Bitget $387.5M Hack: Nasıl Oldu?

Article author

Bitget, 24 Eylül 2026’da yaklaşık 387,5 milyon dolar zarar etti

Saldırganlar, üçüncü taraf bir güvenlik ürününü istismar ederek yüksek seviyeli dahili kimlik bilgileri edindi, sahte çekim emirleriyle exchange’in cüzdan altyapısına saldırdı ve toplamda yaklaşık 387,5 milyon dolar çaldı.

Bu olay, 2026 yılı itibarıyla en büyük kripto hırsızlığı olmasının yanı sıra, recent analytics değerlendirmelerine göre 2026’da Kuzey Kore’ye atfedilen tek büyük tekil hırsızlık olarak öne çıkıyor. Bitget’in ilk tahmini 351,6 milyon dolar iken, araştırmacılar ek Zcash ve TRON transferlerini takip ettikçe rakam yükseldi. Erken bağımsız on-chain tahminler, kaybın yaklaşık 174 ila 183 milyon dolar arasında olduğunu öne sürüyordu.

Anahtar nokta: Bitget saldırısı geleneksel bir özel anahtar çalma olayı değildi. Saldırganlar, güvenilir bir güvenlik katmanını aşarak, kötü niyetli çekim talimatlarının yetkilendirme sürecine meşruymuş gibi görünmesini sağladı ve hot ile warm cüzdanları kullanarak yaklaşık 387,5 milyon doları taşımaya başladı; kontroller bu noktada engellendi.

Bitget hack’i güvenlik kontrollerini nasıl atlatmayı başardı?

Bitget hack’i, cüzdan altyapısına bağlı kritik bir backend sisteminin ihlal edilmesi, dahili kimlik bilgilerinin ele geçirilmesi, işlem verilerinin sahteciliği ve sahte çekim emirlerinin enjekte edilmesiyle exchange güvenlik kontrollerini aşmayı başardı. Bitget, emirlerin risk kontrollerini geçmesinin sebebini, yetkilendirme sürecine gelen transaction bilgilerin rutin ve meşru çekimlere aitmiş gibi görünmesi olarak açıkladı.

Bitget, üçüncü taraf güvenlik açığını bir zero-day (sıfır gün) olarak bir livestream sırasında tanımladı, resmi açıklamasında ise daha temkinli bir dil kullandı. Satıcı firmayı isimlendirmedi, yalnızca bu güvenlik açığını bildirdiğini, detayları paylaştığını ve ilgili fonksiyonu maliyete hazır hale getirene kadar devre dışı bıraktığını belirtti.

Saldırı zinciri beş aşamalı olarak özetlenebilir:

  1. Üçüncü taraf ihlali: Saldırgan, Bitget’in ortamında kullanılan güvenlik ürünlerindeki açıdan yararlandı.
  2. Kimlik erişimi: Saldırgan, yüksek seviyeli dahili kimlik bilgilerini elde etti.
  3. Backend manipülasyonu: Saldırgan, cüzdan altyapısındaki kritik bir backend sistemine sızdı.
  4. İşlem sahteciliği: Saldırgan, yetkilendirme sürecine sunulan işlem verilerini değiştirdi veya taklit etti.
  5. Çekimlerin gerçekleştirilmesi: Sahte çekim emirleri risk kontrollerini atlatarak, hot ve warm cüzdanlardan varlık aktardı.

İmza anahtarı ile yetkilendirme katmanı arasındaki fark önemli. Bitget, soğuk cüzdanlar, özel anahtarlar, kullanıcı hesap bakiyeleri ve self-custodial Bitget Wallet’in ihlal edilmediğini belirtti. İşlem ve depo işlemleri devam ederken, platform genelindeki çekimler, uyumsuzluk tespiti sonrası engellendi.

Bu nedenle saldırı, exchange’in bir çekim isteğinin güvenilir olup olmadığını belirleme yeteneğine odaklandı. Güzel görünen bir emir, kriptografik imza bozulmamış olsa bile tehlikeli olabilir. Bir işlem hazırlayan, tanımlayan, yönlendiren veya onaylayan sistem ihlal edilirse, imza işlemi, exchange’in hiç istemediği emirleri yetkilendirecek şekilde doğru işlev görebilir.

“Soken’de akıllı sözleşmeler ve cüzdan altyapısını denetlerken, yetkilendirme bütünlüğünün, sadece özel anahtarların korunmasından daha geniş olduğunu gözlemledik. Bir sistem anahtarlarını koruyabilir, ancak ihlal edilen backend verileri, imzalayanın onayladığı şeyin yetkili bir tanım olarak kabul edilmesine sebep olduğunda, fonların kontrolünü kaybedebilir.”

