Bitget stelt dat vermoedelijke Noord-Koreaanse aanvallers Bitget $351,6 miljoen hebben buitgemaakt. Volgens het bedrijf ging het om ongeautoriseerde transacties vanuit een beperkt aantal hot wallets, terwijl de meerderheid van de platformactiva en de meeste overige onderdelen buiten schot bleven.
De exchange heeft opnames tijdelijk opgeschort tijdens een brede veiligheidsanalyse. Tegelijk zegt Bitget dat de tegoeden van klanten accuraat blijven en dat storten en handelen gewoon doorgaan.
Wat Bitget bekendmaakt over de diefstal
Bitget meldt dat zijn beveiligingssystemen op 24 september 2026 om 18:31 UTC ongeautoriseerde overboekingen detecteerden. Die transacties betroffen volgens Bitget een beperkt aantal hot wallets. In de communicatie benadrukt het bedrijf dat cold wallets en het grootste deel van de activa op het platform veilig zijn gebleven.
Ook laat Bitget weten dat klantbalansen correct zijn. Storten en handelsactiviteiten functioneren normaal. Omwille van voorzorg heeft de exchange echter withdrawals (opnames) tijdelijk geschorst totdat de evaluatie is afgerond.
De kern: compromis van backend en spoofing van transactiegegevens
Bitget deelt geen volledige technische details over de aanval, maar beschrijft wel de grote lijn van wat er is gebeurd. Volgens CEO Gracy Chen is de aanvaller erin geslaagd een kritiek backend-systeem binnen de wallet-infrastructuur te compromitteren. Daarna werd de transactie-informatie zodanig “nagebootst” (spoofing) dat de autorisatieflow van het systeem het verplaatsen van gelden kon activeren.
Daarbij zegt Bitget ook dat er geen verdere ongeautoriseerde overboekingen mogelijk zijn, omdat de aanval zodanig is gestopt of afgedekt. De exacte manier waarop de indringing tot stand kwam, staat volgens Bitget nog open voor onderzoek.
Welke crypto-activa zouden betrokken zijn?
De impact betreft niet één munt, maar meerdere assets. Bitget noemt dat het om tegoeden gaat in onder meer ETH, XRP, BNB, AVAX, USDT en USDC. De ketens die volgens Bitget meespelen zijn onder andere Ethereum, XRP Ledger, Arbitrum, Avalanche, Optimism, BSC en Base.
Bevriezen van hackeradressen via keten-fundamenten
Bitget zegt dat het contact heeft opgenomen met de fundamenten (foundation-ecosystemen) van alle ketens waar impact is vastgesteld. Chen meldt dat sommige van die partijen bevestigden dat adressen van de aanvallers zijn bevroren.
Verder stelt Bitget dat IP-gedragskenmerken en on-chain analyse de aanpak sterk laten lijken op bekende patronen van Noord-Koreaanse hackerorganisaties. Met andere woorden: de beschuldiging is niet alleen gebaseerd op één signaal, maar op meerdere indicatoren uit het onderzoek.
Onderzoek met Mandiant en SlowMist
Hoewel Bitget zelf de eerste signalen en interne analyse heeft gedeeld, is het onderzoek volgens het bedrijf uitgebreid met externe expertise. Bitget geeft aan dat het de hulp inschakelde van Mandiant (een bedrijf van Google) en SlowMist om een derde partij onderzoek uit te voeren.
Deze stap past bij een scenario waarin een wallet-backend is aangetast: naast het stoppen van de directe schade is het vooral belangrijk om te begrijpen hoe de aanvaller toegang kreeg, welke sporen nog zichtbaar zijn en of er raakvlakken zijn met andere processen of componenten.
Wallet vs. exchange: waarom Bitget Wallet apart draait
Een belangrijk detail in Bitgets bericht is het onderscheid tussen verschillende infrastructuren. Bitget benadrukt dat Bitget Wallet als self-custodial wallet op een volledig zelfstandige en onafhankelijke infrastructuur draait, los van de exchange-omgeving.
Volgens Bitget is Bitget Wallet daarom niet beïnvloed door dit incident. Daarmee wil de exchange duidelijk maken dat het compromis zich vooral heeft voorgedaan binnen de wallet-infrastructuur waar de autorisatieflow is misbruikt, en niet in het bredere exchange-platform zoals gebruikers dat doorgaans zien.
Vergelijkbare patronen bij eerdere crypto-aanvallen
Het nieuws komt volgens de berichtgeving ongeveer een week nadat SentinelOne een Noord-Korea gelinkte actor, TraderTraitor, had gekoppeld aan een aanval op een Indiaans IT-dienstverlenend bedrijf. In eerdere meldingen is die actor ook bekend geworden door diefstallen bij andere organisaties, waaronder een groot bedrag bij Bybit en een diefstal van 292 miljoen uit de LayerZero-bridge van KelpDAO.
Hoewel die cases technisch niet identiek zijn, zie je in de praktijk vaak een terugkerend patroon: aanvallen beginnen meestal bij systemen die toegang geven tot transacties of vertrouwensstromen, en pas daarna volgt het “misbruik” van dat vertrouwen om geld te verplaatsen.
Als je wilt weten hoe aanvallers uiteindelijk gebruikershandelingen en processen kunnen sturen, kan ook dit artikel interessant zijn: File notification lek: zo monitort een aanvaller gebruikers. Het gaat wel om een ander type kwetsbaarheid, maar de onderliggende les—verkeerde signalen en misbruik van vertrouwen—komt terug in veel aanvalscenario’s.
Wat gebruikers en organisaties nu kunnen doen
Voor gebruikers draait het in elk geval om voorzichtig blijven zolang opnames zijn gepauzeerd en het incident wordt onderzocht. Zodra diensten weer worden hervat, is het verstandig om extra alert te zijn op meldingen, netwerkgedrag en accountactiviteiten.
Voor organisaties (en zeker exchanges met walletcomponenten) ligt de focus op drie punten: het beperken van wat een compromis kan doen (bijvoorbeeld met strakkere controle op autorisaties), het detecteren van verdachte transactiepatronen en het testen van herstelprocessen. Het is immers niet genoeg om een aanval te stoppen; je moet ook voorkomen dat dezelfde route opnieuw kan worden gebruikt.
In dat kader is het nuttig om breder te kijken naar hoe incidenten zich in de keten kunnen doorzetten. Een gerelateerd onderwerp is Placeholder-domeinen als ClickFix-lokaas: zo pak je dit aan, omdat aanvallers vaak ook voorbereidende stappen gebruiken om systemen of gebruikers richting een gewenste flow te sturen.
Conclusie
Bitget meldt dat vermoedelijke Noord-Koreaanse aanvallers via een compromis van een cruciaal backend-systeem in de wallet-infrastructuur Bitget $351,6 miljoen hebben weten te stelen. Het bedrijf zegt dat cold wallets en het grootste deel van de platformactiva veilig zijn gebleven, terwijl storten en handelen normaal doorgaan.
Omdat opnames tijdelijk zijn stopgezet uit voorzorg en de exacte toegangsmethode nog onderzocht wordt, blijft de belangrijkste vraag: hoe kon de backend worden geïnfiltreerd en welke maatregelen moeten voorkomen dat dit soort spoofing en autorisatie-misbruik zich herhaalt? Met externe onderzoekers van Mandiant en SlowMist zet Bitget in op een grondige analyse voordat de dienstverlening volledig wordt genormaliseerd.
Bron: https://thehackernews.com/2026/09/bitget-says-suspected-north-korean.html
