Bitget, 24 Eylül 2026’da yaklaşık 387,5 milyon dolar zarar etti
Saldırganlar, üçüncü taraf bir güvenlik ürününü istismar ederek yüksek seviyeli dahili kimlik bilgileri edindi, sahte çekim emirleriyle exchange’in cüzdan altyapısına saldırdı ve toplamda yaklaşık 387,5 milyon dolar çaldı.
Bu olay, 2026 yılı itibarıyla en büyük kripto hırsızlığı olmasının yanı sıra, recent analytics değerlendirmelerine göre 2026’da Kuzey Kore’ye atfedilen tek büyük tekil hırsızlık olarak öne çıkıyor. Bitget’in ilk tahmini 351,6 milyon dolar iken, araştırmacılar ek Zcash ve TRON transferlerini takip ettikçe rakam yükseldi. Erken bağımsız on-chain tahminler, kaybın yaklaşık 174 ila 183 milyon dolar arasında olduğunu öne sürüyordu.
Anahtar nokta: Bitget saldırısı geleneksel bir özel anahtar çalma olayı değildi. Saldırganlar, güvenilir bir güvenlik katmanını aşarak, kötü niyetli çekim talimatlarının yetkilendirme sürecine meşruymuş gibi görünmesini sağladı ve hot ile warm cüzdanları kullanarak yaklaşık 387,5 milyon doları taşımaya başladı; kontroller bu noktada engellendi.
Bitget hack’i güvenlik kontrollerini nasıl atlatmayı başardı?
Bitget hack’i, cüzdan altyapısına bağlı kritik bir backend sisteminin ihlal edilmesi, dahili kimlik bilgilerinin ele geçirilmesi, işlem verilerinin sahteciliği ve sahte çekim emirlerinin enjekte edilmesiyle exchange güvenlik kontrollerini aşmayı başardı. Bitget, emirlerin risk kontrollerini geçmesinin sebebini, yetkilendirme sürecine gelen transaction bilgilerin rutin ve meşru çekimlere aitmiş gibi görünmesi olarak açıkladı.
Bitget, üçüncü taraf güvenlik açığını bir zero-day (sıfır gün) olarak bir livestream sırasında tanımladı, resmi açıklamasında ise daha temkinli bir dil kullandı. Satıcı firmayı isimlendirmedi, yalnızca bu güvenlik açığını bildirdiğini, detayları paylaştığını ve ilgili fonksiyonu maliyete hazır hale getirene kadar devre dışı bıraktığını belirtti.
Saldırı zinciri beş aşamalı olarak özetlenebilir:
- Üçüncü taraf ihlali: Saldırgan, Bitget’in ortamında kullanılan güvenlik ürünlerindeki açıdan yararlandı.
- Kimlik erişimi: Saldırgan, yüksek seviyeli dahili kimlik bilgilerini elde etti.
- Backend manipülasyonu: Saldırgan, cüzdan altyapısındaki kritik bir backend sistemine sızdı.
- İşlem sahteciliği: Saldırgan, yetkilendirme sürecine sunulan işlem verilerini değiştirdi veya taklit etti.
- Çekimlerin gerçekleştirilmesi: Sahte çekim emirleri risk kontrollerini atlatarak, hot ve warm cüzdanlardan varlık aktardı.
İmza anahtarı ile yetkilendirme katmanı arasındaki fark önemli. Bitget, soğuk cüzdanlar, özel anahtarlar, kullanıcı hesap bakiyeleri ve self-custodial Bitget Wallet’in ihlal edilmediğini belirtti. İşlem ve depo işlemleri devam ederken, platform genelindeki çekimler, uyumsuzluk tespiti sonrası engellendi.
Bu nedenle saldırı, exchange’in bir çekim isteğinin güvenilir olup olmadığını belirleme yeteneğine odaklandı. Güzel görünen bir emir, kriptografik imza bozulmamış olsa bile tehlikeli olabilir. Bir işlem hazırlayan, tanımlayan, yönlendiren veya onaylayan sistem ihlal edilirse, imza işlemi, exchange’in hiç istemediği emirleri yetkilendirecek şekilde doğru işlev görebilir.
