
Bitget telah meluncurkan bounty pemulihan yang menawarkan 5% untuk pembekuan aset curian dan tambahan 5% untuk pemulihannya setelah serangan yang awalnya mereka nilai sebesar $351,6 juta.
CEO Bitget Gracy Chen mengumumkan bounty tersebut di X dan mengajak bursa, peneliti keamanan, serta investigator on-chain untuk membantu melacak dana itu. Ia juga berterima kasih kepada Circle dan Tether atas pembekuan aset yang terkait dengan serangan tersebut.
Dua imbalan itu mencakup hasil yang berbeda. Di bawah program Bitget, peserta yang memenuhi syarat dapat menerima 5% dari dana terdampak yang secara langsung mereka bantu bekukan dan 5% dari dana yang secara langsung mereka bantu pulihkan. Bursa tersebut mengatakan tindakan sukarela yang telah menghasilkan pembekuan juga dapat memenuhi syarat bersama upaya di masa depan.
Bitget akan menentukan siapa yang memenuhi syarat, bagaimana setiap kontribusi diukur, dan berapa besar pembayaran yang diberikan. Partisipasi saja tidak menjamin imbalan, dan bursa mengecualikan tindakan yang dilakukan berdasarkan perintah pengadilan, permintaan penegak hukum, atau proses hukum lainnya.
Perusahaan telah membuka dashboard pelacakan langsung dan portal untuk mengirimkan informasi mengenai dana yang terdampak. Daftar alamat penerima utama yang dipublikasikannya mencakup Ethereum dan jaringan kompatibel lainnya, XRP Ledger, Zcash, dan TRON. Bitget mengatakan dashboard tersebut akan diperbarui saat para investigator mengidentifikasi lebih banyak alamat dan mengikuti pergerakan lanjutan.
Inisiatif LazarusBounty milik Bybit juga akan menjadi saluran untuk upaya ini, menurut Bitget. Bursa, penerbit stablecoin, bridge, dan kustodian termasuk di antara kelompok yang diminta perusahaan untuk memantau alamat-alamat yang terdaftar.
Circle dan Tether masing-masing telah membekukan 99.990 USDC dan 218.023 USDT di alamat yang terkait dengan serangan tersebut, menurut laporan sebelumnya yang dibagikan terkait insiden ini. Jumlah tersebut secara total bernilai sekitar $318.000. Pembaruan Bitget menyebut aset terdampak lainnya juga telah dibekukan melalui kerja sama dengan mitra industri, tanpa memberikan total gabungan aset yang dibekukan atau dipulihkan.
Pembekuan tersebut mengikuti sorotan terhadap pergerakan USDC selama serangan berlangsung. Peneliti keamanan Taylor Monahan menandai transfer dan swap yang melibatkan penyerang, sebagaimana dilaporkan crypto.news pada Jumat. Penjelasannya menggambarkan USDC hasil curian bergerak melalui wallet sementara sebagian aset dikonversi menjadi ETH.
Pelacakan terbaru Bitget menempatkan nilai yang ditransfer ke alamat yang dikendalikan penyerang sekitar $387,5 juta, naik dari estimasi awal sebesar $351,6 juta. Perusahaan mengatakan angka revisi tersebut mencakup aset terdampak di Zcash dan TRON yang tidak masuk dalam perhitungan pertamanya. Mereka mengaitkan kenaikan itu dengan pencatatan yang lebih lengkap atas insiden awal, bukan karena transfer tidak sah tambahan.
Bursa tersebut mendeteksi transfer tidak sah dari sejumlah hot wallet pada pukul 18:31 UTC tanggal 24 September. Pemberitahuan keamanan awalnya menyebut sebagian sistem hot wallet dan warm wallet terdampak, sementara cold wallet tetap aman. Bitget menghentikan penarikan setelah mendeteksi transfer tersebut, tetapi tetap membuka deposit dan perdagangan.
Para investigator meyakini seorang penyerang mengompromikan layanan wallet backend, memasukkan informasi transfer palsu ke dalam sistem Bitget, dan memicu proses otorisasinya. Chen mengatakan penyelidikan awal telah menyingkirkan kemungkinan kebocoran private key. Uraian mengenai dugaan jalur masuk itu telah diberitakan oleh crypto.news pada 25 September, sebelum Bitget menerbitkan total aset revisinya.
Dalam pembaruan berikutnya, Bitget mengatakan timnya telah mengidentifikasi jalur serangan dan memperbaiki kerentanan yang mendasarinya. Mandiant dan SlowMist membantu investigasi serta pemeriksaan keamanan. Bursa tersebut mengatakan insiden telah dikendalikan dan tidak ada lagi transfer tidak sah yang mungkin terjadi.
Aset yang terdampak mencakup XRP, ETH, USDT, ZEC, USDC, USDT0, XAUt, BNB, AVAX, dan TRX, menurut Bitget. Informasi pelacakannya sejauh ini mengidentifikasi empat alamat penerima utama, masing-masing satu untuk jaringan EVM, XRP Ledger, Zcash, dan TRON.
Bitget menerbitkan jadwal penarikan pada 26 September setelah melakukan pemeriksaan lebih lanjut terhadap sistemnya. Penarikan Bitcoin dijadwalkan kembali dibuka pada pukul 08:00 UTC tanggal 28 September. Penarikan Ethereum di jaringan yang tercantum dijadwalkan pada waktu yang sama pada 29 September, disusul USDT pada 30 September dan token lain, fiat, serta layanan peer-to-peer pada 2 Oktober.
Bursa tersebut mengatakan saldo akun pelanggan tetap tidak terdampak dan Protection Fund miliknya menanggung dampak finansial dari insiden ini. Pemberitahuan pertamanya menilai dana tersebut lebih dari $464 juta, sebelum perusahaan merevisi estimasi aset yang ditransfer. Bitget belum mempublikasikan valuasi dana terbaru bersamaan dengan angka $387,5 juta tersebut.
Bagi pembaca di AS, pembekuan oleh penerbit ini menyangkut token yang dipatok ke dolar dan juga dapat disimpan di luar Bitget. Ketentuan USDC milik Circle memungkinkan perusahaan memblokir transfer yang melibatkan alamat on-chain tertentu. Kasus terbaru Departemen Kehakiman AS secara terpisah juga melibatkan bantuan Tether dalam melacak dan menahan crypto yang terkait dengan dugaan jaringan ilegal; otoritas belum membuat pengumuman publik serupa mengenai tindakan AS dalam investigasi Bitget.
Chen dijadwalkan menggelar sesi tanya jawab langsung pada pukul 07:30 UTC tanggal 28 September untuk membahas insiden tersebut, pemulihan penarikan, dan langkah Bitget selanjutnya.





