BerandaPusat Berita LBank
Penelusuran Bitget mengarah pada pelanggaran backend setelah peretasan senilai $351,6 juta
bitget-probe-points-to-backend-breach
Penelusuran Bitget mengarah pada pelanggaran backend setelah peretasan senilai $351,6 juta
Aset senilai $351,6 juta terdampak setelah Bitget mendeteksi transfer dompet tidak sah pada 24 September. Bitget mengatakan kunci privat tetap aman, sementara para penyerang menembus sistem dan memindahkan dana langsung keluar dari platform. Penarikan tetap ditangguhkan, sementara deposit dan perdagangan tetap berlangsung selama peninjauan keamanan dan perbaikan yang sedang dilakukan Bitget. Lookonchain memperkirakan XRP adalah aset yang paling banyak dicuri, dengan 102,93 juta token senilai $157,48 juta. Gracy Chen mengatakan keterlibatan Korea Utara masih belum terkonfirmasi meskipun terdapat kesamaan awal pada IP dan VPN yang ditemukan.
2026-09-25 Sumber:crypto.news

Bitget mengatakan penyelidikan awalnya atas pelanggaran wallet senilai $351,6 juta tidak menemukan kebocoran private key, sementara penarikan tetap ditangguhkan setelah transfer tidak sah pada 24 September 2026.

Ringkasan
  • Aset senilai $351,6 juta terdampak setelah Bitget mendeteksi transfer wallet tidak sah pada 24 September.
  • Bitget mengatakan private key tetap aman, sementara penyerang membobol sistem dan mentransfer dana langsung ke luar platform.
  • Penarikan tetap ditangguhkan, sementara deposit dan perdagangan terus berjalan selama peninjauan keamanan dan perbaikan yang sedang dilakukan Bitget.
  • Lookonchain memperkirakan XRP menjadi aset terbesar yang dicuri, dengan 102,93 juta token senilai $157,48 juta.
  • Gracy Chen mengatakan keterlibatan Korea Utara masih belum terkonfirmasi meski ditemukan kemiripan awal pada IP dan VPN.

Pemberitahuan keamanan resmi Bitget menyatakan bahwa sistemnya mendeteksi transfer tersebut pada pukul 18:31 UTC dan mengaktifkan prosedur darurat dalam hitungan menit. Bursa tersebut memperkirakan sekitar $351,6 juta aset terdampak dan mengatakan insiden itu menjangkau sebagian lapisan hot wallet dan warm wallet miliknya. Cold wallet tetap aman berdasarkan klasifikasi internal tiga lapis Bitget, kata perusahaan itu.

Bursa tersebut sementara menghentikan penarikan sambil tetap membuka deposit dan perdagangan. Bitget mengatakan saldo akun pelanggan tetap akurat dan User Protection Fund miliknya, yang bernilai lebih dari $464 juta, dapat menutup estimasi kerugian. Lembaga penegak hukum dan firma keamanan on-chain telah diberi tahu, sementara alamat yang terkait dengan transfer abnormal telah ditandai.

Bitget mengatakan private key tidak terekspos

Dalam sesi tanya jawab langsung setelah pelanggaran itu, CEO Gracy Chen mengatakan para penyelidik telah menyingkirkan kemungkinan kebocoran private key yang digunakan oleh cold wallet, warm wallet, dan hot wallet Bitget. Chen mengatakan penyerang masuk ke sistem Bitget dan mentransfer dana secara langsung, tanpa menggunakan permintaan penarikan pelanggan. Para penyelidik masih bekerja untuk menentukan titik masuk yang tepat.

Laporan pada sesi live yang sama mengatakan tim keamanan Bitget telah mengidentifikasi sebagian jalur serangan. Temuan awal itu menggambarkan adanya kompromi pada layanan wallet backend inti, di mana data transfer palsu mencapai proses approval-signature bursa. Bitget belum mempublikasikan bukti teknis di balik temuan tersebut, sehingga metode intrusi yang tepat masih dalam peninjauan.

Chen mengatakan langkah-langkah yang dimaksudkan untuk mencegah arus keluar dana lebih lanjut telah diselesaikan. Tim engineering masih memperbaiki sistem, memperkuat kontrol keamanan, dan menyiapkan layanan penarikan untuk dibuka kembali. Belum ada waktu pasti untuk memulai kembali layanan yang diumumkan hingga awal 25 September.

Pemberitahuan publik pertama menghindari penyebutan metode serangan. Bitget menulis, “Kami tidak akan berspekulasi mengenai vektor serangan sampai investigasi selesai.” Karena itu, temuan lanjutan terkait sistem backend masih bersifat awal sampai laporan akar penyebab yang dijanjikan dirilis.

Seperti dilaporkan crypto.news setelah pencurian Bybit senilai $1,4 miliar pada 2025, penyelidik forensik menelusuri serangan itu ke infrastruktur Safe yang telah dikompromikan. Para penyelidik mengatakan sistem keamanan internal Bybit sendiri tetap utuh selama insiden tersebut.