Bitget olayına ilişkin, saldırganların izlerini silmek amacıyla anti-forensic aktiviteler de tespit edildi; Gracy Chen, bunun operasyonun en karmaşık kısmı olduğunu belirtti. Bu davranış, saldırıların delil ve kayıtlarının bağımsız, değiştirilemez biçimde korunması gerektiğine işaret ediyor: emirlerin oluşturulması, onaylanması, imzalanması ve yayını gibi süreçlerin kayıt altına alınması şart.

Güvenli bir tasarım, çekim talebini oluşturan sistemi ve bu talebi onaylayan sistemi tek bir noktadan değil, bağımsız yapılar üzerinden inşa etmelidir. Bağımsız işlem yeniden yapılandırma, out-of-band politika kontrolleri, değiştirilemez audit log’lar ve güvenlik araçları ile wallet operasyonlarının sıkı ayrımı, sahte emirlerin tespitini kolaylaştırır.

Bitget saldırı zaman çizelgesinde neler yaşandı?

Bitget saldırısı, küçük test transferlerinden çok zincirli bir kanala yöneltilmiş büyük bir akışa doğru ilerledi; otomatik uyumsuzluk tespiti, kaptanlık ve uyumsuzluk farkını ortaya koydu. İlk izinsiz transferler saat 18:31 UTC’de gerçekleşti. Ana akış ise 18:58 ile 20:09 UTC arasında gerçekleşti ve 8 zincirde 17 işlem yapıldı; en son saldırgan aktarımı ise saat 21:23 UTC’de gözlemlendi.

Zaman veya tarih Bitget olaya ait olay Güvenlik önemi
18:31 UTC, 24 Eylül Hot ve warm cüzdanlardan ilk izinsiz transferler tespit edildi 0.184 ETH ve 193 TRX’lik iki test transferi, risk sınırlarının altında kaldı
18:58 - 20:09 UTC, 24 Eylül Ana akış, 8 zincirde 17 işlemle gerçekleşti Yaklaşık 361 milyon dolar hareket etti
19:05 UTC, 24 Eylül Uyumsuzluk tespit edildi Platform genelinde çekimler engellendi
20:40 UTC, 24 Eylül Bitget kalan fonları soğuk cüzdana aktarmaya başladı Kalan cüzdan açıklığı azaltıldı
21:23 UTC, 24 Eylül Son saldırgan aktarımı on-chain olarak gözlemlendi İlk testten 2 saat 52 dakika sonra gerçekleşti
21:44 UTC, 24 Eylül Cüzdan servisleri ve imzalama işlemleri durduruldu İmzalama faaliyetleri durduruldu
25 Eylül, 08:43 UTC Bitget temel nedeni tespit etti Soruşturma, tespit aşamasından çözüme geçişe yöneldi
25 Eylül, 13:42 UTC Yasal merciler bilgilendirildi Dışsal olayın büyütülmesi başladı
28 Eylül, 08:00 UTC BTC çekimleri yeniden başladı Kademeli açılış süreci başladı
29 Eylül, 08:00 UTC ETH çekimleri yeniden planlandı Bir sonraki aşama BTC yeniden başlatıldı
30 Eylül, 08:00 UTC USDT çekimleri planlandı Sonraki aşamaların yürürlüğe konması teyit edilmedi
2 Ekim, 08:00 UTC Diğer tokenler, fiat ve P2P hizmetleri planlandı Yeniden başlatma planı diğer hizmetleri de kapsıyor

İlk iki transfer, mevcut eşiklerin altında kalacak şekilde tasarlandı. 0.184 ETH ve 193 TRX’lik test transferleri herhangi bir alarm tetiklemedi. Bu, sadece eşik bazlı izlemenin, aşamalı saldırılara karşı zayıf olduğunu gösteriyor. Saldırganlar öncelikle bir yetkilendirme yolunun çalıştığını teyit eder, ardından sistem kararlı göründüğünde işlem hacmini artırır.

Bitget’in zaman çizelgesi ve on-chain araştırması, ana akışın sınırlarını biraz farklı gösteriyor. Bitget CEO’su, ana zincirdeki süreçleri 18:58-20:09 UTC arasında tanımlarken, on-chain veriler yaklaşık 19:01 ve 19:16 UTC aşamalarını gösteriyor. Bu detaylar, saldırganın büyük ihtimalle 3 saatten az bir sürede işlem yapma yolunu kullanabildiğini gösteriyor.

