Bitget, Kendi Onay Sisteminden Geçen Sahte Ethereum (ETH) Transferleriyle 387,5 Milyon Dolar Zarar Etti

Bitget, 24 Eylül'de kendi backend onayıyla gerçekleşen 387,5 milyon dolarlık hacki doğruladı. Çekimler askıda; zincir üstü ETH alımları canlı izlendi.

(03:41 UTC)
4 dakika okuma süresi
AI ÖzetiAI
  • Bitget, 24 Eylül'de kendi onay sisteminden geçen transferlerle 387,5 milyon dolar kaybetti.
  • Bir cüzdan, altı dakikada 19,67 milyon dolarlık USDT0 ile 7.111 ETH aldı.
  • Bubblemaps, Bitget bağlantılı yaklaşık 180 milyon doların tek adrese aktarıldığını tespit etti.
  • CEO Gracy Chen, tespitten yaklaşık üç saat sonra 351,6 milyon dolarlık zararı doğruladı.
k7rq2fdm

387,5 Milyon Dolar, Borsanın Kendi Onay Sisteminden Geçerek Uçtu

Kripto exchange Bitget, 24 Eylül'de cüzdanlarından 387,5 milyon doların çalındığını doğruladı — ve işin en rahatsız edici yanı, sahte transferlerin platformun kendi yetkilendirme sistemi tarafından onaylanmış olması. Borsanın güvenlik sistemleri olağandışı hareketleri 18:31 UTC'de yakaladı ve dakikalar içinde acil durum prosedürlerini devreye aldı; ancak saldırı, borsanın günlük işleyişini taşıyan hot ve warm cüzdanların bir bölümüne ulaşmayı başardı. Şirket, çevrimdışı cold cüzdanların güvende kaldığını savunuyor — fakat tespit saati, saldırganların sisteme ilk ne zaman sızdığı sorusuna cevap vermiyor.

Zincir üstü (on-chain) veriler, soygun daha sürerken perde arkasını ortaya döktü. Saat 19:57 UTC'de analist DCF GOD, yeni oluşturulmuş bir cüzdanın altı dakika içinde 19,67 milyon dolarlık USDT0 harcayarak 7.111 ETH satın aldığını işaret etti; alımlar piyasa fiyatının yüzde 5 üzerindekine kadar çıkan primlerle yapılmıştı. Bu davranış, işlem maliyetini değil çıkış hızını önceleyen birini işaret ediyor. Saat 21:06 UTC'ye gelindiğinde Bubblemaps, Bitget ile bağlantılı cüzdanlardan yaklaşık 180 milyon doların tek bir ortak alım adresine aktarıldığını, ardından fonların birden fazla cüzdana bölündüğünü tespit etti. CEO Gracy Chen güvenlik duyurusunu ise 21:30 UTC'de yayımladı — beyan edilen tespit saatinden yaklaşık üç saat sonra — ve 351,6 milyon dolarlık ilk zararı ile çekimlerin askıya alındığını doğrulayan güvenlik duyurusunu paylaştı. Bu gecikme, müdahalenin hızı hakkında soru işaretleri bırakıyor; ne var ki fonların bu arada sürekli çıktığını kanıtlamıyor.

Chen'in anlattığı yöntemde çalılmış özel anahtar yok — bu olasılık zaten elendi. Saldırganlar ise, cüzdan operasyonlarını perde arkasından yöneten kritik backend yazılımını ele geçirdi ve sisteme sahte işlem verisi besleyerek Bitget'in yetkilendirme sürecini transferleri onaylamaya itti.

Bitget, zararı 25 Eylül'de saat 14:03 UTC'de etkilenen Zcash ve TRON varlıklarını da ekleyerek 387,5 milyon dolara güncelledi; açığın kapatıldığını duyurdu ve 26 Eylül saat 04:00 UTC'ye kadar bir çekim planı açıklaması sözü verdi — o tarihte çekimlerin yeniden açılacağını taahhüt etmeden. Saldırganların backend'e nasıl girdiği ve hangi iç kontrollerin devre dışı kaldığı ise hâlâ ayrıntılı bir kamuya açık açıklamayı bekliyor.