Pelacakan on-chain menempatkan XRP sebagai aset curian terbesar

Estimasi on-chain terus berubah seiring para peneliti mengidentifikasi lebih banyak alamat dan aset. Lookonchain menempatkan portofolio yang dicuri di kisaran $356,8 juta menggunakan harga token saat pembaruan itu dipublikasikan, sedikit di atas estimasi internal Bitget sekitar $351,6 juta. Angka-angka tersebut berasal dari metode perhitungan yang berbeda dan tidak seharusnya dianggap sebagai ukuran yang identik.

Lookonchain mencantumkan 102,93 juta XRP senilai $157,48 juta sebagai komponen terbesar. Rinciannya mencakup 31.890 ETH senilai sekitar $85,75 juta, 34,75 juta USDT, 21,05 juta USDC, 19,67 juta USD₮0, 3.000 XAUt, 12.719 BNB, 821.012 AVAX, dan 20,59 juta TRX. Angka-angka tersebut tetap merupakan estimasi on-chain eksternal, bukan pembukuan final Bitget di level transaksi.

Pelacakan blockchain sebelumnya menghasilkan total yang lebih rendah karena analis mengikuti wallet yang diberi label secara publik saat transfer masih berlangsung. Wu Blockchain mencatat aliran dana yang terlihat terkait Bitget sekitar $178 juta hingga $190 juta sebelum bursa mengungkapkan estimasi internalnya.

Kaitan dengan Korea Utara masih bersifat awal

Chen mengangkat kemungkinan adanya kaitan dengan Korea Utara selama sesi tanya jawab langsung, tetapi ia belum sampai mengonfirmasi siapa yang melakukan pelanggaran tersebut. Ia mengatakan para penyelidik telah mengidentifikasi alamat IP yang cocok dengan layanan VPN yang digunakan oleh kelompok peretas Korea Utara.

“Kami telah mengidentifikasi beberapa alamat IP yang cocok dengan pilihan VPN oleh kelompok DPRK tertentu,” kata Chen. Ia kemudian menggambarkan pola yang diamati sebagai mirip dengan operasi Korea Utara sebelumnya. Bitget mengatakan saat ini mereka tidak meyakini insiden tersebut melibatkan orang dalam.

Tidak ada lembaga pemerintah yang secara publik mengatribusikan pelanggaran Bitget kepada Korea Utara dalam informasi terbaru yang ditinjau. Para penyelidik masih memeriksa sistem yang terdampak, infrastruktur, dan metode yang digunakan untuk masuk ke platform. Karena itu, komentar Chen merepresentasikan kecurigaan awal Bitget, bukan atribusi yang telah dikonfirmasi.

Korea Utara sebelumnya memang telah secara resmi dikaitkan dengan pencurian besar di bursa. Seperti dilaporkan crypto.news pada Agustus, Bybit mengajukan gugatan federal di AS terhadap Korea Utara, Reconnaissance General Bureau, dan Lazarus Group atas pencurian pada Februari 2025. FBI sebelumnya telah mengatribusikan serangan terhadap Bybit kepada aktor Korea Utara.

Crypto.news juga secara terpisah meliput operasi yang terkait dengan Korea Utara yang menguras $577 juta dari Drift Protocol dan KelpDAO pada April 2026. Kasus-kasus tersebut melibatkan jalur serangan yang berbeda dan tidak menetapkan siapa yang melakukan pelanggaran terhadap Bitget. Serangan kripto terkait Korea Utara pada 2026

Penarikan tetap ditangguhkan saat Bitget menyiapkan laporan lengkap

Pemberitahuan penangguhan penarikan dari Bitget menyebutkan bahwa penarikan hanya akan kembali dibuka setelah peninjauan keamanan selesai. Deposit dan perdagangan tetap tersedia, sementara tim teknis melanjutkan pemulihan sistem dan pekerjaan keamanan.

Selama sesi tanya jawab langsung, Chen mengatakan sebagian dana yang dicuri telah dipulihkan, meski ia tidak mengungkapkan jumlahnya. Ia mengatakan Bitget bekerja sama dengan foundation blockchain dan mitra lainnya dalam upaya pemulihan. Tidak ada total aset yang dibekukan atau dipulihkan yang telah diverifikasi secara independen dalam pembaruan terbaru yang ditinjau.

Dana perlindungan tetap menjadi bagian dari respons Bitget terhadap kerugian tersebut. Perusahaan mengatakan dana itu bernilai lebih dari $464 juta dan dapat menutup sekitar $351,6 juta yang terdampak, sementara saldo akun pelanggan tetap akurat. Bitget belum mempublikasikan rekonsiliasi transaksi per transaksi yang menjelaskan perbedaan antara estimasinya dan perhitungan nilai pasar Lookonchain yang muncul belakangan.

Bitget telah menjanjikan laporan insiden lengkap yang memuat analisis akar penyebab dan tindakan korektif dalam waktu 24 jam sejak pemberitahuan keamanan awal. Pemberitahuan tersebut dipublikasikan pada 24 September pukul 21:39 UTC, yang menempatkan laporan rinci itu dalam jadwal 25 September sesuai komitmen yang dinyatakan perusahaan.