Bitget'in 387 Milyon Dolarlık Bitcoin (BTC) Cüzdan Sızması 2026'nın En Pahalı Ayını Belirledi
Kripto hack kayıpları Eylül 2026'da 766,49 milyon dolara ulaştı; Bitget'in 387 milyon dolarlık cüzdan ihlali öne çıktı.
AI ÖzetiAI
- Bitget'in sıcak cüzdanlarından yaklaşık 387 milyon dolar çalındı ve ihlal 31 Ağustos'ta başladı.
- Eylül 2026'da sömürülen kripto fonları 766,49 milyon dolara ulaştı, Ağustos'a göre yüzde 462 artış.
- Liquid Network saldırganları alınan tahminen 320 milyon doların 285 milyonunu geri döndürdü.
- CertiK paneli Eylülde 273,2 milyon doların dondurulduğunu veya iade edildiğini kaydetti.
Eylül Ayı 2026'nın Kayıp Rekorunu Kırdı
Eylül, 2026'da kripto güvenliği açısından en pahalı ay olarak kapandı. Zincir üstü verilerin izlediği sömürülen fon toplamı 766,49 milyon dolara ulaştı. Bu rakam, Ağustos'taki 136,3 milyon dolarlık kayba göre yaklaşık yüzde 462 artış anlamına geliyor ve KelpDAO sömürüsünün hasarı şişirdiği Nisan ayında belirlenen 646,89 milyon dolarlık önceki aylık zirveyi de geride bıraktı. Ayın neredeyse tamamını iki olay taşıdı: Bitget, sıcak cüzdanlarından yaklaşık 387 milyon dolar kaybetti;
Bitcoin (BTC) yan zinciri olan Liquid Network'te ise tahminen 320 milyon dolar boşaldı. Bu iki olay, ay toplamının yüzde 92'sine, yani 707 milyon dolara karşılık geliyor. Eylül aynı zamanda olay sayısı rekoru da kırdı: PeckShield, Ağustos'taki o dönem rekor sayılan 50 vakanın ardından 55 büyük hack kaydetti; CertiK'in paneli ise ay boyunca 99 güvenlik olayı saydı. Eylülde 13 olay 500.000 doları aştı, ancak gelirler en büyük ihlallerde yoğunlaştı. Çeyreğin kayıpları 1,2 milyar dolara ulaştı; bu, ikinci çeyrekteki 819,4 milyon doların yüzde 53 üzerindeyken olay sayısı yüzde 12,8 artışla 247'ye çıktı. İhlaller, Bitcoin (BTC) fiyatının oluşum mekanizmasını değil, saklama ve köprü altyapısını vurdu.
SlowMist, Bitget İhlalini 31 Ağustos'a Kadar Geri Götürdü
Bitget ihlaline dair adli analiz, ele geçirmenin fonların transfer edilmesinden haftalar önce başladığını gösteriyor. Borsanın, zincir güvenliği firması SlowMist ile birlikte hazırladığı ve 29 Eylül itibarıyla güncel olan resmi gelişim raporu, en erken kötücül etkinliği 31 Ağustos olarak tarihliyor. Saldırganlar, üçüncü taraf bir güvenlik ürünündeki sıfır gün açıklarından, yani daha önce bilinmeyen bir yazılım hatasından yararlandı ve araştırmacılar, saldırganın sildiği dosyalardan özel yapım bir çekim aracı geri kazandı. Ardından çalınan özel anahtar malzemesi, Bitget'in sıcak cüzdanlarına, yani borsanın likit rezervlerini tutan çevrimiçi depolamaya erişim sağladı; bu depolama, çevrimdışı soğuk cüzdanlardan ayrı duruyor. SlowMist saldırıyı isim verilmiş bir gruba bağlamadı, ancak Bitget CEO'su Gracy Chen daha önce şüpheli Kuzey Koreli hackerlara işaret etmişti. Bu hırsızlık, Eylül öncesi yıl sıralamasını Drift Protocol, KelpDAO ve LayerZero sömürülerinin zirvede tuttuğu listede en büyük olay olarak 2026'nın zirvesine yerleşti. Bulgunun önemi, aynı üçüncü taraf güvenlik yığınını kullanan her borsayı yakından ilgilendirmesinden geliyor: giriş noktası, Bitget'in kendi kodunun dışındaydı.
