Bitget zhakowany na 351,6 mln USD. Czy stoi za tym Lazarus?

1 godzina temu

W czwartek 24 września 2026 roku Bitget, jedna z największych na świecie scentralizowanych giełd kryptowalut, padła ofiarą ataku. Straty wynoszą około 351,6 mln USD. To największe włamanie na giełdę w tym roku i kolejny w ciągu niespełna dwóch lat duży atak na jedną z czołowych platform. Wyjaśniamy, co wiadomo na pewno, co pozostaje niepotwierdzone i co ten incydent oznacza dla inwestorów.

Przebieg wydarzeń

Według oficjalnego komunikatu prezes Bitget, Gracy Chen, systemy bezpieczeństwa giełdy wykryły nieautoryzowane transfery z części gorących portfeli (hot wallets) o godzinie 18:31 UTC, czyli 20:31 czasu polskiego. Wcześniej narzędzia analityki on-chain pokazywały odpływ ponad 170-180 mln USD na nieznane adresy, a token giełdy BGB tracił w ciągu godziny choćby około 9%.

W oficjalnym komunikacie prezes Bitget na platformie X giełda przekazała kilka kluczowych informacji. Szacowana wartość naruszonych środków to około 351,6 mln USD. Bitget korzysta z trzywarstwowej architektury portfeli, a atak objął tylko część warstwy gorących i ciepłych portfeli (warm wallets). Portfele zimne pozostały nienaruszone. Straty w całości ma pokryćFundusz Ochrony Użytkowników (User Protection Fund), którego wartość przekraczała wtedy 464 mln USD. Wypłaty zostały wstrzymane na czas przeglądu bezpieczeństwa, a depozyty i handel działają normalnie. Giełda powiadomiła organy ścigania i firmy zajmujące się bezpieczeństwem blockchain.

[SECURITY NOTICE] Bitget Hot Wallet Incident — September 24, 2026

At 18:31 UTC on September 24, 2026, Bitget’s security systems detected unauthorized transfers from some of our hot wallets. Our security team activated emergency response protocols immediately.

What we have…

— Gracy Chen @Bitget (@GracyBitget) September 24, 2026

Jak doszło do ataku? Kluczowa aktualizacja

Kilka godzin później Chen opublikowała uzupełnienie, które zmienia obraz incydentu. Według niej napastnik przejął krytyczny system backendowy w infrastrukturze portfeli. Wykorzystał go do sfałszowania danych transakcyjnych, a następnie uruchomił wewnętrzny proces autoryzacji, który zatwierdził wyprowadzenie środków. Giełda wykluczyła wyciek kluczy prywatnych. Zapewniła też, iż straty zostały ograniczone i dalsze nieautoryzowane transfery nie są możliwe. Jak dokładnie napastnik dostał się do systemu, wciąż jest wyjaśniane.

To istotna różnica. Gdyby wyciekły klucze prywatne, zagrożone byłyby wszystkie adresy przez nie kontrolowane, aż do przeniesienia środków. Tu zawiodły mechanizmy kontrolne przed podpisem transakcji. System podpisujący zatwierdził operacje, które podsunęła mu przejęta część infrastruktury. Podczas transmisji na X Chen podkreśliła, iż atakujący nie podszywali się pod konta klientów, tylko przelewali środki bezpośrednio z systemów giełdy. Scenariusz z udziałem pracownika (inside job) uznała za „mało prawdopodobny”, ale go nie wykluczyła. Bitget zatrudnia około 2000 osób.

Co dokładnie skradziono?

Według zestawienia Lookonchain, opisanego szczegółowo przez serwis Blockhead, łupem padło dziewięć aktywów:

  • około 102,93 mln XRP, czyli ok. 157,5 mln USD, co jest największą pozycją,
  • 31 890 ETH o wartości ok. 85,8 mln USD,
  • ok. 75,5 mln USD w stablecoinach (USDT, USDC, USDT0),
  • mniejsze ilości XAUt (3000 szt.), BNB, AVAX i TRX.

Firma SlowMist powiązała atak z 11 adresami w sieciach EVM, siedmioma na XRP Ledger i jednym w sieci Tron. Napastnik gwałtownie wymieniał tokeny na ETH, często po cenach wyraźnie niższych od rynkowych, i przenosił je między łańcuchami. Według Lookonchain około 183 mln USD zamieniono już na Ether. Tak zwykle zachowują się napastnicy, którzy chcą jak najszybciej uniknąć zamrożenia stablecoinów przez ich emitentów.

Trop prowadzi do Korei Północnej, ale bez oficjalnego potwierdzenia

Popularny komentator Crypto Rover napisał na X, iż o atak podejrzewana jest północnokoreańska Lazarus Group, która w 2025 roku okradła Bybit na około 1,5 mld USD. Trzeba jednak oddzielić fakty od domysłów.

Pewne jest, iż Gracy Chen podczas transmisji mówiła, iż część adresów IP użytych w ataku pasuje do wzorców VPN kojarzonych z grupą powiązaną z KRLD. Sama zaznaczyła, iż tożsamość sprawców nie jest potwierdzona. Analityk on-chain Specter wskazał, iż skradzione XRP po przeniesieniu między sieciami można powiązać z trasą środków z lipcowego ataku na AFX, gdzie skradziono około 24 mln USD. Na dzień publikacji nie ma jednak formalnego przypisania ataku ani ze strony organów ścigania (np. FBI), ani wiodących firm analitycznych. Hipoteza o Lazarusie jest poważna, ale na razie pozostaje hipotezą.

