Bitget, ZEC ve TRX Bulgularıyla Hack Zararını 387,5 Milyon Dolara Yükseltti

Bitget CEO'su Gracy Chen, ihlalin özel anahtarları değil arka uç sistemini vurduğunu açıkladı; zarar 387,5 milyon dolara revize edildi.

(02:17 UTC)
4 dakika okuma süresi
AI ÖzetiAI
  • Bitget'in hack zararı ZEC ve TRX bulgularıyla 387,5 milyon dolara yükseldi.
  • CEO Gracy Chen, ihlalde borsanın özel anahtarının sızmadığını doğruladı.
  • Elliptic, saldırının parmak izini Kuzey Kore bağlantılı TraderTraitor grubuna çıkardı.
  • Bitget, açığı 464 milyon dolarlık kullanıcı koruma fonuyla kapatacağını açıkladı.
d2mv6ykl

Sızan Anahtar Değil, Arka Uç İhlali

Bitget'in CEO'su Gracy Chen, 25 Eylül'de yaptığı açıklamada bir gün önce tespit edilen yetkisiz fon çıkışlarının, borsanın cüzdan altyapısındaki kritik bir arka uç (backend) sisteminin ele geçirilmesinden kaynaklandığını doğruladı. Yani olay, borsanın özel anahtarının (private key) ele geçirilmesiyle değil, operasyonel bir zaafiyetle yaşandı. Chen'e göre saldırgan, sahte işlem verileri üreterek onay akışını (approval workflow) manipüle etti ve imzalama sürecini, fonları dış adreslere aktarmaya ikna etmeyi başardı. Temel imzalama kimlik bilgileri hiçbir an Bitget'in kontrolünden çıkmadığı için, en ağır risk senaryolarının dışlandığini ve olayın kapsamadığını; yeni bir yetkisiz transferin artık mümkün olmadığını belirtti. Bu ayrım kritik: Bir anahtar sızıntısı en derin saklama katmanlarını bile açığa çıkarabilirdi; buna karşılık onay katmanındaki operasyonel bir ihlal, kasa perimetresini sağlam tuttu.

Arka uca giriş yolunun nasıl kullanıldığı ise halen soruşturma altında. Bitget, tüm bulgular doğrulanır doğrulanmaz ayrıntılı bir teknik rapor yayınlayacağını söyledi; ancak şirketin, garanti edemeyeceği herhangi bir tarihe imza atmayı reddettiği de dikkat çekici — borsa olayları sonrasında sık görülen aceleci "çözüldü" vaatlerinin tam tersi bir tutum. Para çekme fonksiyonu, sistem onarımı ve güvenlik sertleştirme çalışmalarıyla paralel yürütülüyor; takvim ise onaylandığı anda paylaşılacak.

Adli inceleme derinleştikçe finansal tablo da ağırlaştı. Bitget zararı 25 Eylül itibarıyla 351,6 milyon dolar olarak tahmin etmişti; ancak zincir üstü (on-chain) takip çalışmaları, Zcash (ZEC) ve Tron (TRX) varlıklarından kaynaklanan ek kayıpları doğruladı ve tahmini kabaca 387,5 milyon dolara taşıdı — bu, 2026 yılı için kayıtlara geçen en büyük borsa güvenlik kayıplarından biri. Borsanın saklama tasarımı, hasar yarıçapını sınırlıyor: Varlıklar üç katmanlı bir cüzdan yapısında tutuluyor ve çevrimdışı soğuk cüzdanlara (cold wallet) dokunulmadı; ihlal, günlük likiditeyi yöneten sıcak ve ılık cüzdanların bir bölümüyle sınırlı kaldı. Bitget, açığı tamamıyla 464 milyon dolarlık kullanıcı koruma fonunun karşılayacağını ve kullanıcı bakiyelerinin tam korunacağını yeniden vurguladı.