“Soken’de akıllı sözleşmeler ve cüzdan altyapısını denetlerken, yetkilendirme bütünlüğünün, sadece özel anahtarların korunmasından daha geniş olduğunu gözlemledik. Bir sistem anahtarlarını koruyabilir, ancak ihlal edilen backend verileri, imzalayanın onayladığı şeyin yetkili bir tanım olarak kabul edilmesine sebep olduğunda, fonların kontrolünü kaybedebilir.”
Bitget olayına ilişkin, saldırganların izlerini silmek amacıyla anti-forensic aktiviteler de tespit edildi; Gracy Chen, bunun operasyonun en karmaşık kısmı olduğunu belirtti. Bu davranış, saldırıların delil ve kayıtlarının bağımsız, değiştirilemez biçimde korunması gerektiğine işaret ediyor: emirlerin oluşturulması, onaylanması, imzalanması ve yayını gibi süreçlerin kayıt altına alınması şart.
Güvenli bir tasarım, çekim talebini oluşturan sistemi ve bu talebi onaylayan sistemi tek bir noktadan değil, bağımsız yapılar üzerinden inşa etmelidir. Bağımsız işlem yeniden yapılandırma, out-of-band politika kontrolleri, değiştirilemez audit log’lar ve güvenlik araçları ile wallet operasyonlarının sıkı ayrımı, sahte emirlerin tespitini kolaylaştırır.
Bitget saldırı zaman çizelgesinde neler yaşandı?
Bitget saldırısı, küçük test transferlerinden çok zincirli bir kanala yöneltilmiş büyük bir akışa doğru ilerledi; otomatik uyumsuzluk tespiti, kaptanlık ve uyumsuzluk farkını ortaya koydu. İlk izinsiz transferler saat 18:31 UTC’de gerçekleşti. Ana akış ise 18:58 ile 20:09 UTC arasında gerçekleşti ve 8 zincirde 17 işlem yapıldı; en son saldırgan aktarımı ise saat 21:23 UTC’de gözlemlendi.
| Zaman veya tarih | Bitget olaya ait olay | Güvenlik önemi |
|---|---|---|
| 18:31 UTC, 24 Eylül | Hot ve warm cüzdanlardan ilk izinsiz transferler tespit edildi | 0.184 ETH ve 193 TRX’lik iki test transferi, risk sınırlarının altında kaldı |
| 18:58 - 20:09 UTC, 24 Eylül | Ana akış, 8 zincirde 17 işlemle gerçekleşti | Yaklaşık 361 milyon dolar hareket etti |
| 19:05 UTC, 24 Eylül | Uyumsuzluk tespit edildi | Platform genelinde çekimler engellendi |
| 20:40 UTC, 24 Eylül | Bitget kalan fonları soğuk cüzdana aktarmaya başladı | Kalan cüzdan açıklığı azaltıldı |
| 21:23 UTC, 24 Eylül | Son saldırgan aktarımı on-chain olarak gözlemlendi | İlk testten 2 saat 52 dakika sonra gerçekleşti |
| 21:44 UTC, 24 Eylül | Cüzdan servisleri ve imzalama işlemleri durduruldu | İmzalama faaliyetleri durduruldu |
| 25 Eylül, 08:43 UTC | Bitget temel nedeni tespit etti | Soruşturma, tespit aşamasından çözüme geçişe yöneldi |
| 25 Eylül, 13:42 UTC | Yasal merciler bilgilendirildi | Dışsal olayın büyütülmesi başladı |
| 28 Eylül, 08:00 UTC | BTC çekimleri yeniden başladı | Kademeli açılış süreci başladı |
| 29 Eylül, 08:00 UTC | ETH çekimleri yeniden planlandı | Bir sonraki aşama BTC yeniden başlatıldı |
| 30 Eylül, 08:00 UTC | USDT çekimleri planlandı | Sonraki aşamaların yürürlüğe konması teyit edilmedi |
| 2 Ekim, 08:00 UTC | Diğer tokenler, fiat ve P2P hizmetleri planlandı | Yeniden başlatma planı diğer hizmetleri de kapsıyor |
İlk iki transfer, mevcut eşiklerin altında kalacak şekilde tasarlandı. 0.184 ETH ve 193 TRX’lik test transferleri herhangi bir alarm tetiklemedi. Bu, sadece eşik bazlı izlemenin, aşamalı saldırılara karşı zayıf olduğunu gösteriyor. Saldırganlar öncelikle bir yetkilendirme yolunun çalıştığını teyit eder, ardından sistem kararlı göründüğünde işlem hacmini artırır.
