Bitget Kehilangan $387 Juta Setelah Penyerang Membajak Sistem Otorisasinya Sendiri
Penyerang menguras hingga $387,5 juta dari hot dan warm wallet Bitget pada 24 September dengan menyuntikkan permintaan transfer internal palsu ke lapisan otorisasi bursa. Circle dan Tether hanya membekukan $318.000 dari dana yang dicuri; 102,93 juta XRP dan lebih dari 63.000 ETH masih berada di wallet yang dikontrol penyerang, dengan peretas negara Korea Utara sebagai tersangka.

Original analysis, verified sources, real-world experience
Apa yang terjadi
$387,5 juta keluar dari hot dan warm wallet Bitget pada 24 September, menurut Decrypt dan BeInCrypto ID. Laporan awal dari DiarioBitcoin menyebut angka $351,6 juta; angka itu naik setelah pelacak blockchain menyelesaikan analisis mereka.
Bitget segera menangguhkan penarikan dana setelah pelanggaran tersebut. CEO bursa menyatakan secara publik bahwa sidik jari serangan ini cocok dengan pola yang dikaitkan dengan kelompok peretas negara Korea Utara, meskipun atribusi tersebut masih merupakan hipotesis kerja, bukan fakta yang dikonfirmasi. Bitget Wallet, produk self-custody, beroperasi pada infrastruktur terpisah dan tidak terpengaruh, sebagaimana dilaporkan CriptoNoticias.
Cara serangan bekerja
Frasa "kunci hot wallet dibobol" yang beredar di awal menyesatkan. CriptoNoticias melaporkan bahwa pengungkapan pasca-insiden Bitget sendiri mengesampingkan pencurian kunci kriptografi. Kerentanan sebenarnya ada pada sistem yang memutuskan transaksi mana yang mendapat otorisasi untuk ditandatangani, bukan pada kunci privat itu sendiri.
Penyerang menyuntikkan permintaan transfer internal palsu ke alur kerja persetujuan Bitget, sebagaimana dijelaskan Decrypt. Infrastruktur bursa sendiri memvalidasi permintaan tersebut dan melepaskan dana. Kunci privat tidak pernah dieksfiltrasi; lapisan otorisasi adalah titik kegagalannya.
Perbedaan ini penting secara operasional. Serangan pencurian kunci membutuhkan pengambilan dan penggunaan materi privat di luar rantai. Serangan lapisan otorisasi merusak logika keputusan di dalam sistem operasional bursa, yang menuntut akses mendalam ke infrastruktur internal, jalur rekayasa sosial kepada seseorang dengan wewenang persetujuan, atau kompromi pada perangkat lunak yang menghasilkan dan memvalidasi permintaan transaksi. Kerusakannya terlihat seperti operasi internal yang sah sampai analisis blockchain mengungkap wallet tujuan.
Alamat IP yang ditemukan dalam jejak serangan cocok dengan infrastruktur VPN yang digunakan oleh kelompok peretas Korea Utara, menurut CriptoNoticias. Temuan itu masih bersifat tidak langsung sampai dikonfirmasi oleh lembaga penegak hukum atau firma forensik independen.
Dana pengguna yang berisiko
Rincian aset menggambarkan prospek pemulihan secara gamblang. Uzmancoin melaporkan bahwa 102,93 juta XRP, senilai sekitar $157,5 juta, termasuk dalam aset yang dicuri. DiarioBitcoin mencatat bahwa lebih dari 63.000 ETH tersisa di wallet penyerang terpisah setelah penjarahan awal.
Respons stablecoin cepat tapi terbatas. CoinDesk melaporkan bahwa Circle dan Tether memasukkan ke daftar hitam sebuah wallet yang menampung sekitar $318.000 gabungan USDT dan USDC. Itu kurang dari 0,1% dari total yang dicuri. Ether dan XRP tidak memiliki penerbit pusat yang mampu membekukan saldo. Mayoritas dana yang dicuri sepenuhnya di luar jangkauan mekanisme pembekuan apapun.
Pengguna dengan saldo kustodial di Bitget menghadapi dua risiko berbeda: paparan langsung jika alamat wallet mereka termasuk yang diuras, dan risiko likuiditas jika penarikan tetap ditangguhkan selama periode pasar yang bergejolak. Tidak ada satu pun risiko yang memiliki garis waktu resolusi yang jelas saat ini.
Pengenalan pola
Kombinasi bypass lapisan otorisasi dan dugaan keterlibatan Korea Utara menempatkan kejadian ini dalam keluarga serangan yang terdokumentasi dengan baik.
Peretasan bursa Bybit sebelumnya di tahun 2026, yang mengakibatkan kerugian $1,4 miliar, juga dikaitkan dengan aktor negara Korea Utara dan melibatkan manipulasi proses penandatanganan dan persetujuan, bukan ekstraksi kunci langsung. Insiden itu menunjukkan bahwa penyerang canggih kini menargetkan lapisan tata kelola infrastruktur bursa secara khusus karena permukaan serangannya lebih sulit dipantau daripada penyimpanan kunci. Penyerang yang merusak logika otorisasi menghasilkan transaksi yang terlihat valid di setiap pos pemeriksaan sampai dana sudah hilang.