Liquid Network Fonları Geri Döndü
Eylüldeki her kayıp kalıcı olmadı. Kendilerini beyaz şapkalı olarak tanımlayan Liquid Network saldırganları, alınan tahminen 320 milyon doların yaklaşık 285 milyon dolarını geri verdi ve ağ, bu süreden sonra 3.400
Bitcoin (BTC) geri aldı. 7,81 milyon dolarlık maksimum çıkarılabilir değer (maximal extractable value) botu ön koşturması da fonların iadesiyle kapandı; ödeme altyapısı Payment Processor V2'deki hasarın bir kısmı da iade edildi ve 6,6 milyon dolarlık kaybın 3,4 milyonu kurtarıldı. Kripto kumarhanesi Duelbits 7 milyon dolar kaybetti, Nostra kehanet sömürüsünün maliyeti 3,5 milyon dolar oldu. Bir DAO hazinelerinin çoğunun dayandığı çoklu imzalı cüzdan düzeni olan Gnosis Safe'e yönelik bir deneme, Yoink adlı bir bot tarafından önceden engellendi ve para geri döndü. Hırsızlıkların ardından fonlar saatler içinde yer değiştirdi ve günler içinde merkeziyetsiz borsa (DEX) takasları, kripto karıştırıcı Tornado Cash ile kimlik doğrulamasız mecralar üzerinden karıştırıldı; taze etkinlik, geliri Monero (XMR) ve gizlilik korumalı ZCash (ZEC) biçimine çevirdi. Kalan 53 olay ise toplamda tahminen 59 milyon dolara mal oldu; bunların çoğu, cüzdanlara, köprülere ve Web3 uygulamalarına yönelik 3 ila 7 milyon dolarlık darbelerdi.
İadelerle Netleşen 1,2 Milyar Dolarlık Çeyrek
Çeyreği birlikte okuduğumuzda kayıpların yalnızca akıllı sözleşme hatalarında değil, büyük ölçüde operasyonel ele geçirmede yoğunlaştığı görülüyor; dönem boyunca en çok saldırı Ethereum ve BNB Smart Chain'i yuttu. 1,2 milyar dolarlık üçüncü çeyrek hasarı, 819,4 milyon dolarlık ikinci çeyreğin yüzde 53 üzerinde; ama net tablo manşetteki rakamın altında kaldı: CertiK'in paneli Eylülde 273,2 milyon doların dondurulduğunu veya iade edildiğini kaydetti ve düzeltilmiş kayıpları yaklaşık 495,3 milyona indirdi. Kimlik avı, çeyrekteki olayların yüzde 11'inden fazlasını oluşturdu ve saldırılar, Kripto Korku ve Açgözlülük Endeksi'nin döngüde nerede olduğuna bakılmaksızın gelmeye devam etti. SlowMist'in olay sonrası raporu iyileştirme çerçevesini çiziyor: üçüncü taraf sıfır gün maruziyetini kapatmak, anahtar saklamayı güçlendirmek ve çekim kontrollerini sıkılaştırmak. Tek bir çeyrekte 247 olaya ulaşan sayıyla, borsaların ve protokollerin yeni çeyrek hasarı katlamadan önce daha sıkı denetimlere ve gerçek zamanlı çekim izlemeye geçmesi gerekiyor.
Birincil kaynaklar
- SlowMist · github.com
Yapay zekâ destekli üretildi, AI ile incelendi ve COINOTAG editöryal gözetiminde yayımlandı.