Bitget’in zaman çizelgesi ve on-chain araştırması, ana akışın sınırlarını biraz farklı gösteriyor. Bitget CEO’su, ana zincirdeki süreçleri 18:58-20:09 UTC arasında tanımlarken, on-chain veriler yaklaşık 19:01 ve 19:16 UTC aşamalarını gösteriyor. Bu detaylar, saldırganın büyük ihtimalle 3 saatten az bir sürede işlem yapma yolunu kullanabildiğini gösteriyor.
BTC çekildikten sonraki ilk saat içinde, Bitget CEO’suna göre, 3.000’den fazla BTC işlendi. Bu operasyonel detay, bir borsa, cüzdan olayı sonrası yeniden açıldığında ikinci bir kontrole ihtiyaç olduğunu ortaya koyuyor. Platform, ihlal edilen onay yolunu yeniden oluşturmadan müşterilere erişim sağlamalı ve yetkisiz hareketleri gizlemek için likit çekimlerin artmasını engellemeli.
Kademeli yeniden açılma, sadece müşteri hizmetleri planından ibaret değildir; aynı zamanda varlık bazlı izleme, cüzdan uyumu, kimlik bilgisi döngüsü ve çekim kontrollerinin kademeli doğrulaması için bir kapsama stratejisidir.
Hangi varlıklar etkilendi ve 387,5 milyon dolar kayıp nasıl gelişti?
Bitget’in nihai kayıp tahmini yaklaşık 387,5 milyon dolar olup, 13 varlık ve 11 ağa yayılıyor. bağımsız takipçiler ise, 7-11 ağın etkilendiğini belirtiyor. XRP, yaklaşık 102.98 milyon XRP ile en büyük tek varlık riski oluştururken, değeri yaklaşık 157,8 milyon dolar seviyesinde. ETH ise 126,6 milyon dolar civarında.
Açıklamalar ve on-chain araştırmalar, aşağıdaki gibi yaklaşık bir varlık dağılımını raporladı:
| Varlık | Yaklaşık miktar veya değer | Gözlemlenen detay |
|---|---|---|
| XRP | 102.98 milyon XRP, yaklaşık 157.8 milyon dolar | En büyük tek varlık riski |
| ETH | Yaklaşık 126.6 milyon dolar | Çok zincirli akışın bir parçası |
| USDT (Arbitrum) | Yaklaşık 19.7 milyon dolar | Arbitrum üzeri stablecoin riski |
| AVAX | Yaklaşık 16.8 milyon dolar | Takip edilen varlıklar arasında |
| BNB | Yaklaşık 9.9 milyon dolar | Takip edilen varlıklar arasında |
| TRX | Yaklaşık 7.0 milyon dolar | Birden çok takipçi tarafından doğrulandı |
| Toplam zarar | Yaklaşık 387,5 milyon dolar | Zcash ve TRON transferleri izlendiğinde arttı |
Çalınan varlıklar XRP, ETH, USDT, ZEC, ATOM, USDC, BNB, AVAX, TRX, ALGO, TIA ve XAUt’tan oluşuyor. İlk kamu tahmini, 24 Eylül’de 351,6 milyon dolar seviyesindeydi. Ek Zcash ve TRON transferlerinin tespiti ile bu tahmin yükseldi.
XRP’nin takibi, onu dondurmanın mümkün olmaması nedeniyle özel bir zorluk haline getirdi. 26 Eylül itibarıyla, çalınan XRP’nin yaklaşık 83 milyon dolarlık kısmı saldırganın tutma cüzdanlarından çıktı. Varlıklar, bir tutma adresinden çıkıp dönüşüm veya zincirler arası yollara kaydığında, araştırmacıların hem fonları hem de bunları işleyen hizmetleri takip etmesi gerekir.
