Bitget CEO'su Gracy Chen, 351,6 Milyon Dolarlık XRP Ağırlıklı Hack'te Özel Anahtar Çalınmadığını Açıkladı

Bitget CEO'su Gracy Chen, 351,6 milyon dolarlık sızıda özel anahtarların güvende olduğunu; saldırganların bir backend sistemi ve borsanın kendi yetkilendirme…

(07:24 UTC)
4 dakika okuma süresi
AI ÖzetiAI
  • Bitget, 24 Eylül'de 18:31 UTC'de tespit edilen sızıda tahmini 351,6 milyon dolar kaybetti.
  • CEO Gracy Chen, özel anahtarların çalınmadığını, arka uç sistemin ele geçirildiğini açıkladı.
  • Kullanıcı Koruma Fonu 464 milyon doların üzerinde ve tahmini zarardan büyük durumda.
  • Yaklaşık 19 işlem, kabaca 351 milyon doları saldırgan cüzdan adreslerine gönderdi.
p9zt4hjs

Bitget Sızısında Özel Anahtarlar Güvende Kaldı

Kripto para borsası Bitget, cüzdan altyapısından tahmini 351,6 milyon dolarlık bir varlık sızmasına yol açan saldırıyı soruşturuyor; borsanın CEO'su ise şifreleme anahtarlarının hiçbir an çalınmadığını söylüyor. Yetkisiz transferler ilk kez 24 Eylül'de, 18:31 UTC'de tespit edildi ve borsanın resmî güvenlik duyurusunda bu saat açıkça belirtiliyor. Etkilenen katman, sıcak ve ılık cüzdan (hot ve warm wallet) yığınının bir bölümünü kapsarken, soğuk depolama (cold storage) dokunulmadan kaldı. X üzerinden paylaştığı teknik güncellemede CEO Gracy Chen, saldırganın Bitget'in cüzdan servislerine bağlı kritik bir arka uç (backend) sistemini ele geçirdiğini, transfer verilerini sahte olarak oluşturduğunu ve ardından fonları dışarı itmek için platformun kendi yetkilendirme akışını kullandığını anlattı. Merkezî bulgu net: özel anahtar sızması yok. Bu ayrım neden önemli? Çünkü saldırgan anahtarların kendisine hiç ihtiyaç duymadı; yalnızca hangi transferlerin imzalanacağına karar veren işlem hattını ele geçirdi. Chen ayrıca, saldırıda kullanılan bazı IP adreslerinin Kuzey Kore bağlantılı bir grupça daha önce kullanılan VPN desenlerini andırdığını belirtti; ancak adli atıfın henüz yapılmadığının altını çizdi. İhlal şu an kontrol altında ve yeni yetkisiz çıkışlar engellendi; yine de saldırganın sisteme ilk giriş noktası hâlâ izleniyor.

Para Çekimleri Durduruldu, 464 Milyon Dolarlık Fon Hazırda Bekliyor

Borsanın tespitten saatler sonra yayımladığı ilk açıklama, ön hasar tahminini kabaca 351,6 milyon dolar olarak koydu ve mevduatların yanı sıra hem spot işlem hem de vadeli işlem (contract trading) tarafının normal şekilde devam ettiğini, buna karşılık para çekimlerin askıya alındığını doğruladı. Bitget'e göre kullanıcı bakiyeleri doğru ve korumalı durumda. Şirket, şüpheli transfer adreslerini işaretledi, kolluk kuvvetlerine haber verdi ve fonların izlenip dondurulması için zincir üstü güvenlik firmalarını devreye soktu. Duyuruda para çekimlerin ne zaman açılacağına dair bir zaman çizelgesi yer almadı. Buna karşılık borsanın bağlandığı taahhüt somut: yayımlanmasından itibaren 24 saat içinde kök neden analizini ve düzeltme adımlarını içeren eksiksiz bir olay raporu. Çözümlülük (solvency) tarafında açıklanan rakamlar açık vermemesi değil, payı gösteriyor. Bitget'in Kullanıcı Koruma Fonu yayım anında 464 milyon doların üzerindeydi; yani tahmini zarardan büyük. Chen bir adım öteye gitti: platformun 1 milyar doların üzerinde kendi varlığını da tuttuğunu ve kullanıcı rezervlerinin 1:1 karşılandığını söyledi; para çekim duraklatmasını bir likidite sorunu değil, güvenlik tercihi olarak çerçeveledi. Zafiyet tamamen kapatıldığında çekimlerin haftalar değil, saatler ya da günler içinde yeniden başlaması gerektiğini belirtti.

