Bitcoin and trading concept shown with coins, pen, and letter tiles on a dark background.
Foto: Leeloo The First via Pexels

Bitget zet opnames stap voor stap weer open na hack van $388 miljoen, dader vlucht via THORChain

Bitget heeft maandag de bitcoinopnames weer aangezet, vier dagen nadat hackers bijna 388 miljoen dollar van de exchange hadden weggesluisd. Voor klanten is dat een geruststellend signaal. Het echte verhaal speelt zich intussen ergens anders af: de dader wisselt de buit ongestoord om via THORChain, en dat protocol weigert in te grijpen.

Kerncijfers

  • Gestolen bedrag (bijgesteld): $387,5 miljoen
  • Eerste schatting: $351,6 miljoen
  • Datum van de hack: 24 september
  • BTC-opnames weer open: 28 september, 08:00 UTC

Wat er misging bij Bitget

Bij de aanval op 24 september raakten de aanvallers volgens Bitget bij een deel van de hot en warm wallets. Voor wie niet dagelijks met deze termen werkt: hot wallets staan continu online zodat opnames snel verwerkt kunnen worden. Warm wallets zitten daar net iets verder vanaf. Cold wallets, die offline worden bewaard, bleven volgens de exchange buiten schot. Het grootste deel van de klanttegoeden stond dus niet in gevaar.

Crypto.news meldt dat de hackers een beveiligingsproduct van een externe partij misbruikten. Daarmee kwamen ze aan inloggegevens en konden ze vervalste opnameopdrachten geven. Bitget stelde het gestolen bedrag later bij van 351,6 miljoen naar 387,5 miljoen dollar, omdat er ook nog transfers op Zcash en Tron bleken te zijn. Tegen The Block zei de exchange dat het lek gedicht is, dat er sindsdien geen ongeautoriseerde transacties meer zijn geweest en dat het User Protection Fund de verliezen volledig dekt. Volgens The Block is dit de grootste gerapporteerde cryptodiefstal van dit jaar.

Het opnameschema

Bitget begint met BTC via het Bitcoin-netwerk en BNB Smart Chain. Tijdens een AMA-sessie op maandag legde CEO Gracy Chen uit waarom: “We restored BTC first because the withdrawal pipeline is the first to be completed.” De rest volgt zodra de beveiligingschecks per netwerk afgerond zijn.

Dag Asset Netwerken
Maandag 28 september BTC Bitcoin, BNB Smart Chain
Dinsdag 29 september ETH Ethereum, BNB Smart Chain, Arbitrum, Base, Optimism
Woensdag 30 september USDT Ethereum, BNB Smart Chain, Solana, Tron
Vrijdag 2 oktober Overige assets en P2P Diverse

Chen benadrukte dat het schema voor iedereen hetzelfde is. Institutionele klanten, VIP’s en eigen medewerkers krijgen geen voorrang. Dat is een verstandige keuze. Het voorkomt dat grote spelers als eerste hun geld weghalen terwijl kleine beleggers moeten wachten.

THORChain als vluchtroute

Hier wordt het ongemakkelijk. Lookonchain zag maandag dat de aanvaller ETH omwisselde naar BTC via THORChain, een gedecentraliseerd protocol waarmee je zonder identiteitscontrole tussen blockchains kunt swappen. Data van Arkham laat zien dat ETH die aan de dader gelinkt is naar THORChain-vaults stroomt. Chen vroeg het protocol publiekelijk om adressen die met de hack te maken hebben te weigeren.

THORChain zegt nee. Volgens het protocol is een netwerkstop een noodmaatregel die het hele systeem raakt, en “is not a selective freeze of specific funds or an individual swap.” Bitcoin.com schrijft dat THORChain het verzoek vergeleek met bitcoinminers vragen om te stoppen met minen om hackers dwars te zitten. Cryptoschrijver Anndy Lian legt uit dat THORChain de handel kan stilleggen of uitgaande transacties kan pauzeren, maar dat zoiets alle gebruikers treft. Een ingebouwde blacklist voor adressen is er niet.

Dat argument klopt technisch, maar het is niet het hele verhaal. Beveiligingsbedrijf GoPlus wijst er volgens crypto.news op dat THORChain-nodes wel degelijk pauzemechanismen per chain hebben en via gecoördineerde stemmingen kunnen ingrijpen. Het protocol deed dat eerder dit jaar ook, toen het zelf werd getroffen door een exploit. Wie in zijn eigen noodgeval wel op de rem trapt, maar dat bij een ander weigert, maakt een principiële keuze en geen technische. Dat is niet voor het eerst: bij de Bybit-hack ging het debat ook al over THORChain als witwasroute.

Voor Bitget-klanten komt het geld dus terug, en dat is wat telt. De vraag wie verantwoordelijk is zodra gestolen crypto een permissionless protocol binnenkomt, blijft open. Is de ETH eenmaal omgezet naar native bitcoin, dan kan niemand die meer bevriezen.

Lars Verhoeven begon zijn crypto-reis in de bullrun van het jaar 2017-2018 en is zich door de jaren steeds meer gaan verdiepen in cryptocurrencies, met name Bitcoin en Ethereum. Door zijn journalistieke achtergrond hoopt hij zoveel mogelijk mensen kundig te maken over cryptocurrencies en alles wat er mee te maken heeft.