İçeriğe geç
event

Saldırganlar Kendi Onay Sistemini Ele Geçirdi: Bitget 387 Milyon Dolar Kaybetti

Saldırganlar, 24 Eylül'de Bitget'in kendi yetkilendirme katmanına sahte dahili transfer talepleri enjekte ederek sıcak ve ılık cüzdanlardan 387,5 milyon dolara kadar para çekti. Circle ve Tether çalınan fonların yalnızca 318.000 dolarını dondurdu; 102,93 milyon XRP ve 63.000'den fazla ETH, Kuzey Koreli devlet hackerlarından şüphelenilmesiyle birlikte saldırganlara ait cüzdanlarda kalmaya devam ediyor.

Saldırganlar Kendi Onay Sistemini Ele Geçirdi: Bitget 387 Milyon Dolar Kaybetti
Metodoloji
Daha fazla →

Kendi analizimiz, dogrulanmis kaynaklar, gercek deneyim

Ne oldu

24 Eylül'de Decrypt ve BeInCrypto ID'ye göre Bitget'in sıcak ve ılık cüzdanlarından 387,5 milyon dolar çıktı. DiarioBitcoin'den gelen ilk raporlar rakamı 351,6 milyon dolar olarak verdi; blokzincir izleyicileri analizlerini tamamladıkça bu rakam yükseldi.

Bitget ihlalden hemen sonra çekimleri askıya aldı. Borsanın CEO'su, saldırının parmak izlerinin Kuzey Kore devlet bilgisayar korsanlığı gruplarına atfedilen kalıplarla örtüştüğünü kamuoyuna açıkladı; ancak bu atıf, doğrulanmış bir gerçek olmaktan ziyade üzerinde çalışılan bir hipotez olarak kalmaya devam ediyor. Kendi gözetiminizdeki ürün olan Bitget Wallet, ayrı bir altyapı üzerinde çalışıyor ve etkilenmedi; CriptoNoticias bunu aktardı.

Saldırı nasıl gerçekleşti

Erken dönemde dolaşıma giren "sıcak cüzdan anahtarı ele geçirildi" ifadesi yanıltıcı. CriptoNoticias, Bitget'in kendi olay sonrası açıklamasının kriptografik anahtar hırsızlığını dışladığını bildiriyor. Asıl güvenlik açığı, özel anahtarlarda değil, hangi işlemlerin imzalanmak üzere yetkilendirme alacağına karar veren sistemdeydi.

Saldırgan, Decrypt'in aktardığı üzere Bitget'in onay iş akışına sahte dahili transfer talepleri enjekte etti. Borsanın kendi altyapısı bu talepleri doğrulayarak fonları serbest bıraktı. Özel anahtarlar hiçbir zaman dışarı sızdırılmadı; başarısızlık noktası yetkilendirme katmanıydı.

Bu ayrım operasyonel açıdan önem taşıyor. Anahtar ele geçirme saldırısı, özel materyalin zincir dışında çalınmasını ve kullanılmasını gerektiriyor. Yetkilendirme katmanı saldırısı ise borsanın operasyonel sistemleri içindeki karar mantığını bozuyor; bunun için ya dahili altyapıya derin erişim, ya onay yetkisine sahip birine giden sosyal mühendislik yolu ya da işlem taleplerini oluşturan ve doğrulayan yazılımın ele geçirilmesi gerekiyor. Blokzincir analizi hedef cüzdanları ortaya çıkarana dek hasar, meşru bir dahili işlem gibi görünüyor.

CriptoNoticias'a göre saldırı izinde bulunan IP adresleri, Kuzey Kore hacker gruplarının kullandığı VPN altyapısıyla eşleşiyor. Bu bulgu, bir kolluk kuvveti ya da bağımsız adli bilişim firması tarafından doğrulanana dek dolaylı kanıt niteliği taşıyor.

Hangi kullanıcı fonları risk altında

Varlık dağılımı, geri kazanım tablosunu açıkça ortaya koyuyor. Uzmancoin, çalınan varlıklar arasında yaklaşık 157,5 milyon dolar değerinde 102,93 milyon XRP bulunduğunu bildiriyor. DiarioBitcoin ise ilk akının ardından 63.000'den fazla ETH'nin ayrı saldırgan cüzdanlarında kaldığını belirtiyor.

Stabilcoin tepkisi hızlı ama sınırlı kaldı. CoinDesk, Circle ve Tether'ın toplam yaklaşık 318.000 dolarlık USDT ve USDC barındıran bir cüzdanı kara listeye aldığını bildiriyor. Bu, çalınan toplam miktarın yüzde 0,1'inden az. Ether ve XRP'nin bakiyeleri dondurabilecek merkezi bir ihraçcısı yok. Çalınan fonların büyük çoğunluğu, herhangi bir dondurma mekanizmasının erişim alanının tamamen dışında bulunuyor.

Bitget'te saklama hizmetine tabi bakiyesi olan kullanıcılar iki farklı riskle karşı karşıya: cüzdan adresleri akınan adresler arasındaysa doğrudan maruziyet riski ve çekimler volatil bir piyasa döneminde askıda kalmaya devam ederse likidite riski. Bu aşamada her iki riskin de net bir çözüm zaman çizelgesi bulunmuyor.

Örüntü tanıma

Yetkilendirme katmanı atlatma ile şüphelenilen Kuzey Kore müdahalesi kombinasyonu, bu olayı iyi belgelenmiş bir saldırı ailesine yerleştiriyor.

