Bitget-hack: $351,6 miljoen gestolen, Noord-Korea verdacht

Bitget-hack: $351,6 miljoen gestolen, Noord-Korea verdacht

Cryptobeurs Bitget heeft bekendgemaakt dat aanvallers 351,6 miljoen dollar hebben buitgemaakt uit de hot en warm wallets van het platform. Dat zijn wallets die voor de dagelijkse gang van zaken verbonden blijven met de systemen van het platform. Het bedrijf wijst Noord-Koreaanse hackers aan als daders.

Bitget ontdekte de inbraak donderdagavond, toen de beveiligingssystemen alarm sloegen over een aantal ongeautoriseerde overboekingen vanuit een klein aantal cryptowallets. Alle opnames liggen stil zolang het onderzoek loopt. Opsporingsdiensten, on-chain beveiligingsinstellingen en experts van Mandiant en SlowMist helpen bij het onderzoek.

Cold wallets en klantensaldi ongemoeid

Volgens de beurs blijft de schade beperkt tot een deel van de infrastructuur. De cold wallets, die offline worden bewaard, zijn niet getroffen. Ook het grootste deel van de tegoeden op het platform is volgens het bedrijf veilig.

Daarnaast heeft Bitget een self-custody-product, Bitget Wallet, waarbij gebruikers hun eigen sleutels beheren. Dat product draait op infrastructuur die los staat van Bitget Exchange, en de aanval heeft het volgens het bedrijf niet bereikt.

De verliezen worden vergoed uit het User Protection Fund van Bitget. Dat fonds bevat 5.500 BTC, tegen de huidige koers zo'n 464 miljoen dollar waard.

'Op basis van onze huidige inschatting gaat het om ongeveer 351,6 miljoen dollar aan getroffen tegoeden. De cold wallets van Bitget en het overgrote deel van de tegoeden op het platform zijn nog altijd veilig en niet getroffen', aldus het bedrijf.

'Het incident valt onder de dekking van het User Protection Fund van Bitget, dat momenteel meer dan 464 miljoen dollar bevat. De saldi van klantrekeningen kloppen nog steeds, en stortingen en handel werken gewoon door.'

Zeven chains, meerdere assets

Volgens Bitget-CEO Gracy Chen is het gestolen geld verplaatst via de chains Ethereum, XRP Ledger, Arbitrum, Avalanche, Optimism, BSC en Base. De aanvallers gingen ervandoor met ETH, XRP, BNB, AVAX, USDT, USDC en andere tokens. Op geen enkele chain was het verlies zo groot als bij XRP.

Chen zegt dat sommige chains de walletadressen van de aanvallers inmiddels hebben bevroren.

Op basis van het bewijs dat tot nu toe is verzameld, koppelt ze de aanval aan Noord-Korea.

'Op basis van patronen in IP-gedrag en on-chain analyse komt de aanvalsmethode bij dit incident sterk overeen met bekende patronen van Noord-Koreaanse hackersorganisaties. We hebben melding gedaan bij de betrokken instanties en werken volledig mee aan een wereldwijd onderzoek', zegt Chen.

Een gecompromitteerd backendsysteem

Hoe de aanvallers binnenkwamen, heeft Bitget nog niet uitgelegd. Wel heeft het bedrijf het mechanisme in grote lijnen beschreven. De indringers kregen toegang tot een cruciaal backendsysteem van de walletdienst en gebruikten dat om overboekingsgegevens te vervalsen. Die vervalste gegevens zetten vervolgens het eigen autorisatie- en ondertekeningsproces van de beurs in gang, waardoor het geld werd weggesluisd.

'De aanvaller heeft een cruciaal backendsysteem binnen onze walletinfrastructuur gecompromitteerd, dat gebruikt om transactiegegevens te vervalsen en ons autorisatieproces in gang gezet om geld weg te sluizen. Verdere ongeautoriseerde overboekingen zijn niet mogelijk. De precieze methode waarmee in het systeem is ingebroken, wordt nog volop onderzocht', zegt Chen.

In de meest recente update laat de beurs weten dat opnames weer mogelijk worden zodra onderzoekers bevestigen dat het veilig is om de normale werking te hervatten. Een tijdpad gaf Bitget niet.

Een bekende verdachte

Noord-Koreaanse dreigingsgroepen worden in verband gebracht met veel van de grootste diefstallen in de cryptosector. De grootste was de hack bij Bybit, waarbij aanvallers 1,5 miljard dollar stalen uit de ETH-cold wallet van die beurs. Dat is nog altijd de grootste cryptoroof ooit.

Blockchainanalysebedrijf Chainalysis meldde twee jaar geleden dat door de staat gesteunde Noord-Koreaanse groepen in 2024 bij 47 cryptoroven 1,34 miljard dollar hadden gestolen. In februari 2025 schatte Elliptic dat Noord-Koreaanse hackers sinds 2017 voor meer dan 6 miljard dollar aan crypto-assets hadden buitgemaakt. De opbrengst zou zijn besteed aan het ballistische raketprogramma van het land.

Waarom dit ertoe doet

De manier waarop het geld werd verplaatst, springt eruit. De aanvallers lijken niet simpelweg privésleutels te hebben gestolen. Uit de beschrijving van Bitget valt op te maken dat ze het eigen ondertekeningsproces van de beurs zover kregen dat het vervalste overboekingen goedkeurde. Dat wijst op een zwakke plek in de systemen rondom de wallets, en meer is niet altijd beter als het alleen om de opslag van sleutels gaat. Beurzen die op geautomatiseerde autorisatie leunen, doen er goed aan na te gaan hoeveel vertrouwen ze stellen in gegevens die uit hun backenddiensten komen.

Voor klanten beperken het beschermingsfonds en de ongeschonden cold wallets de directe gevolgen. De opgeschorte opnames blijven voorlopig het praktische probleem.

Het is de moeite waard om in de gaten te houden of Bitget details over de inbraakmethode naar buiten brengt, en of er meer van het gestolen geld wordt bevroren terwijl het over verschillende chains wordt verplaatst. Als de toeschrijving aan Noord-Korea standhoudt, past het incident in een patroon dat cryptobeurzen tot een vaste inkomstenbron voor het regime heeft gemaakt.