Bitget Naikkan Estimasi Pelanggaran Keamanan ke $387.5M Usai Serangan Multi-Chain

Bursa melacak aset tambahan di Zcash dan TRON seiring upaya pemulihan diperluas
TL;DR
- Bitget menaikkan nilai terkonfirmasi aset yang dipindahkan ke alamat yang dikendalikan penyerang menjadi sekitar $387.5 juta setelah mengidentifikasi transaksi Zcash dan TRON tambahan.
- Arkham Intelligence melacak sekitar $350 juta di tujuh blockchain, termasuk arus keluar $228 juta yang dipadatkan dalam periode 18 menit.
- Bitget meluncurkan bounty pemulihan 5% sementara penarikan tetap dijeda dan Mandiant serta SlowMist melanjutkan investigasi.
Trading lebih cerdas di Jupiter, DEX terdepan di Solana yang dibangun untuk eksekusi cepat dan likuiditas dalam.
Swap token dengan harga kompetitif, routing otomatis ke berbagai sumber likuiditas, dan akses perpetuals, DCA, serta tools trading lanjutan — semuanya di satu tempat!
Bitget mengatakan pada 25 September 2026 bahwa sekitar $387.5 juta aset telah dipindahkan ke alamat yang dikendalikan penyerang selama insiden keamanan 24 September, menaikkan estimasi sebelumnya setelah transfer Zcash dan TRON tambahan teridentifikasi. Bursa mengatakan angka yang lebih tinggi ini mencerminkan perhitungan yang lebih lengkap atas pelanggaran awal, bukan transfer tidak sah baru, dan menyatakan insiden tersebut telah berhasil dibatasi.

Bitget sebelumnya memperkirakan aset terdampak sebesar $351.6 juta. Total yang direvisi ini berarti kenaikan sekitar $35.9 juta, atau sekitar 10.2%. Bitget menyebut perubahan ini berasal dari “perhitungan transfer yang lebih lengkap yang terjadi selama insiden” dan tidak mencerminkan gelombang pencurian lainnya. Perusahaan mengatakan tidak ada lagi transfer tidak sah yang terjadi setelah insiden dibatasi dan kerentanan yang mendasarinya telah diperbaiki.
CEO Bitget Gracy Chen mengatakan tim keamanan mengidentifikasi jalur serangan dan bagaimana penyerang melewati kontrol yang ada. Chen menggambarkan insiden ini sebagai kompromi pada sistem backend dalam infrastruktur dompet Bitget, di mana penyerang memalsukan data transaksi dan memicu proses otorisasi untuk memindahkan aset. Ia mengatakan peristiwa ini tidak disebabkan oleh kompromi private key.

Mandiant dan SlowMist terus mengerjakan investigasi dan tinjauan forensik. Chen mengatakan, “analisis forensik menyeluruh memerlukan lebih dari 24 jam, dan temuan lanjutan akan dibagikan saat sudah tersedia.” Bitget menyebut pemeriksaan keamanan tambahan dan pekerjaan remediasi tetap berlanjut meski kerentanan langsung sudah ditangani.
Penarikan tetap dijeda sementara. Bitget mengatakan deposit dan trading tetap tersedia lebih awal selama respons insiden dan berencana memberikan pembaruan tentang “status/waktu” penarikan pada 26 September pukul 4:00 AM UTC, alih-alih menjamin semua fungsi penarikan pasti kembali pada saat itu.