2026'nın başlarında 1,4 milyar dolarlık kayba yol açan Bybit borsası saldırısı da Kuzey Kore devlet aktörlerine atfedildi ve doğrudan anahtar çıkarımı yerine imzalama ve onay sürecinin manipülasyonunu içerdi. Bu olay, sofistike saldırganların artık özellikle borsa altyapısının yönetişim katmanlarını hedef aldığını gösterdi; çünkü saldırı yüzeyi, anahtar depolamaya kıyasla izlenmesi daha zor. Yetkilendirme mantığını bozan bir saldırgan, fonlar zaten gidene dek her kontrol noktasında geçerli görünen işlemler üretiyor.

ABD Hazinesi tarafından Lazarus Group'a atfedilen 2022 Ronin Bridge saldırısı benzer bir mantığı izledi: saldırgan, ele geçirilmiş doğrulayıcı anahtarları ile sosyal mühendisliğin kombinasyonu aracılığıyla büyük ölçekte çekimleri onaylayacak kadar imzalama yetkisi edindi. O davada özel anahtarlar da işin içindeydi; ancak temel başarısızlık aynıydı: az sayıda güvenilir imzacı, yetkilendirme gücünün orantısız bir bölümünü kontrol ediyordu ve bu imzacılar ele geçirildiğinde sistem, kendini tüketirken düzgün çalışıyordu.

Her iterasyonda değişen ölçek ve operasyonel derinlik. Kuzey Kore'ye atfedilen saldırganlar, stabilcoin dondurma mekanizmalarını serbestçe aşan varlıkları tutarlı biçimde hedef alıyor. Bitget kayıplarına hakim olan XRP ve ETH tam olarak bu varlıklar.

Şu an ne yapmalı

Bitget'te fonunuz varsa, çekim askıya almasını çözülmüş bir durum olarak değil, günlük izleme gerektiren süregelen bir durum olarak ele alın. Askıya almalar, borsanın likidite pozisyonuna ve düzenleyici yükümlülüklerine bağlı olarak hızla kaldırılabilir ya da haftalarca devam edebilir.

Hâlâ erişebildiğiniz varlıklar için bunları kendi gözetiminize taşımak saklama riskini tamamen ortadan kaldırıyor. Saklama dışı ürün olan Bitget Wallet'ın etkilenmediği doğrulandı; ancak herhangi bir kendi gözetim çözümü de işe yarıyor. Bizim herhangi bir büyük borsa olayından sonraki standart tutumumuz şu: aktif alım satım için ihtiyaç duymadığınız varlıklar merkezi bir borsada bulunmamalı.

Zincir üstü onaylarınızı kontrol edin. Zincir üstü ürünler için Bitget'e bağlı akıllı sözleşmelerle etkileşime girdiyseniz, aktif izinlerinizi bir iptal aracı aracılığıyla doğrulayın ve Bitget'e ilişkin sözleşme adreslerine verilen tüm onayları kaldırın. Bu adım, borsa bakiyenizin etkilenip etkilenmediğinden bağımsız olarak önem taşıyor.

İhlalle bağlantılı adreslerin yayımlanan herhangi bir listesi için zincir üstü takip yayınlarını izleyin. Kullandığınız bir yatırma adresi böyle bir listede görünüyorsa, işlem geçmişinizi belgeleyin ve bu kanıtla Bitget desteğiyle iletişime geçin.

Atıf sorusunu şimdilik bir kenara bırakın. CEO açıklaması ve VPN IP eşleşmesi, Kuzey Kore müdahalesi için tutarlı göstergeler; ancak adli bilişim onayı genellikle ilk olaydan haftalar ya da aylar sonra geliyor. Kullanıcılar için eyleme geçirilebilir soru, saldırgan kimliği değil, fon kurtarma.

SSS

Kendi gözetim uygulaması Bitget Wallet, saldırıdan etkilendi mi?

Hayır. Bitget Wallet, resmi kanalları aracılığıyla ihlalın sistemlerini etkilemediğini doğruladı. Saldırı, Bitget'in merkezi borsa sıcak ve ılık cüzdanlarını hedef aldı; bunlar, kendi gözetim ürününden ayrı bir altyapıya sahip.

Neredeyse 387 milyon dolar çalınırken Circle ve Tether neden yalnızca 318.000 doları dondurabildi?

Circle ve Tether yalnızca kendi ihraç ettikleri varlıkları, yani USDC ve USDT'yi dondurabilir. Çalınan fonların büyük bölümü, dondurma yetkisine sahip merkezi bir ihraçcısı olmayan XRP ve ETH'den oluşuyordu. CoinDesk, kara listeye alınan cüzdanın yaklaşık 318.000 dolar barındırdığını, bunun çalınan toplam miktarın yüzde 0,1'inden az olduğunu doğruladı.

Kriptografik anahtarlar çalınmadıysa saldırgan cüzdanları nasıl boşalttı?

Bitget'in kendi açıklaması anahtar hırsızlığını dışladı. CriptoNoticias'a göre saldırgan, hangi işlemlerin imzalanmak üzere onaylanacağına karar veren sistemi ele geçirdi, ardından borsanın altyapısının meşru işlemler olarak işlediği sahte dahili transfer talepleri enjekte etti.

Bu makale egitim amaclidir ve yatirim tavsiyesi degildir. Kripto paralar yuksek risk tasir. Yalnizca kaybetmeyi goze alabildiginiz fonlarla islem yapin.

CoinMagnetic

CoinMagnetic Ekibi

2017'den beri kripto yatırımcısıyız. Kendi paramızı yatırıyor, her borsayı bizzat test ediyoruz.

Güncellendi: Eylül 2026

Analizlerimizi Telegram'da takip edin

Analizleri, ozetleri ve tahminleri Telegram kanalimizda yayinliyoruz.

Kanali takip et

Ilgili makaleler