Bitget'in 351,6 Milyon Dolarlık Sıcak Cüzdan İhlali Ethereum (ETH) ve Stablecoinleri Süpürdü
Bitget 351,6 milyon dolarlık sıcak cüzdan ihlalini doğruladı; saldırganlar Ethereum'u süpürdü. Para çekme durduruldu, 464 milyon dolarlık koruma fonu…
AI ÖzetiAI
- Bitget, 351,6 milyon dolarlık yetkisiz transferi 25 Eylül'de doğruladı.
- Kullanıcı Koruma Fonu 464 milyon doları aşan varlık barındırıyor.
- Saldırgan Arbitrum'da 19,67 milyon USDT0'ı yaklaşık 7.111 ETH'ye çevirdi.
- Zincir üstü çıkışlar 15 transferde yaklaşık 192 milyon dolara ulaştı.
Bitget 351,6 Milyon Dolarlık İhlali Doğruladı
Borsanın güvenlik sistemleri 25 Eylül'de saat 02:31'de (Pekin saati) sıcak (hot) ve ılık (warm) cüzdan katmanlarının bir bölümünde olağandışı çıkış hareketleri tespit ettiğinde, Bitget kısa sürede kabaca 351,6 milyon dolar tutarında varlığın yetkisiz transferlerle risk altına girdiğini doğruladı. CEO Gracy Chen, borsanın güvenlik duyurusunun tamamını 05:30'da X üzerinden yayımladı ve soğuk (cold) cüzdanların tamamen güvende olduğunu, kullanıcı hesap bakiyelerinin de isabetli olduğunu açıkladı. Mevduat alımı ve spot ticaret açık kaldı; para çekme işlemleri ise ihtiyati tedbir olarak askıya alındı. Borsa, kayıpların şu anda 464 milyon doların üzerinde varlık barındıran Kullanıcı Koruma Fonu kapsamına girdiğini taahhüt etti ve kök neden analizini de içeren eksiksiz bir olay raporunu 26 Eylül 05:30'a kadar yayımlayacağını duyurdu. Borsanın resmi açıklamasına göre acil müdahale ekibi tespitin ardından dakikalar içinde devreye alındı; olağandışı adresler işaretlenip kolluk kuvvetlerine ve zincir üstü güvenlik firmalarına bildirildi. Bitget, soruşturma tamamlanana kadar saldırı yolunun — özel anahtar (private key) ele geçirilmesi mi, yoksa arayüz açığı mı — tartışmasına girmeyi açıkça reddetti ve resmi kanallardan saatlik güncelleme vereceğini taahhüt etti. Dikkat çekici bir detay: şu anda iki farklı figür bir arada duruyor. İç muhasebe 351,6 milyon dolar derken, kamuya açık etiketli adreslerden izlenen zincir üstü tahminler 178 milyon ila 192 milyon dolar bandında; bu fark, ek transferlerin gün yüzüne çıkması ya da nihai raporun yayımlanmasıyla daralabilir.
Ethereum'a Yönelen Zincir Üstü İz
Zincir üstü veriler, saldırganın toplama hareketinin resmi açıklamadan önce başladığını gösteriyor. Yeni oluşturulan 0x770b10b273fC44Fe9197D6bF20F145c2e98463Ee adresi, Bitget etiketli cüzdanlardan ETH, USDT, USDC, AVAX, BNB ve XAUT aldı; Etherscan daha sonra bu adrese "Bitget Exploiter 1" etiketi koydu. Dikkat çekici bir hamlede, kabaca 19,67 milyon USDT0 etiketli bir sıcak cüzdandan Arbitrum ağına çekildi ve altı dakika içinde UniswapX ile 1inch Fusion üzerinden yaklaşık 7.111 ETH'ye çevrildi — ancak işlem fiyatları piyasanın yüzde 5'e kadar üzerinde gerçekleşti. Saldırgan bu kaymayı (slippage) göze almaya açıkça razıydı, çünkü ihraççılar stablecoinleri dondurabilir ama çalınan ETH'ye müdahale etmek çok daha zordur. Kabaca 30 dakika içinde aynı adres yaklaşık 34,75 milyon USDT, 12,85 milyon USDC ve 3.000 XAUT topladı; bunu sonraki bir saat içinde yaklaşık 24.373 ETH izledi. Görünür çıkış penceresi 02:31'den 04:55'e kadar sürdü ve kesim noktasında bir son transfer hâlâ Avalanche'tan ayrılmış durumdaydı; fonlar sonra ek adreslere bölünerek zincirler arası köprülerle hareket ettirildi. Zincir üstü analistler başlangıçta görünür çıkışları 178 milyon dolar olarak saydı; bu tahmin 183 milyon dolara ve ardından 15 transfer ile yedi varlık üzerinden yaklaşık 192 milyon dolara revize edildi — ETH toplamın yaklaşık yüzde 44,4'ünü oluşturuyordu.