Kara para aklama yöntemi, stabilcoinlerin hızla ETH’ye çevrilip, ardından BTC’ye swap edilmesiydi. Araştırmacılar, THORChain’in ana BTC yolu olduğunu belirlerken, Chainflip, deBridge, SwapKit ve Wasabi CoinJoin gibi araçlar da kara para aklama yolunda yer aldı. 28 Eylül’de bir hacker’a bağlı cüzdan, yaklaşık 2.390 ETH (değeri yaklaşık 6,3 milyon dolar) ve THORChain üzerinden 75,2 BTC’ye takas yaptı; işlem yaklaşık 100 ETH’lik partiler halinde gerçekleşti.
Gelişme, merkezi olmayan altyapılar ile olayların kontrolü arasındaki politik gerilimi ortaya koydu. THORChain, Bitget’in hack’i engelleme talebini reddetti; çünkü “Durmak, belirli fonların seçici şekilde dondurulması değildir.” Chen ise “Merkeziyetsizlik, bir tasarım ilkesi olup, bilinen çalınmış fonların kullanımı için bir kalkan değildir” dedi.
Bu karşılıksızlık, olay öncesinde koordinasyonun neden önemli olduğunu gösteriyor. Merkezi olmayan protokoller, tek tek transferleri tespit edip dondurma konusunda sınırlı yetkilere sahip. Merkezi borsalar, stablecoin ihraççıları, köprü operatörleri ve davranış odaklı sistemler farklı müdahale kuralları uygular. Bir borsa, saldırıdan sonra bu kuralları anlamaya çalışırsa, kara para aklama sürecini ilk saatlerde durdurma şansı azalır.
Üçüncü taraf ve onay katmanı riskleri Bitget olayıyla ne gösteriyor?
Bitget hack’i, borsa güvenliğinin, sadece kriptografik anahtarların korunmasından çok, üçüncü taraf yazılımlar, dahili kimlikler, işlem sunumu ve risk politikasıyla da ilgisi olduğunu gösteriyor. Bitget, Bybit, DMM Bitcoin ve WazirX’te tekrar eden bir desen: saldırganlar, güvenilir bir satıcı veya onay katmanını ihlal ederek, kötü niyetli işlemlerin imzalama veya onay sürecinde meşru görünmesini sağladı.
| Olay | Tarih | İhlal edilen katman | Bildirilen kayıp veya etki alanı | Temel ders |
|---|---|---|---|---|
| Bitget | 24 Eylül 2026 | Üçüncü taraf güvenlik ürünü ve cüzdan backend’i | Yaklaşık 387,5 milyon dolar | Sahte çekim emirleri risk kontrollerini atladı |
| Bybit | 21 Şubat 2025 | Safe{Wallet} geliştirici makinesi ve imzalama arayüzü | Yaklaşık 1.46 milyar dolar | Kötü niyetli kod, işlem onay ortamını değiştirdi |
| DMM Bitcoin | Mayıs 2024 | Cüzdan yazılımı satıcısı çalışanı ve imzalama süreci | Yaklaşık 305 - 308 milyon dolar | Satıcı ihlali, yetkisiz cüzdan aktivitesi sağladı |
| WazirX | 18 Temmuz 2024 | Çok imzalı cüzdan sözleşmesi ve tutma süreci | Yaklaşık 235 milyon dolar | İmzalar, sözleşme değiştirildikten sonra işlemleri onayladı |
| Coinbase | Mayıs 2025 açıklaması | Yurtdışı destek temsilcileri ve müşteri verileri | Tahmini 180 - 400 milyon dolar | Müşteri verilerinin ihlali, anahtar hırsızlığı olmadan büyük operasyonel risk yaratabilir |
Ortak başarısızlık, kriptografi kırılmasından çok, işlemle ilgili güvenilir bağlamın kaybıdır. Bir imzalayıcı, geçerli bir talebi, tanıdık bir hedef formatını ve normal görünümü görebilir; ama temel talimat, değişmiş veya manipüle edilmiştir.
Borsalar için, bu noktada kontrol noktaları şu şekilde olmalı:
- Satıcı izolasyonu: Üçüncü taraf güvenlik ürünleri, cüzdan komut üretimi veya yetkilendirilmiş kimliklere gereksiz erişim olamaz.
