Bitget telah mulai memulihkan penarikan empat hari setelah pelanggaran keamanan yang menguras sekitar $388 juta dari infrastruktur dompetnya. Pihak bursa mengatakan mereka telah menambal kerentanan tersebut, bahwa saldo pengguna tidak terdampak, dan bahwa Protection Fund mereka akan menanggung seluruh kerugian.

Penarikan Bitcoin dibuka kembali terlebih dahulu, dengan aset lain dijadwalkan menyusul dalam beberapa hari mendatang.

Penarikan Kembali Bertahap

Bitget mengumumkan di X bahwa pihaknya telah memulai pemulihan penarikan secara bertahap setelah insiden 24 September. Penarikan Bitcoin di jaringan Bitcoin mulai aktif pada pukul 08:00 UTC pada 28 September, sesuai jadwal, dan penarikan BTC di BNB Smart Chain kini juga sudah dibuka. Pengguna juga dapat mengonversi aset lain menjadi BTC dan menariknya melalui jaringan tersebut.

Inilah sisa jadwalnya:
– 29 September: penarikan ETH di Ethereum, BSC, Arbitrum, Base, dan Optimism
– 30 September: penarikan USDT di Ethereum, BSC, Solana, dan Tron
– 2 Oktober: semua aset yang tersisa, plus penarikan fiat dan layanan P2P

Bitget mengatakan peluncuran ini berlaku untuk semua pengguna dengan ketentuan yang sama dan pelanggan tidak perlu melakukan tindakan apa pun. Beberapa pengguna di media sosial melaporkan bahwa mereka bisa menarik dana sementara yang lain belum bisa, sehingga akses mungkin tidak merata selama masa peluncuran. Bursa meminta pengguna mengandalkan kanal resminya untuk konfirmasi bahwa setiap layanan tersedia.

Bagaimana Serangan Terjadi

Hasil penyelidikan Bitget menemukan bahwa penyerang mengeksploitasi kerentanan pada produk keamanan pihak ketiga yang digunakan bursa, lalu memakainya untuk memperoleh kredensial internal tingkat tinggi. Dengan kredensial tersebut, penyerang mengirim perintah penarikan palsu ke sistem dompet Bitget, yang kemudian menjalankan transfer tidak wajar yang melewati kontrol risiko bursa.

Pihak bursa mengatakan bahwa kunci privat tidak disusupi dan dompet dingin tidak terpengaruh. Bursa menyatakan bahwa pihaknya telah mengidentifikasi jalur serangan, menambal kerentanan, dan menahan insiden, tanpa ditemukan transfer tidak sah lainnya sejak saat itu. Google’s Mandiant dan perusahaan keamanan blockchain SlowMist membantu penyelidikan, dan Bitget mengatakan pihaknya akan meninjau bagaimana mereka menilai dan menerapkan produk keamanan pihak ketiga.

Estimasi Kerugian Membesar

Penilaian pertama Bitget menempatkan kerugian di $351,6 juta. Setelah menambahkan aset yang semula terlewat di Zcash dan Tron, bursa merevisi angka tersebut menjadi sekitar $387,5 juta, atau kira-kira $388 juta. Aset yang dicuri meliputi XRP, ETH, USDT, ZEC, USDC, BNB, dan AVAX di tujuh jaringan.
Dana Perlindungan Pengguna Bitget, yang saat insiden memegang 5.500 BTC (sekitar $464 juta), akan menutupi kerugian, dan bursa telah mengatakan akan mengisi kembali dana tersebut. Circle dan Tether membekukan satu dompet yang terkait dengan penyerang yang berisi sekitar $318.000 dalam USDT dan USDC. Perusahaan pelacak MistTrack melaporkan bahwa dompet lain yang terkait dengan penyerang tersebut masih berisi lebih dari 63.000 ETH, yang tidak dapat dibekukan seperti stablecoin.