Bybit'in 2025 Saldırısı Örnek Olayı
Bu ölçek, Bitget ihlalini nadir bir kategoriye yerleştiriyor; ancak hâlâ sektörün en büyük kaybının çok altında. Şubat 2025'te Bybit, rutin bir transfer sırasında Ethereum soğuk cüzdanından yaklaşık 400.000 ETH kaybetti — o anki değeriyle 1,4 milyar ila 1,5 milyar dolar — ve bu, kayıtlara geçen en büyük tekil borsa hırsızlığı oldu. Araştırmacılar saldırının, Safe çoklu imza arayüzüne enjekte edilen kötü amaçlı bir betikten kaynaklandığını tespit etti: arayüz imzacılara sıradan bir transfer gösterirken, gerçek imza cüzdanın uygulama (implementation) sözleşmesini değiştiriyordu. ABD kurumları arasında FBI da dahil, operasyonun Kuzey Kore'nin Lazarus kümesine atfedildi. Not edilmesi gereken bir ironi: o dönemde Bybit'e yardımcı olan ilk borsa Bitget'ti — para çekme baskısını hafifletmek için kendi kaynaklarından 40.000 ETH (yaklaşık 105 milyon dolar) teminatsız ve faizsiz ödünç verdi; Bybit bu krediyi kabaca üç gün sonra iade etti. Tarihsel emsaller kısa bir neden listesi sunuyor: sıcak cüzdan anahtar ele geçirilmesi 2018'de Coincheck'in kabaca 530 milyon dolarlık, 2020'de KuCoin'in kabaca 280 milyon dolarlık ve 2021'de Bitmart'ın kabaca 150 milyon dolarlık kayıplarını yarattı; çoklu imza ve imza arayüzü atlatmaları ise 2016 Bitfinex ve 2024 WazirX vakalarının zeminindeydi. Bu kalıplardan hangisinin Bitget için geçerli olduğu, resmi rapor beklenmeden kesinleşmiş değil. Piyasayı anlık izlemek isteyen okurlar, spot ve vadeli fiyatları Bitget üzerinden canlı takip edebilir.
Olay Raporu 26 Eylül'de Geliyor
Bizim masamız için yük taşıyan kanıt zaten zincir üzerinde: süpürülen bakiyeler saldırganın etiketli adresinden doğrulanabilir durumda ve akış deseni — önce stablecoinler, hızlı ETH'ye çevrim, zincirler arası dağıtım — fırsatçı bir cüzdan talanından çok profesyonel bir para aklama el kitabına uyuyor. Ancak kök neden henüz tespit edilmiş değil; Bitget'in 26 Eylül 05:30 öncesi yayımlanması beklenen kendi olay raporu yetkili belge olacak ve rapor düşene kadar özel anahtar ya da içeriden biri teorileri doğrulanmamış kabul edilmeli. Yazıldığı an itibarıyla teyit edilmiş iyileştirme önlemleri şöyle duruyor: para çekme işlemleri duraklatıldı, kayıplar 464 milyon doları aşan koruma fonuyla karşılanıyor ve resmi güncellemeler saatlik olarak akmaya devam ediyor. Asıl soru şu: rapor imza altyapısının ele geçirilmesini mi — 2025 Bybit deseni — yoksa daha basit bir anahtar yönetimi hatasını mı teyit edecek?
İlgili Etiketler

Yapay zekâ destekli üretildi, AI ile incelendi ve COINOTAG editöryal gözetiminde yayımlandı.