Serangan Menyebar ke Banyak Jaringan
Bitget mengatakan insiden ini berdampak pada Ethereum dan beberapa jaringan EVM, XRP Ledger, Zcash dan TRON. Aset terdampak yang terkonfirmasi mencakup XRP, ETH, USDT, ZEC, USDC, USDT0, XAUt, BNB, AVAX dan TRX.
Bitget mengidentifikasi empat alamat penerima utama yang dikendalikan penyerang:
Arkham Intelligence secara terpisah melacak sekitar $350 juta yang keluar dari lima dompet Bitget di tujuh blockchain — XRP Ledger, Ethereum, Arbitrum, Optimism, BNB Chain, Avalanche dan Base — antara sekitar pukul 2:31 p.m. dan 5:23 p.m. EDT selama serangan. Arkham mengatakan, “Dari $350M tersebut, $228M keluar dari Bitget dalam 18 menit, dari 18:58 hingga 19:16 UTC.” Lonjakan itu mewakili sekitar 65% dari jumlah yang dilacak Arkham.
Arkham telah memberi label pada 26 alamat yang terkait dengan penyerang pada saat postmortem-nya. Portofolio penyerangnya menunjukkan sekitar 68,466 ETH senilai sekitar $185.13 juta, tidak termasuk XRP curian yang disimpan terpisah pada alamat-alamat XRP Ledger.
XRP adalah komponen tunggal terbesar yang teridentifikasi dalam rincian Arkham, sekitar $153 juta. Sekitar 103 juta XRP terlibat, dan lebih dari 99% masih berada di lima alamat XRP Ledger pada awal hari berikutnya. Arkham mengkarakterisasi sumber XRP sebagai cold wallet Bitget, sementara Bitget mengatakan cold wallet-nya tetap aman dan dana yang terdampak berasal dari bagian infrastruktur hot dan warm wallet. Dengan demikian, kedua pihak berbeda pendapat terkait klasifikasi dompet tersebut.
Estimasi awal berfokus pada sekitar $174 juta hingga $183 juta yang berpindah dari dompet berlabel Bitget sebelum penyelidik melacak transfer tambahan. Angka-angka itu meningkat seiring lebih banyak chain, dompet, dan aset diklasifikasikan.
Penyerang Melakukan Swap, Bridging, dan Memecah Aset Curian
Arkham mengatakan para penyerang mulai menjual stablecoin dan emas yang ditokenisasi menjadi ETH dalam sekitar 10 menit setelah pencurian. Sekitar $25 juta USDT dikirim ke Rizzolver melalui lima transaksi terpisah masing-masing $5 juta, sementara swap tambahan dirutekan melalui Uniswap, 1inch dan Furucombo.
USDC dipindahkan ke Ethereum sebelum dijual, sementara aset dari Arbitrum, Optimism, dan Base juga dibridge ke Ethereum. Arkham mengatakan aktivitas bridging telah selesai sekitar pukul 4:04 p.m. EDT.
Arkham memperkirakan sekitar $100 juta aset curian selain ETH dikonversi menjadi sekitar 36,600 ETH. Para penyerang kemudian memecah ETH ke dompet-dompet yang baru dibuat. Delapan alamat menyimpan sekitar 68,300 ETH senilai sekitar $183 juta pada saat analisis Arkham, tanpa transaksi keluar yang teramati dari dompet-dompet tersebut pada titik itu.
Dana di BNB Chain tetap aktif. Arkham melacak sekitar $6.9 juta ke 12 dompet BNB Chain yang tidak berlabel, termasuk setidaknya $4.7 juta yang dikirim ke THORChain dan $2 juta lainnya disetor ke FixedFloat. Arkham mencatat THORChain pernah muncul dalam investigasi lain terkait dana kripto hasil curian tetapi mengatakan penggunaan sebelumnya itu tidak menetapkan siapa yang melakukan serangan Bitget.
Circle dan Tether Membekukan Sebagian Dana Curian
Circle memasukkan alamat Ethereum berlabel “Bitget Exploiter 8” ke daftar hitam sekitar pukul 05:00 UTC pada hari berikutnya. Dompet tersebut menyimpan sekitar 170.47 ETH, 218,023 USDT, dan 99,990 USDC. MistTrack mengatakan Tether kemudian memblokir dompet yang sama.
Saldo USDT dan USDC tersebut mewakili sekitar $318,000 stablecoin yang dibekukan, atau sekitar 0.08% dari jumlah insiden Bitget yang direvisi. MistTrack mengatakan dompet lain yang terkait eksploit masih menyimpan lebih dari 63,000 ETH.
Bitget mengatakan beberapa mitra industri sudah membekukan aset terdampak dan mendesak penerbit stablecoin, bursa, bridge, kustodian, proyek blockchain dan penyedia infrastruktur lainnya untuk memantau alamat penyerang dan melaporkan aktivitas terkait.
Bitget Menawarkan Bounty Pemulihan 5%
Bitget meluncurkan Recovery Bounty Program yang menawarkan 5% dari dana yang berhasil dibekukan kepada peserta yang memenuhi syarat, apabila tindakan sukarela mereka secara langsung menyebabkan pembekuan. Perusahaan menawarkan persentase yang sama untuk dana yang berhasil dipulihkan melalui upaya peserta yang memenuhi syarat.

Dalam skema tersebut, $1 juta yang berhasil dibekukan atau dipulihkan dapat setara dengan bounty $50,000, bergantung pada penetapan kelayakan, kontribusi, dan metodologi perhitungan oleh Bitget.
Bitget mengatakan akan menggunakan inisiatif LazarusBounty milik Bybit sebagai kanal pemulihan inti. Tindakan berdasarkan perintah pengadilan, permintaan aparat penegak hukum, dan proses legal lainnya dikecualikan dari kelayakan bounty. Partisipasi tidak menjamin pembayaran, pengajuan palsu atau menyesatkan dapat didiskualifikasi, dan Bitget mengatakan dapat mengubah atau mengakhiri program.
Bursa juga membuka tools pelacakan langsung untuk proyek blockchain, tim keamanan, dan peserta lainnya, termasuk dashboard pelacakan dana, portal pelaporan pemulihan, dan API alamat penyerang secara real-time. Bitget mengatakan tools tersebut akan diperbarui saat dana curian berpindah dan alamat baru teridentifikasi.
Dana Perlindungan dan Investigasi Tetap Berjalan
Bitget mengatakan User Protection Fund miliknya menyimpan lebih dari $464 juta dan dapat menutup kerugian. Ukuran dana yang disebutkan itu melebihi nilai insiden yang direvisi sekitar $76.5 juta, setara sekitar 1.20 kali dari jumlah terkonfirmasi. Chen mengatakan dana tersebut “menutup kerugian.”
Volume trading Bitget juga dilaporkan sebesar $0 selama periode insiden, meski angka tersebut bertentangan dengan pernyataan Bitget sebelumnya bahwa trading terus berjalan sementara penarikan ditangguhkan.
Bitget mengatakan, “Investigasi dan upaya pelacakan kami masih berlangsung,” dan menambahkan bahwa angka terkonfirmasi “dapat diperbarui seiring transaksi tambahan diklasifikasikan dan dilacak.” Bursa menyebut pembaruan ke depan akan mencakup investigasi, pemulihan aset, pemulihan penarikan, dan User Protection Fund.
Artikel ini telah disempurnakan dan ditingkatkan oleh ChatGPT.