Sorotan
- Bitget menyatakan celah di balik pembobolan 24 September sudah ditambal, dan penarikan akan dibuka kembali dalam empat tahap antara 28 September hingga 2 Oktober.
- Kerugian yang terkonfirmasi kini mencapai $387,5 juta, sekitar 84% dari User Protection Fund yang sebelumnya berisi lebih dari $464 juta.
- Circle dan Tether membekukan sekitar $318.000 dalam USDC dan USDT di alamat berlabel “Bitget Exploiter 8”.
- Data on-chain menunjukkan sebuah wallet menarik $1,23 juta dari Binance lalu mengirimkannya, dalam bentuk 457,9 ETH, ke alamat peretas.
Bitcoin mendapat giliran pertama. Mulai pukul 08.00 UTC pada 28 September, nasabah Bitget bisa kembali memindahkan BTC keluar dari exchange, untuk pertama kalinya sejak pembobolan sistem backend menguras $387,5 juta dari hot wallet dan warm wallet empat hari sebelumnya. Jadwal bertahap yang berlangsung hingga 2 Oktober itu diumumkan perusahaan pada Jumat.
Menurut Bitget, kerentanan yang dieksploitasi dalam insiden 24 September sudah diidentifikasi dan ditambal, dan setiap tahap baru dibuka setelah pemeriksaan keamanan tuntas. Saldo akun disebut tidak tersentuh, sementara trading dan deposit tetap berjalan normal sepanjang waktu. Penghentian penarikan, tegas perusahaan, murni karena alasan keamanan dan tidak mencerminkan ketersediaan aset nasabah.
Jadwal pembukaan kembali
Semua tahap dibuka pukul 08.00 UTC. BTC di jaringan Bitcoin lebih dulu pada 28 September. Ether menyusul pada 29 September di Ethereum, BNB Smart Chain, Arbitrum, Base, dan Optimism. USDT kembali pada 30 September di Ethereum, BSC, Solana, dan TRON. Token lainnya, termasuk penarikan fiat dan peer-to-peer, dijadwalkan pada 2 Oktober. Selama tahapan berjalan, tim keamanan internal dan eksternal tetap mengaudit serta memverifikasi infrastruktur.
Setengah jam sebelum jendela pertama dibuka, CEO Gracy Chen bersama Xie Jiayin, yang memimpin bisnis Bitget di Greater China, akan menggelar AMA secara livestream mulai 07.30 UTC dengan durasi minimal dua jam. Sesi itu akan membahas kronologi pembobolan, status penarikan, dan langkah selanjutnya.
Tagihan lebih besar dari laporan awal
Bitget mendeteksi pergerakan tidak wajar pada pukul 18.31 UTC tanggal 24 September dan langsung membekukan penarikan di seluruh platform. Estimasi pertamanya menyebut kerugian $351,6 juta, angka yang diberikan saat skala serangan baru mulai terlihat. Sejak itu jumlahnya bertambah $35,9 juta setelah transfer tambahan Zcash dan TRON terkonfirmasi, sehingga totalnya menjadi $387,5 juta.
Aset yang dicuri beragam: XRP, ETH, USDT, USDC, USDT0, ZEC, Tether Gold, BNB, AVAX, dan TRX, yang ditarik dari sejumlah chain termasuk Ethereum, XRP Ledger, Zcash, dan TRON. Bitget menegaskan private key tidak dicuri. Penyerang justru masuk ke sistem backend dan memalsukan data transaksi, sehingga transfer keluar tampak sah. Kerusakan terbatas pada sebagian lapisan hot wallet dan warm wallet, sedangkan cold storage aman.
Baca juga: Peretasan Bitget Membengkak jadi $351,6 Juta, CEO Tuding Korea Utara
Saat pembobolan terjadi, User Protection Fund milik Bitget berisi lebih dari $464 juta, dan perusahaan menyatakan dana itu akan menanggung seluruh dampak finansial. Dengan kerugian $387,5 juta, sekitar 84% cadangan terpakai, sehingga bantalan pengaman ini menipis sampai diisi kembali. Token milik Bitget, BGB, turun 3,3% pada 25 September ketika pembekuan penarikan memasuki hari kedua.
Menelusuri jejak dana
Upaya pemulihan mulai membuahkan hasil, meski kecil. Circle dan Tether memasukkan alamat berlabel “Bitget Exploiter 8” ke daftar hitam dan mengunci 218.023 USDT serta 99.990 USDC, total sekitar $318.000. Circle bergerak pukul 05.00 UTC pada 25 September, kurang dari 11 jam setelah pembobolan terdeteksi. Bitget juga menyebut aset terdampak lainnya telah dibekukan lewat koordinasi dengan mitra industri, tanpa merinci jumlahnya, dan menawarkan bounty 5% untuk setiap aset yang berhasil dibekukan atau dipulihkan.
Jejak on-chain juga memperlihatkan pergerakan yang janggal. Menurut Lookonchain, sebuah wallet berawalan 0x4885 menarik 257,6 ETH (sekitar $692.000) dan 545.000 USDT dari Binance, menukar USDT itu menjadi 200,2 ETH, lalu mengirim seluruh 457,9 ETH senilai kira-kira $1,23 juta ke wallet peretas Bitget sekitar satu jam kemudian. Mengapa dana justru mengalir masuk ke alamat pelaku, bukan keluar, belum jelas. Bisa jadi ini konsolidasi oleh operator yang sama. Apa pun motifnya, penarikan dari exchange terpusat besar memberi penyelidik petunjuk identitas yang potensial, karena akun Binance melewati pemeriksaan know-your-customer.
Chen menyebut pola serangan ini cocok dengan kelompok yang sebelumnya dikaitkan dengan Korea Utara, meski atribusinya belum dikonfirmasi. Hal ini berpengaruh pada arah kasusnya. Kelompok peretas yang terhubung dengan Pyongyang pernah dibongkar bersama oleh otoritas Jepang, AS, dan Jerman, dan pola pencucian uang mereka biasanya berupa pemecahan dana secara cepat ke berbagai chain dan mixer. Artinya, waktu untuk mengamankan stablecoin yang masih tersimpan di alamat teridentifikasi makin sempit. Mandiant milik Google dan firma keamanan blockchain SlowMist ikut membantu investigasi forensik, sementara Bitget belum merilis laporan root-cause lengkap.
Yang perlu dicermati
Jendela BTC pada 28 September menjadi ujian nyata pertama. Pembukaan yang terkendali tanpa tanda arus keluar ala bank run akan menandakan nasabah menerima janji protection fund. Sebaliknya, jika nasabah berbondong-bondong menarik dana, tekanan akan menjalar ke tahap ETH dan USDT berikutnya. Setelah itu, trader menanti tiga hal: laporan insiden yang dijanjikan, kejelasan berapa dari $387,5 juta yang benar-benar sudah dibekukan, dan rencana mengisi ulang protection fund yang kini jauh lebih kecil dibanding sepekan lalu.
Pembobolan ini juga terjadi di tengah periode buruk bagi keamanan di sektor kripto. Insiden yang lebih kecil, seperti eksploitasi Meter senilai $2,3 juta dan pengurasan NFT senilai $1,7 juta, terus bermunculan. Tapi serangan sebesar ini terhadap exchange terpusat papan atas adalah kategori yang berbeda. Cara Bitget menangani tujuh hari ke depan akan menentukan seberapa besar kepercayaan yang bisa ia pertahankan.