Lazarus İzi Temmuz'daki AFX Sızısına Uzuyor

Saldırı hızlı ve yoğun biçimde icra edildi. Bitget'in ekibi, sızmanın ardından geçen saatlerde kabaca 52 önemli fon hareketi gözlemledi; ancak bu rakam acil durum içi transferlerini sıradan kullanıcı çekimleriyle karıştırıyor. Kabaca 19 işlemin, yaklaşık 351 milyon doları saldırgan cüzdan adreslerine gönderdiği doğrulanmış durumda. İlk anormal çıkış, büyük ölçüde Ethereum (ETH) olarak 18:31 UTC'de gerçekleşti; yarım saat kadar sonra en büyük tekil kayıt geldi — bir XRP sıcak cüzdanı — ve yoğun tahliye kabaca 19:16 UTC'ye dek sürdü. Zincir bazında en büyük hasarı XRP ve Ethereum (ETH) üstlendi; transferler ayrıca Arbitrum, Optimism, Base, BNB Smart Chain ve Avalanche'a da dokundu. Zincir üstü araştırmacı ekiplerden Specter, çalınan XRP'yi zincirler arası hareketin ardından Temmuz'daki AFX hack'inden gelen fonlara kadar geri izledi; bu da Kuzey Kore'nin Lazarus Group'unun olası rolüne işaret ediyor — ne var ki atıf hâlâ doğrulanmış değil. Kendi kendine saklama (self-custodial) ürünü Bitget Wallet ise zincir üstü fonlarının borsanın saklama havuzundan ayrı olduğunu ve etkilenmediğini açıklığa kavuşturdu. Bybit CEO'su Ben Zhou, LazarusBounty.com takip platformu üzerinden kamuya açık biçimde yardım teklif etti — ki bu, Şubat 2025'te Bybit'in 1,4 milyar dolarlık ihlalinde Bitget'in Bybit'e 40.000 ETH, o günkü değeriyle yaklaşık 106 milyon dolar, borç vermesiyle kıyaslandığında kayda değer bir ters köşe. Piyasayı anlık izlemek isteyen okurlar, spot ve vadeli fiyatları Binance üzerinden canlı takip edebilir.

Zincir Üstü Kaydın Bizden Hâlâ Borçlu Oldukları

Bizim okumamız şu: çöken güvenlik perimi anahtar saklaması değil, hangi transferlerin imzayı hak ettiğine karar veren yetkilendirme hattıydı — Bybit'in Safe arayüz ihlalinin arkasındaki zafiyet sınıfının aynısı, bu kez onlarca varlık ve zincir üzerinde aynı anda infaz edildi. Doğrulama çıpaları somut: zincir üstünde izlenebilen kabaca 19 saldırgan işlemi, AFX hack'ine bağlanan zincirler arası XRP izi ve Bitget'in söz verdiği olay sonu raporu. Karşı taraf riskini (counterparty exposure) tartışan yatırımcılar için en iyi kripto borsaları rehberimiz, büyük platformların saklama olaylarını nasıl yönettiğini takip ediyor. Kök neden raporunun iki soruya yanıt vermesi gerekiyor: arka uca nasıl girildi ve sahte transfer verisi yetkilendirme kontrollerini nasıl geçti?

COINOTAG News Desk
COINOTAG News Desk

COINOTAG'in editöryal ve araştırma ekibi.

AI Destekli

Yapay zekâ destekli üretildi, AI ile incelendi ve COINOTAG editöryal gözetiminde yayımlandı.