Bitget-hack begon al weken voor de grote cryptodiefstal
De Bitget-hack waarbij bijna $388 miljoen aan crypto verdween, begon waarschijnlijk weken voordat de daadwerkelijke diefstal plaatsvond. Onderzoekers van SlowMist hebben verdachte activiteit teruggevonden die dateert van 31 augustus. De aanvaller gebruikte een onbekend beveiligingslek in software van een externe partij en werkte zich daarna verder de systemen rond de wallets van Bitget in.

Op 24 september verdwenen uiteindelijk honderden miljoenen dollars uit de hot wallets van de cryptobeurs. Nieuw onderzoek geeft nu meer inzicht in hoe de aanval werd voorbereid en hoe de hacker het opnameproces wist te manipuleren.
Eerste aanval vond plaats op 31 augustus
SlowMist ontdekte de eerste verdachte activiteit op 31 augustus. De aanvaller maakte toen gebruik van een zogenoemde zero-day kwetsbaarheid in een beveiligingsproduct van een externe leverancier.
Een zero-day is een beveiligingslek waarvoor op het moment van de aanval nog geen oplossing beschikbaar is. Soms weet zelfs de ontwikkelaar nog niet dat de kwetsbaarheid bestaat. Daardoor kunnen hackers het lek misbruiken voordat een beveiligingsupdate beschikbaar komt.
Volgens SlowMist speelde de aanval zich af rond twee externe beveiligingsproducten en een systeem dat betrokken was bij het beheer van cryptowallets.
De hacker gebruikte onder meer een verborgen script om toegang te krijgen tot de database van een van de beveiligingsproducten. Het benodigde wachtwoord haalde de aanvaller uit een environment variable. Servers gebruiken zulke variabelen vaak om gevoelige informatie zoals wachtwoorden, API-sleutels en andere instellingen op te slaan.
Op 23 en 25 september zag SlowMist vergelijkbare verdachte activiteit op andere systemen.
Aanvaller kreeg toegang via account van medewerker
Op 25 september drong de hacker ook binnen in het beheerplatform van een tweede beveiligingsproduct. Hiervoor gebruikte de aanvaller de digitale identiteit en toegangsrechten van een interne medewerker.
Eenmaal binnen probeerde de hacker systeemcommando’s uit te voeren, instellingen van servers te veranderen en schadelijke software te uploaden.
SlowMist onderzoekt nog hoe de aanvaller precies tussen de verschillende systemen kon bewegen. Wel wordt steeds duidelijker dat de hacker niet rechtstreeks begon met het aanvallen van de wallets. De toegang tot externe beveiligingssoftware vormde waarschijnlijk een belangrijke ingang.
Speciale software om opnames te manipuleren
Tijdens het onderzoek wist SlowMist ook een verwijderd programma terug te halen. De hacker had deze software speciaal aangepast om het opnameproces van het walletsysteem te beïnvloeden.
Met de tool kon de aanvaller controles omzeilen, opnameverzoeken aanmaken en vervolgens transacties laten uitvoeren. Hierdoor kon de hacker frauduleuze opnames via de bestaande infrastructuur verwerken.
De vroegste bevestigde onchain-transactie vond volgens SlowMist op 25 september om 02:31 uur UTC+8 plaats. Een adres van de aanvaller ontving eerst 93 TRX. Elf seconden later volgde een transactie van 0,84 ETH op Ethereum.
Daarna gingen de transacties bijna drie uur door. De aanvaller verplaatste crypto via meerdere blockchains.
Hacker probeerde ook Bitcoin op te nemen
De aanvaller probeerde daarnaast rechtstreeks gegevens in de walletdatabase te veranderen om extra Bitcoin-opnames te starten.
Twee vervalste BTC-opnames bereikten daadwerkelijk het verwerkingssysteem, maar liepen vast door fouten. De hacker controleerde vervolgens logbestanden en de status van de transacties en probeerde het opnieuw.
