Bitcoin.com News
Didukung oleh

Segala Hal yang Kita Ketahui Mengenai Peretasan Besar-besaran senilai $351 juta di Bitget

Insiden kebocoran keamanan senilai $351,6 juta di Bitget bermula dari serangkaian transaksi blockchain yang mencurigakan dan dengan cepat menjadi salah satu insiden terbesar yang terkonfirmasi di bursa kripto terpusat pada tahun 2026. Apa yang awalnya tampak seperti setidaknya $150 juta hingga $170 juta yang mengalir keluar dari dompet berlabel Bitget akhirnya berubah menjadi angka yang hampir dua kali lipat, mencakup XRP, ethereum, stablecoin, emas yang ditokenisasi, dan beberapa aset kripto lainnya.

DITULIS OLEH
BAGIKAN
Segala Hal yang Kita Ketahui Mengenai Peretasan Besar-besaran senilai $351 juta di Bitget

Poin-Poin Penting

  • Bitget mendeteksi kebocoran senilai $351,6 juta pada pukul 18:31 UTC tanggal 24 September dan menghentikan penarikan dana.
  • Gracy Chen menyatakan bahwa dana perlindungan Bitget yang melebihi $464 juta dapat menanggung seluruh kerugian sebesar $351,6 juta.
  • Bitget menyatakan bahwa kunci pribadi tidak dicuri, dan laporan teknis lengkap akan dirilis dalam waktu 24 jam.

Bursa tersebut telah mengonfirmasi kebocoran tersebut, membekukan penarikan, dan mulai bekerja sama dengan penegak hukum serta perusahaan keamanan on-chain. CEO Gracy Chen menyatakan bahwa saldo pelanggan tetap utuh, dompet dingin tidak tersentuh, dan Dana Perlindungan Pengguna Bitget yang lebih dari $464 juta cukup besar untuk menanggung seluruh kerugian.

Bagaimana Peretasan Bitget Terjadi

Pada hari Kamis, Bitget mengungkapkan bahwa sistem keamanannya mendeteksi transfer tidak sah dari beberapa dompet panasnya pada pukul 18:31 UTC tanggal 24 September. Prosedur darurat segera diaktifkan dalam hitungan menit, alamat-alamat mencurigakan diidentifikasi dan dilaporkan, serta pihak penegak hukum dan perusahaan keamanan blockchain telah dihubungi.

Kerugiannya sangat besar. Bitget memperkirakan bahwa sekitar $351,6 juta terkena dampaknya, tetapi menyatakan bahwa hanya sebagian dari lapisan dompet panas (hot wallet) dan dompet hangat (warm wallet) yang disusupi. Perusahaan ini mengoperasikan arsitektur dompet tiga lapis dan menegaskan bahwa dompet dingin (cold wallet) mereka tetap sepenuhnya aman. Penarikan dana kemudian ditangguhkan di seluruh platform sebagai tindakan pencegahan. Setoran dan perdagangan tetap beroperasi, sementara Bitget menjelaskan bahwa saldo akun pelanggan terus mencerminkan aset pengguna secara akurat.

Perbedaan ini penting karena bursa tersebut secara efektif menyatakan bahwa ini adalah kerugian pada neraca perusahaan, bukan kerugian yang akan dibebankan kepada pelanggan. Chen menjelaskan dalam beberapa postingan di X bahwa pelanggan tidak akan mengalami kerugian. Pendiri bursa tersebut mengatakan bahwa Dana Perlindungan Pengguna Bitget saat ini memiliki lebih dari $464 juta, sehingga kerugian yang diperkirakan sebesar $351,6 juta berada sekitar $112 juta di bawah nilai yang dinyatakan oleh dana tersebut. Oleh karena itu, bursa tersebut menyatakan bahwa seluruh insiden ini sepenuhnya tercakup dalam dana tersebut.

“Kami tidak akan lari dari masalah ini,” kata Bitget dalam pengumuman resminya, sambil berjanji bahwa “setiap dolar dan setiap keputusan” akan dipertanggungjawabkan.