Peretasan Ronin Bridge tahun 2022, yang dikaitkan oleh Departemen Keuangan AS dengan Lazarus Group, mengikuti logika serupa: penyerang memperoleh cukup wewenang penandatanganan, melalui kombinasi kunci validator yang dibobol dan rekayasa sosial, untuk menyetujui penarikan dalam skala besar. Kunci privat terlibat dalam kasus itu, tetapi kegagalan intinya sama: sejumlah kecil penandatangan tepercaya mengendalikan sebagian besar kekuasaan otorisasi, dan begitu penandatangan tersebut dibobol, sistem berperilaku dengan benar sambil menguras dirinya sendiri.
Yang berubah di setiap iterasi adalah skala dan kedalaman operasional. Penyerang yang dikaitkan dengan Korea Utara secara konsisten menargetkan aset yang bergerak bebas melewati mekanisme pembekuan stablecoin. XRP dan ETH, yang mendominasi kerugian Bitget, adalah aset-aset tersebut.
Apa yang harus dilakukan sekarang
Jika kamu menyimpan dana di Bitget, perlakukan penangguhan penarikan sebagai situasi yang sedang berlangsung yang membutuhkan pemantauan harian, bukan yang sudah selesai. Penangguhan bisa dicabut dengan cepat atau bertahan berminggu-minggu tergantung pada posisi likuiditas bursa dan kewajiban regulasi.
Untuk aset yang masih bisa kamu akses, memindahkannya ke self-custody sepenuhnya menghilangkan risiko kustodial. Bitget Wallet, produk non-kustodial, dikonfirmasi tidak terpengaruh, tetapi solusi self-custody apapun bisa digunakan. Posisi standar kami setelah insiden bursa besar mana pun: aset yang tidak kamu butuhkan untuk trading aktif tidak seharusnya tersimpan di bursa terpusat.
Periksa persetujuan on-chain kamu. Jika kamu pernah berinteraksi dengan smart contract terkait Bitget untuk produk on-chain, verifikasi izin aktif kamu melalui alat pencabutan dan hapus persetujuan apapun yang diberikan ke alamat kontrak terkait Bitget. Langkah ini penting terlepas dari apakah saldo bursa kamu terpengaruh.
Pantau publikasi pelacakan on-chain untuk daftar alamat yang terkait dengan pelanggaran yang dipublikasikan. Jika alamat deposit yang kamu gunakan muncul dalam daftar tersebut, dokumentasikan riwayat transaksi kamu dan hubungi dukungan Bitget dengan bukti tersebut.
Sisihkan pertanyaan atribusi untuk saat ini. Pernyataan CEO dan kecocokan IP VPN adalah indikator yang konsisten dengan keterlibatan Korea Utara, tetapi konfirmasi forensik biasanya menyusul beberapa minggu atau bulan setelah insiden awal. Bagi pengguna, pertanyaan yang bisa ditindaklanjuti adalah pemulihan dana, bukan identitas penyerang.
FAQ
Apakah Bitget Wallet, aplikasi self-custody, terpengaruh oleh peretasan ini?
Tidak. Bitget Wallet mengkonfirmasi melalui saluran resminya bahwa pelanggaran tersebut tidak mempengaruhi sistemnya. Peretasan menargetkan hot dan warm wallet bursa terpusat Bitget, yang merupakan infrastruktur terpisah dari produk self-custody.
Mengapa Circle dan Tether hanya bisa membekukan $318.000 padahal hampir $387 juta dicuri?
Circle dan Tether hanya bisa membekukan aset yang mereka terbitkan, yaitu USDC dan USDT. Sebagian besar dana yang dicuri terdiri dari XRP dan ETH, yang tidak memiliki penerbit pusat dengan wewenang pembekuan. CoinDesk mengkonfirmasi wallet yang masuk daftar hitam menampung sekitar $318.000, kurang dari 0,1% dari total yang dicuri.
Jika kunci kriptografi tidak dicuri, bagaimana penyerang bisa menguras wallet?
Pengungkapan Bitget sendiri mengesampingkan pencurian kunci. Menurut CriptoNoticias, penyerang membobol sistem yang memutuskan transaksi mana yang disetujui untuk ditandatangani, lalu menyuntikkan permintaan transfer internal palsu yang diproses oleh infrastruktur bursa sebagai operasi yang sah.
Artikel ini untuk tujuan edukasi dan bukan saran investasi. Aset kripto memiliki risiko tinggi. Hanya perdagangkan dana yang mampu Anda relakan.
Tim CoinMagnetic
Investor kripto sejak 2017. Kami berinvestasi dengan uang sendiri dan menguji setiap exchange secara langsung.
Diperbarui: September 2026
Ikuti analisis kami di Telegram
Kami menerbitkan analisis, rangkuman dan prakiraan di saluran Telegram.
Ikuti saluran