Warto przypomnieć, dlaczego ten trop tak gwałtownie się pojawił. FBI oficjalnie przypisało Korei Północnej atak na Bybit z 21 lutego 2025 roku. Wcześniej, wspólnie z japońską policją, uznało, iż stoi ona za kradzieżą 308 mln USD z japońskiej giełdy DMM Bitcoin w maju 2024 roku. Hakerzy z KRLD wielokrotnie wybierali dokładnie ten cel: infrastrukturę portfeli dużych giełd scentralizowanych.

Bybit rewanżuje się za pomoc

Wymowny jest wpis prezesa Bybit, Bena Zhou. Napisał, iż zespół Bybit jest gotowy pomóc, ponieważ „Bitget pomógł nam, gdy mieliśmy atak”. Bybit aktualizuje swoją platformę LazarusBounty.com, na której społeczność może śledzić ruch skradzionych środków i dostawać nagrody za pomoc w ich zamrożeniu. Po ataku w 2025 roku Bitget wsparł Bybit pożyczką ETH, żeby pomóc utrzymać płynność wypłat. Branża, która konkuruje o klientów, coraz częściej współpracuje przy obronie przed wspólnym przeciwnikiem.

Bybit team is standby to help in any ways that we can. Bitget helped us when we had the hack.
we are updating https://t.co/qbieK9k1lK to help Bitget to capture and trace the stolen fund movement. https://t.co/5hkfhUCaLt

— Ben Zhou (@benbybit) September 25, 2026

Czy środki klientów są bezpieczne?

Według deklaracji giełdy tak. Salda kont mają być prawidłowe, a stratę ma pokryć Fundusz Ochrony. Bitget przekazał, iż fundusz ma 5500 BTC na publicznie weryfikowalnych adresach, a strata zostanie pokryta „po ocenie”, po czym fundusz zostanie uzupełniony. Pokrycie zużyje około trzech czwartych funduszu. Ponieważ rezerwa jest w bitcoinie, jej wartość w dolarach zmienia się razem z kursem BTC, dopóki rozliczenie nie zostanie zakończone.

Najważniejsza kwestia dla klientów pozostaje otwarta. Do chwili publikacji Bitget nie podał daty wznowienia wypłat. Chen zapowiedziała, iż giełda nie zobowiąże się do terminu, którego nie może zagwarantować. Pełny raport techniczny ma się ukazać po zakończeniu śledztwa. Pierwotnie zapowiadano go w ciągu 24 godzin.

Rynek przyjął te wiadomości stosunkowo spokojnie. Po początkowym spadku BGB notowano w okolicach 2,04 USD, około 3% niżej w skali doby. Według wyliczeń CryptoSlate na podstawie danych DeFiLlama atak na Bitget, razem z incydentem w Liquid Network (ok. 320 mln USD), sprawia, iż wrzesień 2026 jest najdroższym miesiącem roku pod względem strat z włamań. Łącznie to ponad 684 mln USD.

Największe hakowania giełd kryptowalut w historii

Atak na Bitget łatwiej ocenić na tle historii. Poniżej zestawienie najgłośniejszych włamań na giełdy scentralizowane. Wartości podano w USD według kursów z dnia ataku.

Giełda Data Szacowana strata Podejrzewany/wskazany sprawca
Bybit 21.02.2025 ok. 1,46-1,5 mld USD (ok. 401 tys. ETH) Korea Płn. (potwierdzone przez FBI)
Coincheck 26.01.2018 ok. 534 mln USD (NEM/XEM) niepotwierdzony
Mt. Gox ujawnione w lutym 2014 ok. 450-470 mln USD (ok. 850 tys. BTC) kradzież rozłożona w czasie
FTX 11-12.11.2022 ok. 477 mln USD kradzież po upadku giełdy
Bitget 24.09.2026 ok. 351,6 mln USD podejrzenia wobec KRLD, niepotwierdzone
DMM Bitcoin 31.05.2024 ok. 305-308 mln USD (4502,9 BTC) Korea Płn. (FBI i policja Japonii)
KuCoin 25.09.2020 ok. 281 mln USD wskazywano Lazarusa
WazirX 18.07.2024 ok. 230-235 mln USD wskazywano Lazarusa
BitMart 4.12.2021 ok. 196 mln USD niepotwierdzony
Bitfinex 2.08.2016 ok. 72 mln USD (119 756 BTC) sprawcy skazani w USA
Upbit 27.11.2025 ok. 36 mln USD (tokeny Solana) niepotwierdzony

Z zestawienia widać trzy prawidłowości. Po pierwsze, Bitget trafia do ścisłej czołówki największych włamań na giełdy. Po drugie, najwięcej ataków dotyczy gorących portfeli i procesu podpisywania transakcji, a nie samego blockchaina. Po trzecie, państwowi hakerzy z Korei Północnej od lat metodycznie atakują giełdy. Według raportu Chainalysis tylko w 2024 roku z platform kryptowalutowych skradziono około 2,2 mld USD, a największymi incydentami na giełdach scentralizowanych były DMM Bitcoin i WazirX.

Ważny jest też los klientów po ataku. Mt. Gox i Coincheck zapisały się w historii jako katastrofy: Mt. Gox upadł, a jego wierzyciele czekali na zwrot środków niemal dekadę. DMM Bitcoin ostatecznie zakończył działalność. Z kolei Bybit, KuCoin i teraz Bitget miały zaplecze kapitałowe lub fundusze ochronne, które pozwoliły chronić salda użytkowników.

Incydent pokazuje, iż choćby wielowarstwowa architektura portfeli nie daje pełnej ochrony, jeżeli zawiodą kontrole wewnętrzne. Fundusz ochronny i szybka reakcja mogą jednak zamienić potencjalną katastrofę w bolesny, ale możliwy do opanowania wypadek.

Kolejne dni pokażą, czy Bitget wznowi wypłaty sprawnie i czy obiecany raport techniczny wyjaśni, jak napastnicy dostali się do systemu.

Idź do oryginalnego materiału