Akıl Yürütme İzi TraderTraitor'a İşaret Ediyor

Zincir üstü adli analizi, olaya jeopolitik bir boyut kazandırdı. Blokzincir analitik firması Elliptic, aklama rotasını izledi ve saldırganların çalınan tokenları ilk çıkıştan itibaren saatler içinde başka varlıklara çevirdiğini, ardından zincirler arası (cross-chain) hareketlerle değeri merkeziyetsiz mekanizmaların likidite havuzlarından (liquidity pool) ve otomatik piyasa yapıcı (AMM) altyapılarından geçirerek daha da parçaladığını tespit etti. Elliptic'e göre cüzdan kümeleri, takas desenleri ve adres örtüşmeleri, Kuzey Kore merkezli hacker kolektifi TraderTraitor'un parmak iziyle uyuşuyor; alıcı adreslerin bir kısmı, geçen yıl Bybit'e ait rekor düzeydeki 1,5 milyar dolarlık soygunuyla bağlantılı cüzdanlar dahil, aynı gruba atfedilen önceki operasyonlara bağlanıyor. Bu hızlı dönüşüm, devlet destekli operasyonların tipik imzası: Amaç, borsalar dondurmadan önce volatil varlıkları izlenmesi daha zor varlıklara çevirmek.

Bu atıf, 2026'nın daha geniş bir desenine oturuyor. Elliptic'in sayımına göre Kuzey Kore bağlantılı aktörler, bu yıl 50'den fazla dijital varlık güvenlik olayında yer aldı; kümülatif hırsızlık kabaca 1,2 milyar dolar. Son on yılda yaptırımlarla daralan rejim, kripto servis sağlayıcılarını bir gelir kanalı olarak kullandı ve 2017'den bu yana milyarlarca dolarlık dijital varlık hareket ettirdi. Sektörü izleyen analistler, karşı tarafların keşif ve açıklık geliştirme süreçlerine giderek daha fazla yapay zeka araçları eklediğine, bunun da zincirler arası saldırıların sofistikelikini yükselttiğine dikkat çekiyor.

Bitget, saldırının kaynağını ve istismar edilen zaafiyeti takip etmek üzere Mandiant ve SlowMist'i devreye aldı. Chen, X üzerindeki kamu duyurusunda platformun para çekmelerin yeniden açılması için tam hızda çalıştığını ve tam planın 26 Eylül 04:00 UTC — Taipei'de öğlen — saatlerinde yayınlanacağını söyledi. Yetkisiz transferlerin tespit edildiği anda uygulanan para çekme durdurulması, o saate kadar yürürlükte kalacak. Borsa, etkilenen varlıkların birden fazla tokenı kapsadığını doğruladı; ZEC ve TRX maruziyeti ise yalnızca daha derin zincir üstü takiplerden sonra tespit edildi. Piyasayı anlık izlemek isteyen okurlar, spot ve vadeli fiyatları Bitget üzerinden canlı takip edebilir.

Zaafiyet Noktası Onay Katmanıydı

Bitget ihlali, COINOTAG'ın okumasında tek bir teknik ayrım üzerine kurulu: Saldırgan, kriptografik anahtarları dışarı çıkarmak yerine borsanın imzalama ve akıllı sözleşme (smart contract) onay katmanına sahte veri enjekte etti; en derin saklama katmanı dayandı, operasyonel katman çökü. Ekibin olay sonrası incelemesi ve Chen'in kamu açıklamaları hem kök nedeni — ele geçirilmiş bir arka uç sistemi — hem de düzeltme yolunu doğruluyor: çıkışların kapatılması, 464 milyon dolarlık koruma fonuyla tam karşılanma, Mandiant ve SlowMist'in harici adli incelemesi ve kademeli bir para çekme restorasyonu. Belirsiz kalan değişken ise ilk giriş vektörü. Bitget teknik raporunu yayınlayana kadar, çok katmanlı her borsa için 387,5 milyon dolarlık soru şudur: Onay hattına ne kadar güvenilmeli?

COINOTAG News Desk
COINOTAG News Desk

COINOTAG'in editöryal ve araştırma ekibi.

AI Destekli

Yapay zekâ destekli üretildi, AI ile incelendi ve COINOTAG editöryal gözetiminde yayımlandı.