Bitget, 24 Eylül'de tespit edilen ihlalde zararın 387,5 milyon dolara ulaştığını doğruladı. Saldırganlar özel anahtarları çalmadı; sıcak ve ılık cüzdanlardan meşru görünen transfer onaylarını tetiklemek için işlem verilerini taklit etti.
Ele geçirilen tutarın içinde yaklaşık 103 milyon XRP, değeri yaklaşık 157 milyon dolar, bulunuyor.
CEO Gracy Chen, IP adresleri ve zincir üstü izlerin Kuzey Kore'ye bağlı hackerların kullandığı tekniklerle örtüştüğünü söyledi.
Dün Bitget'ten yaklaşık 387,5 milyon dolar değerinde kripto para çalındı. Yılın en büyük kripto hack'i olduğu düşünülüyor. Şüpheli yine Kuzey Kore görünüyor ancak bu henüz teyit edilmedi ve Bitget soruşturmanın kolluk kuvvetlerince yürütüldüğünü belirtti.
Neler oldu: Bitget'in güvenlik sistemleri 24 Eylül'de saat 18:31 UTC'de bazı sıcak cüzdanlarından yetkisiz transferler çıktığını tespit etti. Güvenlik ekibi acil müdahale prosedürlerini devreye aldı, kapsamlı soruşturma başlattı ve incelemeler tamamlanana kadar çekimleri askıya aldı. Yaklaşık bir saat içinde zincir üstü araştırmacılar, borsaya ait olduğu etiketlenen cüzdanlardan çıkan yaklaşık 183 milyon dolarlık stablecoin, Ethereum ve diğer kripto varlığını hesapladı.
Bitget hack'i saatler sonra kamuoyuna duyurduğunda toplam kayıp 351,6 milyon dolara yükselmişti. Kripto borsası bugün bu tutarı 387,5 milyon dolara güncelledi. Borsa, revize edilen rakamın ilk tahminde yer almayan Zcash ve TRON'daki etkilenen varlıkların eklenmesiyle daha kapsamlı bir muhasebeyi yansıttığını, yeni yetkisiz transfer olmadığını ve olayın kontrol altında olduğunu bildirdi.
Bitget CEO'su Gracy Chen, canlı yayında ve X'teki paylaşımlarında süreci anlattı. "Kullanıcı çekim taleplerini sahtelemediler, soğuk cüzdanımızın özel anahtarlarını da sıcak veya ılık cüzdanlarımızın özel anahtarlarını da ele geçirmediler" dedi. Saldırganların Bitget'in cüzdan altyapısındaki bir arka uç sistemine sızarak işlem verilerini taklit ettiği ve borsa kendi yetkilendirme sürecini rutin görünen ödemeleri onaylayacak şekilde kandırdığı belirtildi.
Daha yalın anlatımla, kasanın kombinasyonu çalınmadı. Sistemin soru sormadan onay vermesine yetecek kadar ikna edici sahte evrak düzenlendi; banka memurunun formu kontrol edip kişiyi kontrol etmemesine benzer dijital bir durum yaşandı.
Bitget'in doğrulamasından önce de zincir üstü araştırmacılar ipuçları toplamıştı. Takma ad kullanan araştırmacı DCF GOD, yeni oluşturulmuş bir cüzdanın 19,67 milyon dolar değerindeki USDT0'u altı dakikada 7.111 ETH satın almak için harcadığını, UniswapX ve 1inch Fusion üzerinden piyasa fiyatının yaklaşık yüzde 5 üzerinde ödeme yaptığını işaret etti.
24 Eylül UTC'deki olaydan sonraki 24 saat içinde soruşturma Mandiant ve SlowMist ile devam ediyor; kapsamlı adli analiz 24 saatten uzun sürüyor ve yeni bulgular geldikçe paylaşılacak.
Bitget'e ait olduğu etiketlenen daha fazla cüzdan tespit edildi ve varlıklar saldırganın kontrolündeki adreslere en az beş farklı blok zinciri üzerinden gönderildi. Ganimetin en büyük parçası yaklaşık 103 milyon XRP, değeri yaklaşık 157 milyon dolar, oldu.
Chen, çıkışın durdurulduğunu ve başka yetkisiz transferin mümkün olmadığını söyledi. 464 milyon dolardan fazla tutan Kullanıcı Koruma Fonu'nun tam zararı karşılayacağını, böylece müşteri hesap bakiyelerinin korunacağını belirtti.
Para yatırma ve işlemler süreç boyunca devam etti; sadece çekimler önlem olarak donduruldu. Borsa çekim hizmetlerini geri yüklemek için çalıştığını ve soruşturma, varlık kurtarma, çekimlerin yeniden başlatılması ve Kullanıcı Koruma Fonu hakkında doğrulanmış güncellemeler sunacağını açıkladı.
Bitget bu koruma fonunu sektörde hack'lerin yaygın olması nedeniyle tam da bu tür bir senaryo için yıllar önce kurdu. 2023'te fon 300 milyon dolardı ve hack ile hırsızlık durumlarında kullanıcıların zararı üstlenmemesi için ayrılmıştı.
Kuzey Kore her zamanki şüpheli
Hack'in arkasındaki kişi konusunda Chen temkinli bir şekilde Pyongyang'ı işaret etti. "Belirli bir DPRK grubunun VPN tercihleriyle eşleşen bazı IP adresleri tespit ettik" dedi ve "desenin Kuzey Koreli ekibin daha önce yaptığına çok benzediğini" ekledi.
Zincir üstü imzaların Kuzey Kore'ye bağlı hacker gruplarıyla ilişkilendirilen tekniklerle uyumlu olduğunu da belirtti; saldırganın kimliğinin doğrulanmadığını ve teknik kanıtın kamuoyuyla paylaşılmadığını vurguladı. CNBC'nin aktardığına göre Chen canlı yayında, saldırıda daha önce grup tarafından kullanılan VPN hizmetlerine bağlı IP adreslerinin yer aldığını ve saldırının deseninin Kuzey Kore'ye atfedilen önceki saldırıları andırdığını söyledi.
Chen, aynı grubun daha önce kendisini de hedef aldığını ve Bitget dışındaki kişisel bir cüzdandan yaklaşık 80 bin dolar kaybettiğini söyledi.
Kuzey Kore'nin Lazarus Grubu, TraderTraitor kod adıyla da takip ediliyor ve sektörün en büyük soygunlarından sorumlu tutuluyor. Şubat 2025'te Bybit'ten çalınan 1,4 milyar dolarlık hack, FBI tarafından haftalar sonra Kuzey Kore işi olarak doğrulandı. Zincir üstü analiz firması Chainalysis, ülkenin 2025'teki hasılatını 2 milyar doların üzerinde gösteriyor.
Bitget, teknik ekipleri sistem iyileştirmesini tamamladığında kök neden analizi de dahil olmak üzere tam bir olay raporu sunmayı taahhüt etti. Çekimler ek güvenlik kontrolleri ve iyileştirme çalışmaları sürerken geçici olarak askıda tutuluyor. Borsa, çekim planını 26 Eylül Cumartesi günü saat 04.00 UTC'de duyuracağını bildirdi. Şirket, sınıflandırma ve izleme ilerledikçe açıklanan rakamların değişebileceğini belirtti.