Bitget ihlalindeki en öğretici ayrıntı, saldırganların neye ihtiyaç duymadığı. Kırılmış bir özel anahtar, sahte bir müşteri çekim talebi ya da akıllı sözleşme açığı yoktu. Borsaya ve BleepingComputer ile CoinDesk'in haberlerine göre saldırganlar 24 Eylül'de bir cüzdan arka ucunu ele geçirdi, dahili transfer taleplerindeki verileri taklit etti ve fonların hareketini Bitget'in kendi yetkilendirme mantığına onaylattı.

Ölçek her bakımdan büyük. Bitget önce sıcak ve ılık cüzdanlardan yaklaşık 351,6 milyon dolar yetkisiz transfer bildirdi; rakam sonradan yaklaşık 387,5 milyon dolara revize edildi. Etkilenen zincirler arasında Ethereum, XRP Ledger, Arbitrum, Avalanche, Optimism, BSC ve Base vardı; ETH, XRP (tek zincirdeki en büyük kayıp), BNB, AVAX, USDT ve USDC gibi varlıklar etkilendi. Para çekme işlemleri donduruldu, ardından aşamalı olarak açıldı. Soğuk cüzdanlar ve öz saklamalı Bitget Wallet etkilenmedi; borsa, yaklaşık 5.500 BTC (464 milyon doların üzerinde) tutan Kullanıcı Koruma Fonu'nun kayıpları karşılayacağını söyledi. Adli inceleme, kolluk kuvvetlerinin yanı sıra Mandiant ve SlowMist'e verildi.

Atıf alışılmadık ölçüde doğrudan yapıldı. CEO Gracy Chen, kamuya açık bir oturumda, IP davranış örüntüleri ve zincir üstü analizin "Kuzey Koreli hacker örgütlerinin bilinen örüntüleriyle büyük ölçüde tutarlı" olduğunu ve bazı zincir işletmecilerinin saldırganın adreslerini dondurduğunu söyledi. Bu, Batılı araştırmacıların son yılların en büyük kripto soygunları — 1,5 milyar dolarlık Bybit hırsızlığı dâhil — için vardığı sonucun aynısı ve çalınan kriptonun yalnızca bir suç hikâyesi değil, füze programları için bir finansman kaynağı olduğunu hatırlatıyor.

Bitget ayrıca halka arz planlarının etkilenmediğini söyledi; halka arz evrakında operasyonel riskin tanımlanması gerektiğinde hatırlanmaya değer bir iddia bu. Şirket, müşteri bakiyelerinin doğru kaldığını, yatırma ve işlemlerin sürdüğünü ve daha fazla yetkisiz transferin mümkün olmadığını belirtiyor.

Savunmacılar için bu vaka, savunma hattının yer değiştirdiğinin hatırlatıcısı. Borsalar on yıldır anahtar saklama ve imzalama törenlerini güçlendirmeye çalıştı; buradaki zayıf nokta, bir transferin meşru olduğuna karar veren iş mantığı katmanıydı. Saldırgan güvenilir bir iç sistemin bir transferin yetkili bir kaynaktan geldiğine inanmasını sağlayabilirse, anahtar yönetimi devreye girecek fırsatı hiç bulamaz.

Olayın iki süregelen tartışmayı beslemesi beklenebilir. Düzenleyiciler bunu, saklama ve onay kontrollerinin dış denetime ihtiyaç duyduğunun kanıtı olarak gösterecek; borsalar ise çalınan fonların sektörler arası daha hızlı izlenmesinin parayı gerçekten kurtaran tek şey olduğunu savunacak. Bitget'in aşamalı açılışı ise müşterilerin bir dondurma sonrası hep sorduğu soruyu gündeme getiriyor: arka uç hırsızlığı onaylayabiliyorsa, başka neyi onaylayabilir?