- Kimlik bilgisi ayrımı: Dahili kimlikler, fonksiyonlara göre sınırlandırılmalı, şüpheli aktivitelerde döndürülmeli ve varsayılan olarak çok zincirli çekimlere izin vermemeli.
- Bağımsız işlem sıfırlama: Onay arayüzü, talimatları oluşturan backend’e güvenmek yerine, bağımsız kaynaklardan işlem detaylarını almalı.
- Politika çeşitliliği: Büyük çekimler, operasyonel cüzdan altyapısından ayrı politika kurallarıyla geçmeli.
- Değiştirilmez kayıtlar: Kayıtlar, saldırganın izleri silmiş olabileceği düşünüldüğünde, operatörlerin erişemediği ortamda saklanmalı.
- Karanlık transferler: Küçük test transferleri, sadece belirli bir parasal eşik altında kalması, güvenlik açısından yeterli değildir. Tekrar tekrar yapılan testler, alışılmadık hedefler, zamanlamalar ve çapraz zincir davranışlarıyla korelasyon göz önünde bulundurulmalı.
- Acil durum kapatma: Borsa, imzalama işlemlerini durdurabilmeli ve wallet servislerini izole edebilmeli; bu, olay sırasında, değil, öncesinde yapılmalı.
- Dışsal acil müdahale planı: Stablecoin ihraççıları, köprüler, ihtiyaç sistemleri, analiz sağlayıcılar ve yasal merciler, olay müdahale planlarına entegre edilmeli.
- Kontrollü yeniden açılma: Varlık bazlı aşamalı yeniden başlatma, her cüzdan yolunu izlemeden, genel çekimlere geçmemeli.
Basit ve etkili kontrol hedefi şu olmalı: Bir tek ihlal edilmiş backend, çekim talebi oluşturup, onaylayıp, risk motorunu besleyip ve imzalama tetikleyememeli. Bu hedef, borsa multisignature cüzdanlar, hardware güvenlik modülleri, akıllı sözleşme vault’ları veya üçüncü taraf saklama altyapısı kullansın kullanmasın, geçerlidir.
Bitget olayı, saklama güvenliği ile yetkilendirme güvenliği arasındaki ayrımı da pekiştiriyor. Saklama güvenliği, saldırganın kimlikleri alıp alamayacağını sorgular. Yetkilendirme güvenliği ise, sistemin, meşru anahtarlarla yanlış bir işlemi onaylamaya teşvik edilip edilmediğini hesaba katar. Sadece ilk kategoriye odaklanan borsalar, özel anahtarlar güvende kalırken, bu anahtarların yetkilendirdiği fonların kontrolünü kaybetmiş olur.
Bitget’in yeniden açılış planı, Proteksiyon Fonu taahhütleri ve kimlik bilgisi iyileştirmeleri, operasyon sürdürülebilirliği ve müşteri korunmasına odaklanıyor. Bir sonraki teknik soru ise, borsanın, onaylayıcılara gösterilen işlem verisinin artık ihlal edilen backend’den bağımsız olarak oluşturulup doğrulanıp doğrulanmadığını kanıtlayabilmesi olmalı. Bu delil, herhangi bir kamu sonrası raporunun vazgeçilmez parçası olmalı.
Bitget’in kaybı, 17 işlemlik çok zincirli akış ve sınırlı doğrulanan kurtarma, hepsi aynı kontrol eksikliğine işaret ediyor: Güvenilir yazılım ve güvenilir işlem bağlamı, saldırı yüzeyi olarak kabul edilmelidir. Bir borsa operatörü için bir sonraki somut adım, tek bir çekimi uçtan uca takip etmek ve gösterilen işlem verisini değiştirmeden, son imza talebini değiştirmeye çalışmaktır. İzleme ve onay katmanları bu uyumsuzluğu tespit edemezse, wallet mimarisi hala açıktır.
Soken, borsa güvenlik değerlendirmeleri ve sızma testi ile bu çalışmayı destekleyebilir; inceleme, üçüncü taraf araçlarının hot ve warm wallet işlemlerine bağlanan yetkilendirme yollarına odaklanacaktır.