Blockchain Sudah Melihat Masalah Sebelum Bitget Bicara

Sebelum Bitget mengonfirmasi apa pun, para pengamat blockchain telah melihat jutaan dolar mengalir keluar dari dompet-dompet yang terdaftar di bursa tersebut. Gambaran awal berfokus pada aset senilai sekitar $150 hingga lebih dari $170 juta yang dipindahkan ke alamat-alamat baru. Hal tersebut bukanlah perilaku seseorang yang sedang mencari eksekusi terbaik.

Seiring gambaran yang semakin meluas, peneliti on-chain melacak aset di beberapa jaringan. Perhitungan terbaru Lookonchain mencakup sekitar 102,93 juta XRP senilai $157,5 juta, 31.890 ETH senilai $85,8 juta, $34,75 juta USDT, $21,05 juta USDC, $19,67 juta USDT0, 3.000 XAUt, 12.719 BNB, 821.012 AVAX, dan 20,59 juta TRX.

Sebagian besar aset yang dapat dipindahkan melalui jaringan yang kompatibel dengan Ethereum Virtual Machine (EVM) dengan cepat dikonsolidasikan dan dikonversi menjadi ethereum. Lookonchain memperkirakan bahwa komponen tersebut akhirnya mencapai sekitar 67.982 ETH.

Perbedaan antara angka tersebut dan perkiraan Bitget sebesar $351,6 juta sangat penting. Angka sekitar $183 juta tersebut mencakup kelompok besar yang terlihat oleh pelacak on-chain, sedangkan angka Bitget mencerminkan perhitungannya di seluruh infrastruktur yang terkena dampak dan blockchain tambahan, termasuk posisi XRP yang sangat besar. Dengan kata lain, peringatan blockchain pertama dan penyelidik on-chain hanya mendeteksi sebagian dari kebakaran, bukan seluruh bangunan.

Bitget Mengatakan Kunci Pribadinya Tidak Dicuri

Gambaran teknis yang terus berkembang mungkin merupakan aspek paling krusial dari insiden ini. Dalam pembaruan berikutnya, Chen menjelaskan bahwa kunci pribadi Bitget tidak bocor. Sebaliknya, menurut penjelasannya yang masih bersifat awal, para penyerang berhasil membobol komponen backend kritis dalam infrastruktur dompet bursa tersebut dan mampu memalsukan atau menipu data transaksi yang masuk ke proses otorisasi dan penandatanganan rutin Bitget.

X post screenshot.
Postingan Gracy Chen di X pada Kamis malam.

Hal itu menunjukkan serangan yang sangat berbeda dari sekadar mencuri kunci pribadi. Jika keterangan Bitget dikonfirmasi, sistem yang dirancang untuk menentukan apa yang harus ditandatangani telah dimanipulasi sehingga mengotorisasi transaksi yang seharusnya tidak pernah ada. Oleh karena itu, kunci-kunci tersebut secara teknis tetap aman meskipun infrastruktur yang memberikan instruksi kepadanya mengalami kegagalan.

Chen mengatakan bahwa insiden tersebut telah diatasi dan transfer tidak sah lebih lanjut tidak lagi mungkin terjadi. Namun, Bitget belum secara resmi mengumumkan vektor serangan akhir hingga penyelidikannya selesai. Hal ini meninggalkan banyak pertanyaan yang belum terjawab. Penyidik masih perlu menentukan bagaimana bagian belakang sistem tersebut berhasil ditembus, hak akses apa yang diperoleh para penyerang, mengapa kontrol yang ada tidak menolak transaksi tersebut, dan apakah otentikasi tambahan atau pengamanan kebijakan transaksi dapat menghentikannya.

Apakah Kelompok Lazarus dari Korea Utara yang Menyerang Bitget?

Lalu ada pertanyaan mengenai Korea Utara. Laporan dan postingan media sosial setelah pembaruan langsung dari Chen telah mengaitkan informasi awal mengenai IP atau rute dengan pola infrastruktur yang sebelumnya dikaitkan dengan penyerang asal Korea Utara. Hal ini dengan cepat memicu spekulasi bahwa Kelompok Lazarus mungkin bertanggung jawab. Untuk saat ini, itulah tepatnya yang terjadi: spekulasi.

