Bitget har bekräftat att angripare stal 387,5 miljoner USD från börsens plånböcker den 24 september. Uttag är fortfarande pausade, men företaget säger att deras skyddsfond täcker förlusten.
Mandiant och SlowMist utreder händelsen. VD Gracy Chen misstänker nordkoreansk inblandning, men den första intrångspunkten är ännu okänd.
Så, hur kunde attacken ha gått till? BeInCrypto har gjort en tidslinje utifrån offentlig information.
24 september, 18:31 UTC: Bitget upptäcker obehöriga överföringar
Bitget säger att säkerhetssystemen upptäckte överföringarna 18:31 UTC och att de aktiverade nödåtgärder inom några minuter.
Intrånget drabbade delar av deras heta och varma plånböcker, som används för börsens verksamhet. Företaget säger att de offline kalla plånböckerna var säkra. Det går dock inte att fastställa när angriparna fick åtkomst.
19:57–21:06 UTC: Ovanliga affärer väcker misstankar
Klockan 19:57 upptäckte analytikern DCF GOD att en ny plånbok spenderade 19,67 miljoner USD i USDT0 för att köpa 7 111 ETH på sex minuter. Plånboken betalade enligt uppgift upp till 5 % över marknadspriset.
Beteendet tyder på att någon ville flytta pengar snabbt. Det är fortfarande oklart varför.
Vid 21:06 rapporterade Bubblemaps att ungefär 180 miljoner USD flyttades från Bitgets plånböcker till en gemensam mottagaradress, och sedan delades upp i flera plånböcker.
21:30 UTC: Chen bekräftar intrånget
Chen gick ut med ett säkerhetsmeddelande och angav att den initiala förlusten var 351,6 miljoner USD. Där bekräftade hon att uttag hade pausats.
Meddelandet kom nästan tre timmar efter att Bitget säger att de upptäckte situationen. Detta väcker frågor om företagets agerande, men det visar inte om pengar fortsatte att försvinna under hela den tiden.
25 september, 00:43 UTC: Den misstänkta metoden kommer fram
Chen informerade att angriparna tog över ett kritiskt system i bakgrunden. Det är mjukvara som hanterar plånböcker bakom kulisserna.
De skickade falska transaktionsdata och satte igång Bitgets godkännandeprocess. Deras eget system godkände alltså felaktiga överföringar.
Chen sa att stöld av privat nyckel är utesluten. Bitget har inte gått ut med hur angriparna tog sig in, eller vilka kontroller som brast. Det krävs fortfarande en tydlig och offentlig förklaring.
14:03 UTC: Förlusten når 387,5 miljoner USD
Bitget uppdaterade sin uppskattning efter att ha räknat in drabbade Zcash- och TRON-tillgångar. De säger att ökningen beror på en mer fullständig bild av stölden.
Företaget meddelar att sårbarheten är åtgärdad. De lovade ett uttagsbesked senast 26 september klockan 04:00 UTC, men sa inte när uttagen öppnar igen.
Varför utredarna misstänker nordkoreansk inblandning
Chen hänvisar till IP-adresser och blockchain-aktivitet som liknar nordkoreanska grupper. Flera saker påminner om Bybit-stölden i februari 2025, som FBI kopplade till Nordkorea.
- Manipulerade godkännanden: Bitget säger att falska instruktioner kom till deras system. Vid Bybit hjälpte ett kapat gränssnitt angriparna att lura signatörer till att godkänna ett skadligt upplägg. Metoderna skiljer sig, men båda utnyttjade godkännandeprocessen.
- Snabb tillgångsväxling: Medel kopplade till Bitget köpte snabbt ETH. FBI har dokumenterat att Bybit-pengarna snabbt växlades till andra kryptovalutor.
- Uppdelning av medel på olika plånböcker: Bubblemaps hittade flera mottagande plånböcker. FBI rapporterar att Bybits pengar spreds över tusentals adresser.
- Användning av THORChain: MistTrack rapporterade att Bitget-pengar fördes in i protokollet och att samma sätt använts för Bybits stulet kapital.
Dessa likheter gör det viktigt att undersöka vidare. De visar dock inte säkert vem som låg bakom Bitget-attacken.