Dat laat zien dat de aanval niet uit één simpele geautomatiseerde actie bestond. De hacker volgde het proces actief en paste de werkwijze aan wanneer een poging mislukte.
Bijna $388 miljoen aan crypto verdwenen
Bitget meldde na het incident dat ongeveer $387,5 miljoen aan crypto naar adressen van de aanvaller was gestuurd. De gestolen bezittingen werden over verschillende blockchains verspreid.
Bitget-CEO Gracy Chen verklaarde later dat een kwetsbaarheid in een beveiligingsproduct van een externe leverancier aan de basis van de aanval lag. Via dat lek kreeg de hacker interne toegangsgegevens met hoge rechten. Daarmee kon de aanvaller frauduleuze opnamecommando’s uitvoeren.
Volgens Chen kreeg de hacker geen toegang tot de private keys van Bitget. Ook de cold wallets bleven buiten bereik.
Een hot wallet staat in verbinding met online systemen en wordt bijvoorbeeld gebruikt om opnames snel te verwerken. Een cold wallet bewaart crypto grotendeels offline. Hierdoor is zo’n wallet minder direct blootgesteld aan aanvallen op online systemen.
Terughalen van gestolen crypto blijft lastig
Bitget probeert een deel van de gestolen bezittingen terug te halen, maar Chen verwacht niet dat het volledige bedrag kan worden hersteld.
Ze verwees daarbij naar de Bybit-hack uit 2025. Bij die aanval werd ongeveer $1,5 miljard buitgemaakt en kon uiteindelijk slechts een beperkt deel worden teruggehaald.
Hoewel transacties op openbare blockchains gevolgd kunnen worden, betekent dat niet dat gestolen crypto eenvoudig kan worden teruggehaald. Aanvallers kunnen de munten over veel verschillende adressen verspreiden, omwisselen voor andere tokens of naar andere blockchains verplaatsen.
Waarom deze Bitget-hack belangrijk is
De Bitget-hack laat zien dat de beveiliging van een cryptobeurs verder gaat dan het beschermen van private keys. Ook externe software, databases, interne accounts en systemen voor het verwerken van opnames vormen mogelijke doelwitten.
In dit geval lijken de cold wallets zelf niet te zijn gekraakt. De aanvaller richtte zich op de infrastructuur eromheen en wist voldoende rechten te verkrijgen om frauduleuze transacties uit te voeren.
Voor crypto-investeerders is dat een belangrijk onderscheid. Een beurs kan zijn belangrijkste wallets goed beveiligen, maar blijft afhankelijk van andere systemen en leveranciers die toegang hebben tot gevoelige onderdelen van de infrastructuur.
Conclusie
De aanval op Bitget lijkt weken voor de uiteindelijke diefstal te zijn begonnen. SlowMist vond de eerste verdachte activiteit op 31 augustus, waarna de aanvaller steeds verder toegang kreeg tot systemen rond het opnameproces.
Uiteindelijk verdween bijna $388 miljoen aan crypto. De private keys en cold wallets bleven volgens Bitget veilig, maar de aanval toont aan dat ook software van externe leveranciers een belangrijk beveiligingsrisico kan vormen.
Veelgestelde vragen over de Bitget-hack
Hoeveel crypto werd gestolen bij de Bitget-hack?
Bij de aanval werd ongeveer $387,5 miljoen aan crypto naar adressen onder controle van de hacker gestuurd. De transacties liepen via meerdere blockchains.
Wat is een zero-day kwetsbaarheid?
Een zero-day is een beveiligingslek waarvoor nog geen oplossing beschikbaar is wanneer hackers het misbruiken. Daardoor kan een aanvaller toeslaan voordat de betreffende software is bijgewerkt.
Zijn de cold wallets van Bitget gehackt?
Volgens Bitget niet. De private keys en cold wallets bleven veilig. De hacker kreeg via externe beveiligingssoftware toegang tot interne systemen en gebruikte die toegang om frauduleuze opnames uit te voeren.





Gerelateerd Nieuws
Net Binnen


