Smiling woman surrounded by digital and physical currency in a tech office setting.
Foto: Tima Miroshnichenko via Pexels

Bitget-hack van $351 miljoen: aanvallers kraakten backend, opnames blijven dicht

De private keys van Bitget waren veilig, zegt de exchange. Toch verdween er op 24 september ongeveer 351,6 miljoen dollar uit de hot en warm wallets. Juist daarom is deze hack zo verontrustend. De aanvallers hoefden geen sleutels te stelen. Ze zorgden dat Bitgets eigen systemen de transacties zelf goedkeurden.

Kerncijfers

  • Getroffen bedrag volgens Bitget: ca. $351,6 miljoen
  • User Protection Fund: meer dan $464 miljoen
  • Detectie ongeautoriseerde transfers: 24 september, 18:31 UTC
  • Grootste gestolen asset volgens Lookonchain: 102,93 miljoen XRP ($157,48 miljoen)

Geen gestolen sleutels, wel een gekaapt goedkeuringsproces

CEO Gracy Chen vertelde tijdens een live Q&A dat een lek van de private keys voor de cold, warm en hot wallets is uitgesloten. Wat er volgens haar wel gebeurde, schreef ze op X: “De aanvaller heeft een kritiek backendsysteem binnen onze wallet-infrastructuur gecompromitteerd, dat gebruikt om transactiedata te vervalsen en zo ons autorisatieproces in gang gezet om fondsen weg te sluizen.” Er waren dus geen opnameverzoeken van klanten nodig. De aanvallers voerden valse transferdata rechtstreeks in bij het proces dat handtekeningen zet.

Voor wie minder thuis is in exchange-beveiliging: een hot wallet staat permanent online en regelt snelle stortingen en opnames, een beetje zoals de kassala van een winkel. Een warm wallet is een tussenlaag met een deel van de voorraad. Cold wallets zijn offline en bevatten het grootste deel van de reserves. Die bleven volgens Bitget onaangetast.

Voor ervaren lezers klinkt dit patroon bekend. Bij de diefstal van 1,4 miljard dollar bij Bybit in 2025 kwamen onderzoekers uit bij gecompromitteerde Safe-infrastructuur. Bybits eigen systemen bleven daarbij heel. Ook toen waren de sleutels het probleem niet. Het probleem was de informatie die de ondertekenaars te zien kregen. “Keys veilig” is daarmee een geruststelling met een flinke kanttekening: wie de data kan manipuleren die de ondertekening aanstuurt, heeft de sleutels niet meer nodig.

Wat er is weggehaald

Onchain-analist Lookonchain schat de buit op zo’n 356,8 miljoen dollar, iets meer dan Bitgets eigen raming. Het verschil komt doordat Lookonchain rekent met de koersen op het moment van publicatie. Het is een externe schatting en geen definitieve boekhouding.

Asset Hoeveelheid Waarde (Lookonchain)
XRP 102,93 miljoen $157,48 miljoen
ETH 31.890 $85,75 miljoen
USDT 34,75 miljoen $34,75 miljoen
USDC 21,05 miljoen $21,05 miljoen
USD₮0 19,67 miljoen $19,67 miljoen
XAUt 3.000 $12,82 miljoen
BNB 12.719 $9,88 miljoen
AVAX 821.012 $8,38 miljoen
TRX 20,59 miljoen $7,07 miljoen

Eerdere tellingen lagen lager. Voordat Bitget met een eigen raming kwam, zag Wu Blockchain zichtbare stromen van ongeveer 178 tot 190 miljoen dollar vanuit wallets die aan Bitget gelinkt zijn.

Noord-Korea? Voorlopig een vermoeden

Chen zei dat onderzoekers IP-adressen hebben gevonden die passen bij de VPN-keuzes van een Noord-Koreaanse hackersgroep. Ze legde ook een verband met eerdere Noord-Koreaanse operaties. Een bevestiging is het niet. Geen enkele overheidsinstantie heeft de aanval publiekelijk aan Noord-Korea toegeschreven. Bitget gaat er op dit moment niet van uit dat er een insider bij betrokken was. Dat de verdenking snel valt, is wel begrijpelijk: de FBI schreef de Bybit-hack eerder toe aan Noord-Koreaanse actoren.

Klanten gedekt, opnames nog dicht

Chen verzekert dat klanten geen schade lijden. Volgens Bloomberg zei ze dat het volledige verlies binnen de dekking valt van het User Protection Fund, dat meer dan 464 miljoen dollar bevat. Handelen en storten kan nog steeds, maar opnames blijven dicht tot het beveiligingsonderzoek klaar is. Een datum voor de heropening is er nog niet. Volgens Chen is een deel van de fondsen teruggehaald met hulp van blockchainfoundations. Om hoeveel het gaat, zei ze niet.

Bitget beloofde binnen 24 uur na de eerste melding een volledig incidentrapport met root-cause-analyse. De vraag hoe iemand bij die backend kon komen, is daarom nu de belangrijkste. Zolang Bitget niet laat zien hoe aanvallers zijn binnengekomen, weet ook geen andere exchange of zijn eigen goedkeuringsproces op dezelfde manier kwetsbaar is.

Lars Verhoeven begon zijn crypto-reis in de bullrun van het jaar 2017-2018 en is zich door de jaren steeds meer gaan verdiepen in cryptocurrencies, met name Bitcoin en Ethereum. Door zijn journalistieke achtergrond hoopt hij zoveel mogelijk mensen kundig te maken over cryptocurrencies en alles wat er mee te maken heeft.