W skrócie

  • Dane on-chain pokazują, że około 183 milionów dolarów w ETH, USDT, USDC, AVAX, BNB i innych tokenach zostało przeniesionych z portfeli oznaczonych jako należące do Bitget na jeden adres w ciągu około godziny w czwartek.
  • Świeżo utworzony portfel wydał 19,67 miliona dolarów w USDT0, aby kupić 7111 ETH w ciągu sześciu minut na Arbitrum, płacąc do 5% powyżej ceny rynkowej za pośrednictwem zdecentralizowanych giełd UniswapX i 1inch Fusion.
  • Użytkownicy zgłaszają zablokowane wypłaty, a Bitget nie wydał żadnego publicznego oświadczenia.

Ponad 183 miliony dolarów w aktywach kryptowalutowych zostało wyprowadzonych z portfeli należących do giełdy kryptowalut Bitget w wyniku najwyraźniej ataku hakerskiego, według analityków i danych blockchain. Firma jednak nie potwierdziła jeszcze tego exploit'u.

Detektywi on-chain, w tym Bubblemaps i analitycy Arkham, oznaczyli nietypową aktywność późnym czwartkiem jako Bitget, jedną z większych na świecie scentralizowanych platform handlowych, jako "potencjalnie zhakowaną". W ciągu około godziny około 183 miliony dolarów w aktywach zostało przeniesionych z portfeli oznaczonych jako należące do giełdy na nowo utworzony adres.

Pierwszy sygnał pochodził z gorącego portfela—połączonej z internetem rezerwy, której giełda używa do szybkiego przetwarzania codziennych wypłat, w przeciwieństwie do zimnego portfela przechowywanego offline dla bezpieczeństwa. Nowo utworzony adres, zaczynający się od "0xe410", zabrał 19,67 miliona dolarów w USDT0—międzyłańcuchowej wersji stablecoina Tether powiązanego z dolarem—i wymienił je na 7111 ETH w zaledwie sześć minut. W przeciwieństwie do USDT, ETH jest zdecentralizowany i trudny do zajęcia.

Zgodnie z doniesieniami, zakup został przeprowadzony przez UniswapX i 1inch Fusion, usługi, które pozwalają traderom wymieniać tokeny bezpośrednio na blockchainie bez pośrednika. Ktokolwiek składał te zlecenia, zapłacił około 5% powyżej bieżącego kursu rynkowego — rodzaj premii, która pojawia się, gdy szybkość liczy się bardziej niż uzyskanie dobrej ceny.

Nastąpiły kolejne transfery.

Dodatkowe portfele oznaczone jako należące do Bitget wysłały ETH, AVAX, BNB, USDC, USDT i XAUT — token zabezpieczony fizycznym złotem — na ten sam adres, według pseudonimowego badacza on-chain DCF GOD, który jako pierwszy zgłosił tę aktywność na X.

Wypływy z publicznie oznaczonych portfeli giełdy najwyraźniej ustały około sześć minut po pierwszej podejrzanej transakcji i pozostały wstrzymane przez co najmniej kolejne 20 minut — wzorzec zgodny z sytuacją, w której giełda zamraża wypłaty na czas prowadzenia dochodzenia.

Przedstawiciele Bitget nie odpowiedzieli natychmiast na prośbę Decrypt o komentarz.

Kiedy wpłacasz pieniądze na giełdę taką jak Bitget, ufasz, że ta firma będzie ich strzec w portfelach, które kontroluje — niewiele różni się to od wręczenia gotówki kasjerowi w banku. Różnica polega na tym, że nie ma rządowego ubezpieczenia depozytów, które czeka, by zrekompensować klientom straty, jeśli ten skarbiec zostanie złamany — i właśnie dlatego „nie twoje klucze, nie twoje monety” stało się mantrą kryptowalut.

To nie byłby pierwszy raz, gdy to zaufanie zostało wystawione na próbę. W 2023 roku Bitget chwalił się funduszem ochronnym o wartości 300 milionów dolarów, stworzonym specjalnie na pokrycie hacków, kradzieży i podobnych strat.

Ma on wielu towarzyszy. Konkurencyjna giełda Bybit straciła 1,4 miliarda dolarów w lutym 2025 roku, gdy napastnicy podrobili ekran podpisywania, aby przejąć rutynowy transfer z cold walleta — największa kradzież kryptowalut w historii. W całej branży w zeszłym roku hakerzy ukradli łącznie 2,72 miliarda dolarów z giełd i protokołów.