我再强调一下:-我们的首要任务是保障用户。用户余额保持完整,Bitget 用户保护基金将覆盖此次平台层面事件造成的影响。 -Bitget Wallet 为自托管钱包,运行于与… https://t.co/pZM4XzFolp

— Gracy Chen @Bitget (@GracyBitget) 25 September 2026

19:57–21:06 UTC: Transaksi Tidak Wajar Memicu Kecurigaan

Pada 19:57, analis DCF GOD menandai dompet baru yang menghabiskan $19,67 juta dalam USDT0 untuk membeli 7.111 ETH dalam enam menit. Konon mereka membayar hingga 5% di atas harga pasar.

Perilaku itu menunjukkan seseorang memprioritaskan pemindahan dana dengan cepat. Motif mereka masih belum jelas.

Pada 21:06, Bubblemaps melaporkan sekitar $180 juta berpindah dari dompet Bitget ke satu alamat penerima yang sama, lalu dipecah menjadi beberapa dompet.

21:30 UTC: Chen Mengonfirmasi Pelanggaran

Pemberitahuan keamanan Chen menempatkan kerugian awal sebesar $351,6 juta dan mengonfirmasi bahwa penarikan (withdrawal) dijeda.

Pemberitahuan itu muncul hampir tiga jam setelah waktu deteksi yang dinyatakan Bitget. Jeda itu menimbulkan pertanyaan tentang responsnya, tetapi tidak membuktikan bahwa dana terus keluar selama periode tersebut.

25 September, 00:43 UTC: Metode Dugaan Muncul

Chen mengatakan penyerang membobol sistem backend kritis, yaitu perangkat lunak yang mengelola operasi dompet di balik layar.

Mereka memasok data transaksi palsu dan memicu proses otorisasi Bitget. Sederhananya, sistemnya sendiri menyetujui transfer yang menipu (fraudulent).

Chen mengatakan pencurian kunci privat telah dikesampingkan. Bagaimana penyerang masuk ke backend, dan pengecekan mana yang gagal, masih memerlukan penjelasan publik yang rinci.

Hari yang sulit bagi Bitget. Saya berharap dan mengetahui @Binance, ekosistem @BNBCHAIN, dan komunitas akan melakukan segala yang kami bisa untuk membantu. Tetap SAFU! 🙏 pic.twitter.com/cyAEHdSi1S

— CZ 🔶 BNB (@cz_binance) 25 September 2026

14:03 UTC: Kerugiannya Mencapai $387,5 Juta

Bitget merevisi perkiraannya setelah memasukkan aset Zcash dan TRON yang terdampak. Ia mengatakan kenaikan tersebut mencerminkan pencatatan yang lebih lengkap atas pencurian awal.

Perusahaan mengatakan kerentanan tersebut telah diperbaiki. Mereka berjanji akan mengumumkan rencana penarikan pada 26 September pukul 04:00 UTC, tanpa berkomitmen untuk membuka kembali penarikan saat itu.

Mengapa Penyelidik Menduga Keterlibatan Korea Utara

Chen mengutip perilaku IP dan aktivitas blockchain yang konsisten dengan kelompok Korea Utara. Beberapa fitur menyerupai pencurian Bybit Februari 2025, yang FBI kaitkan dengan Korea Utara.

  • Persetujuan yang dimanipulasi: Bitget menjelaskan instruksi palsu yang mencapai sistem otorisasinya. Di Bybit, sebuah antarmuka yang dibobol menipu para penandatangan (signers) agar menyetujui transaksi berbahaya. Mekanismenya berbeda, tetapi keduanya mengeksploitasi proses persetujuan.

  • Konversi aset cepat: Dana yang terhubung ke Bitget dengan cepat membeli ETH. FBI mendokumentasikan konversi cepat aset Bybit yang dicuri menjadi kripto lain.

  • Memecah dana di beberapa dompet: Bubblemaps mengidentifikasi beberapa dompet penerima. Menurut FBI, hasil Bybit tersebar di ribuan alamat.

  • Menggunakan THORChain: MistTrack melaporkan dana dari Bitget masuk ke protokol dan mengidentifikasi penggunaannya yang lebih awal untuk memindahkan dana Bybit yang dicuri.

Kesamaan ini mendukung penyelidikan lebih lanjut. Namun, itu tidak mengidentifikasi secara independen siapa penyerang Bitget.