Korea Utara adalah Tersangka Utama

CEO Gracy Chen mengatakan bukti awal mengarah pada peretas yang terkait dengan Korea Utara, dengan mengutip alamat IP yang terkait dengan layanan VPN yang sebelumnya digunakan oleh kelompok peretas Korea Utara dan pola serangan yang menyerupai operasi sebelumnya. Ia menegaskan bahwa atribusi belum tentu. Beberapa analis independen mengaitkan dana hasil curian dengan peretasan sebelumnya senilai $24 juta yang dikaitkan dengan unit TraderTraitor, sementara pihak lain memperingatkan bahwa “Lazarus” kini menjadi label serba guna untuk banyak operasi siber Korea Utara.

Tahun yang Penuh Tantangan bagi Keamanan Kripto

Peretasan Bitget adalah peretasan bursa tunggal terbesar sepanjang tahun 2026, dan terjadi pada tahun yang dipenuhi berbagai insiden besar. Peneliti yang melacak serangan di rantai (on-chain) memperkirakan kerugian DeFi paruh pertama 2026 sekitar $970 juta hingga $1 miliar dari lebih dari 200 serangan, menurut data yang dihimpun oleh perusahaan termasuk TRM Labs dan Immunefi. Yang terbesar adalah eksploitasi KelpDAO April (sekitar $292 juta) dan serangan terhadap Drift Protocol (sekitar $285 juta), yang keduanya dikaitkan dengan aktor yang terkait dengan Korea Utara.

SafePal dan Trezor mengungkap kebocoran data pelanggan yang berdampak pada puluhan ribu pengguna.
Untuk gambaran skala, pencurian kripto terbesar yang pernah tercatat tetap peretasan Bybit senilai $1,5 miliar pada Februari 2025, yang diatribusikan oleh penyelidik AS kepada Kelompok Lazarus milik Korea Utara. Bitget membantu mendukung Bybit dengan 40.000 ETH setelah serangan tersebut, dan CEO Bybit mengatakan timnya kini membantu Bitget.

Pelajaran Keamanan

Insiden Bitget menyoroti kelemahan yang berulang. Para penyerang tidak mengalahkan kriptografi bursa atau mencuri kunci privat. Mereka mengeksploitasi produk keamanan milik vendor untuk mendapatkan akses internal, lalu menyalahgunakan proses otorisasi bursa itu sendiri. Hal ini membuat risiko rantai pasok menjadi perhatian utama bagi bursa, bersama dengan paparan dompet panas dan kebutuhan untuk menguji setiap alat pihak ketiga yang menyentuh infrastruktur dompet. Penyimpanan dingin Bitget serta dana perlindungan yang terdanai baik dan dapat diverifikasi publik membatasi kerusakan bagi pengguna, tetapi insiden ini menunjukkan bagaimana satu kredensial yang berhasil disusupi dapat menggerakkan ratusan juta dolar dalam hitungan menit.

Apa yang Akan Terjadi Berikutnya

Dengan penarikan Bitcoin sudah aktif, pengujian berikutnya adalah apakah sisa jadwal tetap berjalan. Penarikan ETH dijadwalkan pada 29 September dan USDT pada 30 September, sedangkan XRP, Zcash, Tron, Avalanche, token lainnya, penarikan fiat, dan layanan P2P tidak dijadwalkan hingga 2 Oktober. Pengguna akan mengawasi potensi keterlambatan atau akses yang tidak merata selama tahap-tahap tersebut, karena beberapa melaporkan penarikan yang tidak konsisten pada hari pertama.

Di balik layar, pekerjaan forensik dan pelacakan dana bersama Mandiant dan SlowMist masih berlangsung, dan laporan insiden lengkap Bitget masih menunggu. Laporan tersebut seharusnya memperjelas bagaimana penyerang masuk melalui produk keamanan pihak ketiga dan apa yang sedang diubah bursa dalam cara mereka menilai vendor. Bitget juga mengatakan pihaknya akan mengisi ulang Protection Fund setelah menanggung kerugian, dengan detail yang masih akan diumumkan.