Kebetulan-kebetulan ini tidak mungkin diabaikan. Peretas Korea Utara, terutama Kelompok Lazarus yang didanai negara, telah dituduh bertanggung jawab atas beberapa pencurian terbesar di dunia kripto, terutama peretasan Bybit senilai sekitar $1,5 miliar pada Februari 2025. Namun, sampai para penyelidik mempublikasikan indikator teknis, pola pencucian uang, atau bukti lain yang mengaitkan penyerang Bitget dengan kelompok yang sudah dikenal, Kelompok Lazarus sebaiknya tetap dianggap sebagai hipotesis, bukan kesimpulan.

Apa yang Terjadi pada Pengguna Bitget Sekarang?

Bagi pelanggan, masalah mendesak saat ini adalah penarikan dana. Fitur penarikan tetap dinonaktifkan sementara Bitget melakukan tinjauan keamanan. Bursa tersebut menyatakan timnya sedang memperbaiki infrastruktur yang terdampak sekaligus bersiap memulihkan layanan penarikan, namun Chen menolak memberikan estimasi waktu pembukaan kembali yang tidak dapat dijaminnya. Setoran dan perdagangan tetap tersedia.

Dana perlindungan kini juga menjadi sorotan. Bitget menyatakan bahwa nilai dana tersebut yang melebihi $464 juta cukup untuk menutupi kerugian yang diperkirakan, meskipun pemberitahuan yang dirilis sejauh ini belum berupa audit independen dan real-time mengenai komposisi atau pemisahan dana tersebut.

Pemulihan adalah masalah lain. Stablecoin yang dipatok ke mata uang fiat seperti USDT dan USDC berpotensi dibekukan melalui kontrak yang dikendalikan penerbit selama asetnya masih dapat diidentifikasi. Ethereum asli yang tersimpan di dompet baru jauh lebih sulit untuk dihentikan, sehingga konversi cepat penyerang ke ETH menjadi sangat signifikan.

Chen telah secara rutin memberikan pembaruan kepada komunitas, dan ia menekankan bahwa bursa tersebut bekerja sama dengan Mandiant dan Slowmist dalam penyelidikan menyeluruh terhadap insiden ini. Ia menegaskan sekali lagi bahwa “saldo pengguna tetap utuh” dan mengatakan bahwa Dana Perlindungan Pengguna Bitget akan menanggung kerugian yang timbul akibat insiden ini. Chen menambahkan bahwa Dompet Bitget tidak terpengaruh karena infrastruktur penyimpanan mandiri (self-custodial) miliknya terpisah dari bursa.

Insiden ini juga tidak boleh disamakan dengan kasus market-making, bot, dan arbitrase Bitget senilai sekitar $100 juta pada April 2025. Itu merupakan peristiwa terpisah dengan mekanisme yang berbeda. Bukti utama berikutnya seharusnya datang langsung dari Bitget. Bursa tersebut telah berjanji akan memberikan pembaruan setiap jam dan laporan insiden lengkap dalam waktu 24 jam sejak pemberitahuan awal, termasuk analisis akar masalah dan langkah-langkah perbaikan.

Sampai saat itu, tiga angka berikut menceritakan sebagian besar kisahnya: $351,6 juta terdampak, lebih dari $464 juta diduga menjadi jaminan di baliknya, dan pengguna Bitget sedang menunggu layanan penarikan kembali beroperasi. Angka keempat, yaitu seberapa banyak kripto yang dicuri yang sebenarnya dapat dipulihkan, masih menjadi teka-teki.

Artikel ini diterjemahkan dari bahasa Inggris menggunakan AI. Versi asli berbahasa Inggris adalah sumber yang berwenang; terjemahan otomatis dapat mengandung ketidakakuratan, terutama dalam terminologi hukum dan peraturan.