Kuzey Kore Paralelleri Güçleniyor

Bitget soruşturmayı Mandiant ve SlowMist'e devretti; Chen, IP davranışları ve zincir üstü aktivitenin Kuzey Kore gruplarıyla tutarlı olduğunu gerekçe göstererek Kuzey Kore bağlantısını aleniyetle dile getirdi. İlk giriş noktası ise hâlâ açıklanmadı. Bu olayı, FBI'ın yine Kuzey Kore'ye atfettiği Şubat 2025 Bybit hırsızlığıyla yan yana koyduğumuzda dört desen örtüşüyor. Birincisi, manipüle edilmiş onaylar: Bitget yetkilendirme sistemine ulaşan sahte talimatları anlatırken, Bybit'te ele geçirilmiş bir arayüz imzalayıcıları kötücül bir işlemi onaylamaya kandırmıştı; mekanizmalar farklı, ama ikisi de onay sürecinin kendisini hedef aldı. İkincisi, hızlı varlık dönüşümü: Bitget ile bağlantılı fonlar anında ETH aldı — FBI'ın, Bybit'ten çalınan varlıkların hızla diğer kripto paralara çevrildiğini belgelemesiyle aynı el kitabı. Üçüncüsü, fon bölme: Bubblemaps birden fazla alıcı cüzdan tespit etti; Bybit'teki gelirler binlerce adrese dağılmıştı. Dördüncüsü, THORChain: MistTrack, Bitget'in gelirlerinin çapraz zincir (cross-chain) protokole girdiğini bildirdi — Bybit'in çalınan fonlarının taşındığı rotanın aynısı; liquidity pools kavramının işaret ettiği likidite havuzları, hırsızlara hızlı çapraz zincir çıkış likiditesi sunan bir ağ.

Bu paralellikler derinleştirilmiş soruşturmayı hak ediyor, ama tek başına Bitget'in saldırganlarını kimliklendirmiyor ve şirket henüz bir şüpheli grup adı vermedi. Karşılaştırmanın ortaya koyduğu şey yöntem: son yılların en büyük borsa kayıplarının ardındaki desen olan, kriptografiyi değil operasyonel katmanı hedefleyen sosyal mühendislik. Çekimler, bu yazı hazırlanırken hâlâ askıda; Bitget koruma fonunun zararı tamamen karşıladığını ileri sürüyor — iddia, çekim planı yayımlanıp ödeme mekanizmaları görünür hale gelene kadar piyasadan doğrulanamaz. 18:31 UTC'deki tespit, izlemenin çalıştığını gösteriyor; soruşturucuların üstüne gideceği soru, ele geçirilmiş bir backend'in neden baştan itibaren iç kontrolleri geçtiği. Piyasayı anlık izlemek isteyen okurlar, spot ve vadeli fiyatları Binance üzerinden canlı takip edebilir.

Çekim Planı 26 Eylül'de Bekleniyor

COINOTAG masasından bakınca belirleyici ayrıntı şu: hiçbir anahtar çalınmadı — güvenlik, yetkilendirme katmanında kırıldı; bu yüzden iyileştirme yalnızca anahtar rotasyonuna değil, girdi doğrulamasına ve görev ayrımına dayanmak zorunda. Cüzdan kümesinin bölünmesinden 19,67 milyon dolarlık ETH alımlarına kadar zincir üstü kayıt baştan sona izlenebilir durumda; bu da, platformlar işaretlenen akışları dondurursa geri kazanım yolunu açık tutuyor. Bir flash loan sömürüsünün aksine burada olan, sürecin kendisinin ele geçirilmesiydi — yamaması daha zor bir açık. 26 Eylül saat 04:00 UTC'ye kadar açıklanması beklenen çekim planı, kullanıcı güveninin bir sonraki sınavı olacak; saklama (custody) riskini tartan yatırımcılar, en iyi kripto borsaları rehberimiz üzerinden platformları karşılaştırabilir.

COINOTAG News Desk
COINOTAG News Desk

COINOTAG'in editöryal ve araştırma ekibi.

AI Destekli

Yapay zekâ destekli üretildi, AI ile incelendi ve COINOTAG editöryal gözetiminde yayımlandı.