BTC çekildikten sonraki ilk saat içinde, Bitget CEO’suna göre, 3.000’den fazla BTC işlendi. Bu operasyonel detay, bir borsa, cüzdan olayı sonrası yeniden açıldığında ikinci bir kontrole ihtiyaç olduğunu ortaya koyuyor. Platform, ihlal edilen onay yolunu yeniden oluşturmadan müşterilere erişim sağlamalı ve yetkisiz hareketleri gizlemek için likit çekimlerin artmasını engellemeli.

Kademeli yeniden açılma, sadece müşteri hizmetleri planından ibaret değildir; aynı zamanda varlık bazlı izleme, cüzdan uyumu, kimlik bilgisi döngüsü ve çekim kontrollerinin kademeli doğrulaması için bir kapsama stratejisidir.

Hangi varlıklar etkilendi ve 387,5 milyon dolar kayıp nasıl gelişti?

Bitget’in nihai kayıp tahmini yaklaşık 387,5 milyon dolar olup, 13 varlık ve 11 ağa yayılıyor. bağımsız takipçiler ise, 7-11 ağın etkilendiğini belirtiyor. XRP, yaklaşık 102.98 milyon XRP ile en büyük tek varlık riski oluştururken, değeri yaklaşık 157,8 milyon dolar seviyesinde. ETH ise 126,6 milyon dolar civarında.

Açıklamalar ve on-chain araştırmalar, aşağıdaki gibi yaklaşık bir varlık dağılımını raporladı:

Varlık Yaklaşık miktar veya değer Gözlemlenen detay
XRP 102.98 milyon XRP, yaklaşık 157.8 milyon dolar En büyük tek varlık riski
ETH Yaklaşık 126.6 milyon dolar Çok zincirli akışın bir parçası
USDT (Arbitrum) Yaklaşık 19.7 milyon dolar Arbitrum üzeri stablecoin riski
AVAX Yaklaşık 16.8 milyon dolar Takip edilen varlıklar arasında
BNB Yaklaşık 9.9 milyon dolar Takip edilen varlıklar arasında
TRX Yaklaşık 7.0 milyon dolar Birden çok takipçi tarafından doğrulandı
Toplam zarar Yaklaşık 387,5 milyon dolar Zcash ve TRON transferleri izlendiğinde arttı

Çalınan varlıklar XRP, ETH, USDT, ZEC, ATOM, USDC, BNB, AVAX, TRX, ALGO, TIA ve XAUt’tan oluşuyor. İlk kamu tahmini, 24 Eylül’de 351,6 milyon dolar seviyesindeydi. Ek Zcash ve TRON transferlerinin tespiti ile bu tahmin yükseldi.

XRP’nin takibi, onu dondurmanın mümkün olmaması nedeniyle özel bir zorluk haline getirdi. 26 Eylül itibarıyla, çalınan XRP’nin yaklaşık 83 milyon dolarlık kısmı saldırganın tutma cüzdanlarından çıktı. Varlıklar, bir tutma adresinden çıkıp dönüşüm veya zincirler arası yollara kaydığında, araştırmacıların hem fonları hem de bunları işleyen hizmetleri takip etmesi gerekir.

Kara para aklama yöntemi, stabilcoinlerin hızla ETH’ye çevrilip, ardından BTC’ye swap edilmesiydi. Araştırmacılar, THORChain’in ana BTC yolu olduğunu belirlerken, Chainflip, deBridge, SwapKit ve Wasabi CoinJoin gibi araçlar da kara para aklama yolunda yer aldı. 28 Eylül’de bir hacker’a bağlı cüzdan, yaklaşık 2.390 ETH (değeri yaklaşık 6,3 milyon dolar) ve THORChain üzerinden 75,2 BTC’ye takas yaptı; işlem yaklaşık 100 ETH’lik partiler halinde gerçekleşti.

Gelişme, merkezi olmayan altyapılar ile olayların kontrolü arasındaki politik gerilimi ortaya koydu. THORChain, Bitget’in hack’i engelleme talebini reddetti; çünkü “Durmak, belirli fonların seçici şekilde dondurulması değildir.” Chen ise “Merkeziyetsizlik, bir tasarım ilkesi olup, bilinen çalınmış fonların kullanımı için bir kalkan değildir” dedi.

