Relateret til dette emneRådet for Markedsindsigt

Bitget hack-tidslinje: Sådan godkendte dets eget system et tyveri på 387 millioner dollar

Bitget har bekræftet, at angribere stjal 387,5 millioner dollars fra deres exchange wallets den 24. september. Udbetalinger er stadig suspenderet, mens virksomheden oplyser, at deres beskyttelsesfond dækker tabet.

Mandiant og SlowMist undersøger sagen. Direktør Gracy Chen mistænker nordkoreansk involvering, men udgangspunktet for angrebet er endnu ikke afsløret.

Så, hvordan skete hacket muligvis? BeInCrypto har udarbejdet en tidslinje baseret på offentlig tilgængelig information. 

24. september, 18:31 UTC: Bitget opdager uautoriserede overførsler

Bitget fortæller, at deres sikkerhedssystemer opdagede overførslerne kl. 18:31 UTC og aktiverede nødprocedurer indenfor få minutter.

Bruddet påvirkede dele af deres hot og warm wallets, som understøtter børsens drift. Deres offline cold wallets forblev sikre, ifølge virksomheden. Tidsrummet for opdagelsen fastlægger ikke, hvornår angriberne først fik adgang.

19:57–21:06 UTC: Usædvanlige handler starter alarmen

Klokken 19:57 skrev analytiker DCF GOD om en ny wallet, der brugte 19,67 millioner USDT0 til at købe 7.111 ETH på seks minutter. Den betalte angiveligt op til 5% over markedsprisen.

Adfærden antydede, at nogen prioriterede at flytte midler lynhurtigt. Motivationen var stadig uklar.

Klokken 21:06 rapporterede Bubblemaps, at cirka 180 millioner dollars blev flyttet fra Bitget-wallets til en fælles modtageradresse og derefter spredt ud på flere wallets.

21:30 UTC: Chen bekræfter bruddet

Sikkerhedsmeddelelsen fra Chen satte det første tab til 351,6 millioner dollars og bekræftede, at udbetalinger var sat på pause.

Meddelelsen kom næsten tre timer efter Bitgets oplyste opdagelsestidspunkt. Mellemrummet efterlader spørgsmål omkring reaktionen, men det beviser ikke, at midler blev ved med at forlade børsen i det tidsrum.

25. september, 00:43 UTC: Den mistænkte metode dukker op

Chen udtalte, at angriberne fik adgang til et kritisk backend-system, altså software der styrer wallet-drift bag kulissen.

De indtastede falske transaktionsdata og udløste Bitgets godkendelsesproces. Kort sagt godkendte Bitgets eget system bedrageriske overførsler.

Sagde Chen, at tyveri af private nøgler var udelukket. Hvordan angriberne kom ind i backend’en, og hvilke sikkerhedstjek der svigtede, mangler stadig en grundig offentlig forklaring.

14:03 UTC: Tabet rammer 387,5 millioner dollars

Bitget justerede deres estimering efter at have inkluderet berørte aktiver i Zcash og TRON. Virksomheden fortæller, at stigningen skyldtes et mere fuldendt overblik over det oprindelige tyveri.

Virksomheden siger, at sårbarheden nu er lukket. Den lovede en udmelding om udbetalingsplan senest 26. september klokken 04:00 UTC, dog uden at love genåbning af udbetalinger der.

Hvorfor efterforskere mistænker nordkoreansk involvering

Chen henviste til IP-adfærd og aktiviteter på blockchain, der minder om nordkoreanske grupper. Flere ting ligner tyveriet fra Bybit i februar 2025, som FBI tilskrev Nordkorea.

  • Manipulerede godkendelser: Bitget forklarer, at falske instrukser ramte deres autorisationssystem. Hos Bybit blev et kompromitteret interface brugt til at narre signatur-givere til at godkende en ondsindet transaktion. Mekanismerne er forskellige, men begge udnytter godkendelsesprocessen.
  • Hurtig ombytning af aktiver: Midler relateret til Bitget købte hurtigt ETH. FBI dokumenterede, hvordan Bybits stjålne aktiver hurtigt blev vekslet til andre kryptovalutaer.
  • Opdeling af midler på flere wallets: Bubblemaps identificerede flere modtager wallets. Ifølge FBI blev Bybits udbytte spredt ud til tusindvis af adresser.
  • Brugen af THORChain: MistTrack rapporterede Bitget-udbytte, der blev sendt ind i protokollen, og så også tidligere brug til at flytte stjålne Bybit-midler.

Disse ligheder tyder på, at yderligere undersøgelse er nødvendig. De bekræfter dog ikke angribernes identitet bag Bitget-sagen.

Ansvarsfraskrivelse

BeInCrypto er forpligtet til upartisk og gennemsigtig rapportering. Denne nyhedsartikel har til formål at levere nøjagtige og aktuelle oplysninger. Læsere opfordres dog til selv at verificere fakta og rådføre sig med en fagperson, før de træffer beslutninger på baggrund af dette indhold. Bemærk venligst, at vores Vilkår og betingelser, Privatlivspolitik og Ansvarsfraskrivelser er blevet opdateret.