Close-up view of outdoor bitcoin symbol signs, reflecting modern cryptocurrency trends.
Foto: Markus Winkler via Pexels

Bitget zet opnames weer open na hack van 387 miljoen dollar: vrijdag volgt de rest

Bitget heeft de opnames voor bitcoin, ether en USDT weer aangezet. Dat gebeurde zes dagen nadat aanvallers 387,5 miljoen dollar uit de hot en warm wallets van de exchange wegsluisden. Vrijdag 2 oktober om 08:00 UTC (10:00 uur Nederlandse tijd) moeten ook P2P, fiat en alle overige tokens weer beschikbaar zijn. CEO Gracy Chen schrijft op X dat het bedrijf “gradually back to usual” is. De echte test komt pas vrijdag, als klanten weer alles kunnen opnemen wat ze willen.

Kerncijfers

  • Buitgemaakt bij de hack: $387,5 miljoen
  • Protection Fund na aanvulling: boven $300 miljoen
  • Proof-of-reserves-ratio: 131%
  • Volledige heropening: 2 oktober, 08:00 UTC

Een heropening in etappes

Bitget zet de opnames niet in één keer open, maar netwerk voor netwerk. Zo kunnen de technische teams elke stap controleren voordat de volgende volgt. Tijdens de hele onderbreking bleven storten en handelen gewoon mogelijk.

Datum Opnames hersteld Netwerken
28 september BTC Bitcoin
29 september ETH Ethereum, BNB Smart Chain, Arbitrum, Base, Optimism
30 september USDT Ethereum, BNB Smart Chain, Solana, Tron
2 oktober Overige tokens, fiat, P2P Alle resterende

Volgens Bitget zijn de saldi van klanten niet geraakt. Toch haalden veel klanten hun geld weg: Bloomberg meldde dat de hack bij Bitget heeft geleid tot een uitstroom van 463 miljoen dollar aan klanttegoeden. Een opnamestop hoort bij het standaardprotocol na een hack, maar het vertrouwen van klanten laat zich niet zo makkelijk pauzeren.

Geen gestolen sleutels, wel een lek bij een leverancier

De aanval begon op 24 september om 18:31 UTC. Volgens Chen zijn de private keys niet buitgemaakt. De aanvallers misbruikten een kwetsbaarheid in een beveiligingsproduct van een externe leverancier. Zo kwamen ze aan interne inloggegevens, waarmee ze valse opnameopdrachten naar het walletsysteem stuurden. Het eigen goedkeuringsproces van Bitget tekende die transacties vervolgens gewoon af. De cold wallets bleven buiten schot. Eerst schatte Bitget de schade op 351,6 miljoen dollar. Later werd dat 387,5 miljoen, toen ook transfers in Zcash en Tron werden meegeteld. CNBC meldde dat Bitget Noord-Korea verdenkt: onderzoekers vonden IP-adressen van VPN-diensten die eerder door een Noord-Koreaanse hackersgroep zijn gebruikt. Mandiant en SlowMist doen het forensisch onderzoek.

Protection Fund weer op peil

Bitget liet de schade opvangen door het eigen Protection Fund, dat voor de hack ruim 464 miljoen dollar waard was. Tegen Bloomberg zei Chen: “Bitget will replenish the Fund using its own capital, with the Fund targeted to be above $300 million within one week.” Die belofte heeft Bitget binnen de termijn waargemaakt. Het fonds staat nu weer boven die ondergrens.

Voor beginners: dat fonds is een aparte buffer van de exchange zelf. Het staat los van de proof of reserves, waarin Bitget laat zien dat er genoeg bezittingen tegenover de klantsaldi staan. Het nieuwste rapport, een momentopname van 29 september, komt uit op 131 procent. Alle negentien gedekte assets zitten boven 100 procent, met onder meer bitcoin op 142, ETH op 110 en USDT op 107 procent. Ervaren lezers weten wat de beperking is: proof of reserves is geen volledige financiële audit. Wel kun je via het Merkle Tree-systeem zelf controleren of jouw saldo is meegeteld.

THORChain weigert in te grijpen

Het grootste deel van de buit is nog niet terug, en daar zit de pijn. Chen vroeg THORChain om de bekende adressen van de aanvaller te weren, omdat de gestolen crypto via dat cross-chain protocol richting bitcoin stroomde. Volgens haar is decentralisatie “a design principle, not a shield for facilitating known stolen funds”. THORChain wees het verzoek af. Het protocol stelt dat de noodstop bedoeld is om het netwerk zelf te beschermen, en niet om losse adressen te bevriezen.

Critici zijn daar niet van overtuigd. In mei legde THORChain het netwerk ongeveer vijf weken stil, nadat een node-operator zo’n 10,7 miljoen dollar uit een vault had gehaald. GoPlus Security vindt de vergelijking met Bitcoin en Ethereum dan ook mank gaan, omdat bij THORChain validators de vaults beheren. Intussen gaat het witwassen gewoon door. CoinDesk zag 27 swaps waarbij ongeveer 2.390 ETH werd omgezet in 75,2 BTC. Op de tracker van Bitget staan 2.377 adressen van de aanvaller. Volgens CryptoPotato hebben 1.497 daarvan al geld via THORChain geswapt.

Lars Verhoeven begon zijn crypto-reis in de bullrun van het jaar 2017-2018 en is zich door de jaren steeds meer gaan verdiepen in cryptocurrencies, met name Bitcoin en Ethereum. Door zijn journalistieke achtergrond hoopt hij zoveel mogelijk mensen kundig te maken over cryptocurrencies en alles wat er mee te maken heeft.