Bu karşılıksızlık, olay öncesinde koordinasyonun neden önemli olduğunu gösteriyor. Merkezi olmayan protokoller, tek tek transferleri tespit edip dondurma konusunda sınırlı yetkilere sahip. Merkezi borsalar, stablecoin ihraççıları, köprü operatörleri ve davranış odaklı sistemler farklı müdahale kuralları uygular. Bir borsa, saldırıdan sonra bu kuralları anlamaya çalışırsa, kara para aklama sürecini ilk saatlerde durdurma şansı azalır.

Üçüncü taraf ve onay katmanı riskleri Bitget olayıyla ne gösteriyor?

Bitget hack’i, borsa güvenliğinin, sadece kriptografik anahtarların korunmasından çok, üçüncü taraf yazılımlar, dahili kimlikler, işlem sunumu ve risk politikasıyla da ilgisi olduğunu gösteriyor. Bitget, Bybit, DMM Bitcoin ve WazirX’te tekrar eden bir desen: saldırganlar, güvenilir bir satıcı veya onay katmanını ihlal ederek, kötü niyetli işlemlerin imzalama veya onay sürecinde meşru görünmesini sağladı.

Olay Tarih İhlal edilen katman Bildirilen kayıp veya etki alanı Temel ders
Bitget 24 Eylül 2026 Üçüncü taraf güvenlik ürünü ve cüzdan backend’i Yaklaşık 387,5 milyon dolar Sahte çekim emirleri risk kontrollerini atladı
Bybit 21 Şubat 2025 Safe{Wallet} geliştirici makinesi ve imzalama arayüzü Yaklaşık 1.46 milyar dolar Kötü niyetli kod, işlem onay ortamını değiştirdi
DMM Bitcoin Mayıs 2024 Cüzdan yazılımı satıcısı çalışanı ve imzalama süreci Yaklaşık 305 - 308 milyon dolar Satıcı ihlali, yetkisiz cüzdan aktivitesi sağladı
WazirX 18 Temmuz 2024 Çok imzalı cüzdan sözleşmesi ve tutma süreci Yaklaşık 235 milyon dolar İmzalar, sözleşme değiştirildikten sonra işlemleri onayladı
Coinbase Mayıs 2025 açıklaması Yurtdışı destek temsilcileri ve müşteri verileri Tahmini 180 - 400 milyon dolar Müşteri verilerinin ihlali, anahtar hırsızlığı olmadan büyük operasyonel risk yaratabilir

Ortak başarısızlık, kriptografi kırılmasından çok, işlemle ilgili güvenilir bağlamın kaybıdır. Bir imzalayıcı, geçerli bir talebi, tanıdık bir hedef formatını ve normal görünümü görebilir; ama temel talimat, değişmiş veya manipüle edilmiştir.

Borsalar için, bu noktada kontrol noktaları şu şekilde olmalı:

  • Satıcı izolasyonu: Üçüncü taraf güvenlik ürünleri, cüzdan komut üretimi veya yetkilendirilmiş kimliklere gereksiz erişim olamaz.
  • Kimlik bilgisi ayrımı: Dahili kimlikler, fonksiyonlara göre sınırlandırılmalı, şüpheli aktivitelerde döndürülmeli ve varsayılan olarak çok zincirli çekimlere izin vermemeli.
  • Bağımsız işlem sıfırlama: Onay arayüzü, talimatları oluşturan backend’e güvenmek yerine, bağımsız kaynaklardan işlem detaylarını almalı.
  • Politika çeşitliliği: Büyük çekimler, operasyonel cüzdan altyapısından ayrı politika kurallarıyla geçmeli.
  • Değiştirilmez kayıtlar: Kayıtlar, saldırganın izleri silmiş olabileceği düşünüldüğünde, operatörlerin erişemediği ortamda saklanmalı.
  • Karanlık transferler: Küçük test transferleri, sadece belirli bir parasal eşik altında kalması, güvenlik açısından yeterli değildir. Tekrar tekrar yapılan testler, alışılmadık hedefler, zamanlamalar ve çapraz zincir davranışlarıyla korelasyon göz önünde bulundurulmalı.
  • Acil durum kapatma: Borsa, imzalama işlemlerini durdurabilmeli ve wallet servislerini izole edebilmeli; bu, olay sırasında, değil, öncesinde yapılmalı.
  • Dışsal acil müdahale planı: Stablecoin ihraççıları, köprüler, ihtiyaç sistemleri, analiz sağlayıcılar ve yasal merciler, olay müdahale planlarına entegre edilmeli.
  • Kontrollü yeniden açılma: Varlık bazlı aşamalı yeniden başlatma, her cüzdan yolunu izlemeden, genel çekimlere geçmemeli.

