Keamanan · 4 Oktober 2026

Bitget Konfirmasi Pencurian Mata Uang Kripto Senilai 387,5 Juta USD Akibat Celah Zero-Day Pihak Ketiga

a close up of a computer
Jandira Sonnendeck / Unsplash

Bursa mata uang kripto Bitget mengonfirmasi pada hari Rabu bahwa penyerang yang mencuri 387,5 juta USD pada minggu lalu mengeksploitasi celah zero-day dalam produk keamanan pihak ketiga.

Berdasarkan temuan investigasi yang sedang berlangsung dari SlowMist, aktivitas berbahaya teridentifikasi melibatkan produk keamanan pihak ketiga, termasuk kerentanan zero-day. Investigasi tersebut juga memulihkan alat khusus yang digunakan oleh penyerang untuk memulai penarikan tanpa izin.

Bitget sebelumnya mengungkapkan pada 24 September 2026 bahwa pelaku ancaman mencuri 387,5 juta USD dari dompet panas dan hangat melalui serangkaian transfer tanpa izin, yang menyebabkan penghentian sementara semua penarikan. Aset mata uang kripto mendekati 1,1 juta USD telah dibekukan oleh Circle, Tether, dan NEAR Intents.

Analisis lebih lanjut menunjukkan bahwa penyerang mengeksploitasi celah tersebut untuk mendapatkan kredensial internal tingkat tinggi. Kredensial ini digunakan untuk mengeluarkan perintah penarikan palsu ke sistem dompet dan memulai transfer tidak normal yang melewati kontrol risiko yang ada. Bitget telah memberitahu vendor pihak ketiga terkait dan menonaktifkan fungsi yang terdampak sambil menunggu penyelesaian perbaikan.

Insiden ini berdampak pada 11 blockchain, termasuk Ethereum, XRP Ledger, Zcash, TRON, Arbitrum, Optimism, Base, BNB Smart Chain, Avalanche, Algorand, dan Celestia. Aset yang terdampak hingga saat ini meliputi XRP, ETH, USDT, ZEC, ATOM, USDC, USD0, XAUt, BNB, AVAX, TRX, ALGO, dan TIA.

Laporan kemajuan dari SlowMist menyatakan bahwa aktivitas berbahaya paling awal terkait peretasan ini terjadi pada 31 Agustus 2026. Layanan yang berjalan pada salah satu node Produk A terdampak oleh kerentanan zero-day, di mana penyerang menjalankan skrip tersembunyi untuk membaca variabel lingkungan yang berisi kata sandi basis data dan terhubung ke basis data tersebut. Aktivitas skrip tersembunyi serupa diamati pada dua node lain pada 23 dan 25 September.

Pada 25 September 2026, pelaku ancaman dilaporkan mengakses platform manajemen produk lain, yang disebut Produk B, dengan menggunakan identitas karyawan internal. Penyerang mencoba menyuntikkan perintah sistem ke parameter tugas produk untuk menulis berkas berbahaya, memodifikasi konfigurasi server, menulis berkas relai komunikasi, serta mengunggah dan merakit berkas program berbahaya dalam beberapa kelompok.

SlowMist menemukan alat khusus yang dirancang untuk logika penarikan sistem dompet, yang mulai menjalankan pencurian mata uang kripto pada pukul 01:49 pagi tanggal 25 September 2026. Penyelidikan Mandiant menemukan bahwa penyerang memperoleh akses tidak sah ke perangkat keamanan pihak ketiga A dan B, lalu bergerak secara lateral ke lingkungan dompet Bitget. Penyerang memasang web shell pada perangkat keamanan B dan membangun koneksi Command-and-Control untuk mengontrol server tugas dompet produksi.

Bitget menyatakan bahwa pola perilaku IP dan analisis on-chain menunjukkan serangan dilakukan oleh pelaku ancaman Korea Utara. Elliptic dan TRM Labs menemukan tumpang tindih dompet yang digunakan untuk mencuci hasil ilegal dari peretasan sebelumnya.