Bitget hack: $387,5M gestolen via aangetaste signing trust chain
Crypto exchange Bitget is voor $387,5 miljoen bestolen na een aanval op de interne transactie-signeerketen. Beveiligingsbedrijf GoPlus Security stelt dat het geen private key lek betrof, maar dat aanvallers erin slaagden Bitgets eigen signeersysteem geldige handtekeningen te laten produceren voor transacties die de exchange nooit had goedgekeurd. Het totale bedrag is hoger dan de eerder gemelde $351,6 miljoen, omdat ook Zcash en TRON aan de berekening zijn toegevoegd.
In het kort:
- Aanvallers manipuleerden de signeerketen van Bitget, waardoor $387,5M werd weggesluisd uit hot wallets
- De grootste golf van $185M vond plaats in ongeveer één minuut, op 24 september
- GoPlus vergelijkt de aanvalsmethode met de Bybit hack van 2025, waarbij $1,5 miljard werd gestolen
Signing trust chain gecompromitteerd, geen gelekte private key
Volgens GoPlus Security wisten de aanvallers een cruciaal onderdeel van Bitgets wallet backend binnen te dringen. Daar manipuleerden ze transactiedata zodat het legitieme signeersysteem van de exchange geldige handtekeningen afgaf voor overschrijvingen die nooit bedoeld waren.
Bitget zelf meldt dat cold storage en de afzonderlijk beheerde Bitget Wallet, een zelfbewaarproduct, niet zijn getroffen. De aanval richtte zich uitsluitend op hot en warm wallets van de exchange. Hoe de aanvallers initieel toegang kregen, is nog niet bevestigd en Bitget heeft nog geen volledig technisch rapport gepubliceerd.
De tijdlijn laat zien hoe snel de aanval verliep. Op 24 september om 18:31 uur werd een aanvallersadres gevuld met 0,84 ETH voor transactiekosten, afkomstig van een hot wallet die al onder controle van de aanvallers was. Bitget zegt de ongeautoriseerde transacties dezelfde minuut te hebben opgemerkt. Om 18:58 uur volgde de eerste grote uitstroom van circa $34,75 miljoen aan USDT. De grootste golf, om 19:16 uur, haalde in ongeveer één minuut zo’n $185 miljoen weg, waaronder 13.966 ETH, 91,4 miljoen XRP en 20,6 miljoen TRX.
Vergelijking met Bybit en maatregelen tegen verdere schade
GoPlus trekt een vergelijking met de Bybit hack van 2025, waarbij $1,5 miljard werd gestolen doordat de signing interface was gemanipuleerd. In beide gevallen was er sprake van één signeerketen met één vertrouwenspunt, wat het een aantrekkelijk doelwit maakt voor aanvallers.
GoPlus heeft de adressen die aan de aanvallers zijn gekoppeld op een blokkeerlijst geplaatst en gedeeld met partners in het ecosysteem om verdere geldstromen te blokkeren. Circle en Tether bevroren eerder al $318.000 aan tegoeden na het incident. Volgens de Bitget Stolen-Funds Tracker staan op dit moment 1.379 aanvallersadressen geregistreerd met een totale waarde van ruim $386 miljoen.
De Bitget CEO eiste intussen dat THORChain aanvallersadressen blokkeert. De exchange hervatte opnames gefaseerd na het beveiligingsincident. Een volledig technisch rapport van Bitget over de exacte wijze van binnendringing ontbreekt nog.
Geen financieel advies. Blockchain Stories biedt uitsluitend educatieve en informatieve content. Crypto assets zijn zeer volatiel en je kunt je volledige inleg verliezen. Doe altijd je eigen onderzoek. Lees onze volledige disclaimer.
Affiliate vermelding. Sommige links op deze site zijn partner/affiliate links. Als je je via zo'n link aanmeldt bij een partner, ontvangen wij mogelijk een commissie, zonder extra kosten voor jou. Dit beïnvloedt nooit onze berichtgeving. Lees onze redactionele richtlijnen.