Basit ve etkili kontrol hedefi şu olmalı: Bir tek ihlal edilmiş backend, çekim talebi oluşturup, onaylayıp, risk motorunu besleyip ve imzalama tetikleyememeli. Bu hedef, borsa multisignature cüzdanlar, hardware güvenlik modülleri, akıllı sözleşme vault’ları veya üçüncü taraf saklama altyapısı kullansın kullanmasın, geçerlidir.

Bitget olayı, saklama güvenliği ile yetkilendirme güvenliği arasındaki ayrımı da pekiştiriyor. Saklama güvenliği, saldırganın kimlikleri alıp alamayacağını sorgular. Yetkilendirme güvenliği ise, sistemin, meşru anahtarlarla yanlış bir işlemi onaylamaya teşvik edilip edilmediğini hesaba katar. Sadece ilk kategoriye odaklanan borsalar, özel anahtarlar güvende kalırken, bu anahtarların yetkilendirdiği fonların kontrolünü kaybetmiş olur.

Bitget’in yeniden açılış planı, Proteksiyon Fonu taahhütleri ve kimlik bilgisi iyileştirmeleri, operasyon sürdürülebilirliği ve müşteri korunmasına odaklanıyor. Bir sonraki teknik soru ise, borsanın, onaylayıcılara gösterilen işlem verisinin artık ihlal edilen backend’den bağımsız olarak oluşturulup doğrulanıp doğrulanmadığını kanıtlayabilmesi olmalı. Bu delil, herhangi bir kamu sonrası raporunun vazgeçilmez parçası olmalı.

Bitget’in kaybı, 17 işlemlik çok zincirli akış ve sınırlı doğrulanan kurtarma, hepsi aynı kontrol eksikliğine işaret ediyor: Güvenilir yazılım ve güvenilir işlem bağlamı, saldırı yüzeyi olarak kabul edilmelidir. Bir borsa operatörü için bir sonraki somut adım, tek bir çekimi uçtan uca takip etmek ve gösterilen işlem verisini değiştirmeden, son imza talebini değiştirmeye çalışmaktır. İzleme ve onay katmanları bu uyumsuzluğu tespit edemezse, wallet mimarisi hala açıktır.

Soken, borsa güvenlik değerlendirmeleri ve sızma testi ile bu çalışmayı destekleyebilir; inceleme, üçüncü taraf araçlarının hot ve warm wallet işlemlerine bağlanan yetkilendirme yollarına odaklanacaktır.

Article author

Sıkça Sorulan Sorular

Bitget hackinde ne oldu?

Bitget, 24 Eylül 2026'da yaklaşık 387.5 milyon dolar kaybetti. Saldırganlar, güvenlik ürününü kullanıp yüksek seviyeli iç kredileri elde ederek sahte withdrawal komutları gönderdi. Bu, geleneksel private-key hırsızlığından farklıydı.

Bitget hackinde ne kadar para kaybedildi?

İlk tahmin 351.6 milyon dolar olurken, sonrasında toplam kayıp yaklaşık 387.5 milyon dolara çıktı. Bağımsız erken tahminler 174-183 milyon dolar arasında değişti. Soruşturma, Zcash ve TRON transferlerini takip ederek toplamı artırdı.

Bitget saldırısı cüzdan yetkilendirmesini nasıl atlattı?

Saldırganlar, üçüncü taraf güvenlik ürününü hackleyip iç kredileri ele geçirerek yetkilendirmeyi atlattı. Sahte withdrawal komutlarıyla, güvenilir bir güvenlik katmanını hedef alarak, özel anahtar kullanmadan işlem yaptı.

Bitget hacki 2026'nın en büyük kripto hırsızı mıydı?

29 Eylül 2026 itibariyle, Bitget hacki 2026'nın en büyük kripto hırsızlığı ve Kuzey Kore’ye atfedilen en büyük tek hırsızlıktı. Toplam kayıp yaklaşık 387.5 milyon dolar olarak bildirildi.

Bitget hacki, borsa hot wallet güvenliğine ne öğretir?

Olay, hot-wallet güvenliğinin yalnızca private key değil, güvenilir güvenlik katmanları ve yetkilendirme süreçlerini koruması gerektiğini gösterdi. Saldırganlar, güvenlik önlemlerini aşmak için kredileri kullanıp, yaklaşık 387.5 milyon doları sıcak ve ılımlı cüzdanlar aracılığıyla transfer etti. Üçüncü taraf ürünleri ve kredileri gözden geçirin.

Sohbet