Przejdź do treści
INDEKS ANALIZ BREACHROAD / NOTA TECHNICZNA

Bitget: 387,5 mln dolarów trafiło do atakującego. Wypłaty wrócą etapami

Bitget podniósł szacunek wartości transferów po incydencie i ogłosił harmonogram wypłat. Wyjaśniamy, co wiadomo i jak użytkownicy mogą uniknąć wtórnych oszustw.

MATERIAŁ PUBLICZNY
AUTOR
/ CEO Breachroad · OSCP · PNPT
PUBLIKACJA
26 września 2026
CZAS CZYTANIA
10 min czytania
TEMAT
Zagrożenia i incydenty
Bitget: 387,5 mln dolarów trafiło do atakującego. Wypłaty wrócą etapami

Bitget potwierdził, że w incydencie wykrytym 24 września aktywa o wartości około 387,5 mln dolarów zostały przesłane na adresy kontrolowane przez atakującego. To więcej niż początkowo szacowane 351,6 mln dolarów. Giełda wyjaśnia, że wzrost wynika z pełniejszego policzenia transferów, w tym aktywów w sieciach Zcash i TRON, a nie z kolejnych nieautoryzowanych operacji.

26 września platforma ogłosiła harmonogram stopniowego przywracania wypłat. To istotna aktualizacja dla użytkowników, ale również moment szczególnego ryzyka: przestępcy często wykorzystują prawdziwy incydent i oczekiwanie na dostęp do środków, aby wysyłać fałszywe instrukcje „weryfikacji”, „migracji portfela” albo przyspieszonego odblokowania konta.

Co Bitget potwierdza, a czego jeszcze nie wiadomo

Według komunikatu firmy z 25 września zidentyfikowano ścieżkę ataku i podatność, która została usunięta. Bitget twierdzi, że incydent jest opanowany i nie są możliwe kolejne nieautoryzowane transfery. W dochodzeniu uczestniczą zewnętrzne zespoły Mandiant i SlowMist.

Potwierdzona wartość obejmuje między innymi XRP, ETH, USDT, ZEC, USDC, USDT0, XAUt, BNB, AVAX oraz TRX w kilku sieciach. Firma uruchomiła również program nagród za działania prowadzące do zamrożenia lub odzyskania środków i udostępniła informacje do śledzenia adresów.

Publiczne aktualizacje nie zawierają jeszcze pełnego raportu przyczynowego, który pozwalałby niezależnie ocenić wszystkie warstwy zabezpieczeń i dokładny przebieg zdarzenia. Nie należy więc przypisywać ataku konkretnej grupie tylko na podstawie spekulacji w mediach społecznościowych.

Harmonogram wypłat na 26 września

Bitget poinformował, że wypłaty mają być przywracane etapami:

  • BTC w sieci Bitcoin — 28 września o 8:00 UTC,
  • ETH w sieciach Ethereum, BSC, Arbitrum, Base i Optimism — 29 września o 8:00 UTC,
  • USDT w sieciach Ethereum, BSC, Solana i Tron — 30 września o 8:00 UTC,
  • pozostałe tokeny oraz kanały fiat i P2P — 2 października o 8:00 UTC.

Firma deklaruje, że salda użytkowników pozostają bez zmian, a finansowe skutki incydentu pokrywa jej fundusz ochronny. Są to oświadczenia Bitget, nie niezależna gwarancja Breachroad. Użytkownik powinien sprawdzać dostępność bezpośrednio po zalogowaniu do oficjalnej aplikacji lub ręcznie wpisanej domeny, ponieważ harmonogram może zostać zaktualizowany.

Czego użytkownik nie powinien robić

Nie przenoś środków na adres przesłany w prywatnej wiadomości, komentarzu albo reklamie. Prawdziwy komunikat o stopniowym przywracaniu wypłat nie wymaga „bezpiecznego portfela technicznego”, wpłaty odblokowującej ani podania frazy seed.

Nie instaluj aplikacji do zdalnej pomocy i nie udostępniaj ekranu osobie podającej się za obsługę. Nie klikaj linku do „specjalnej kolejki wypłat”. Otwórz aplikację samodzielnie i sprawdź centrum powiadomień. Jeżeli masz zapisany adres w zakładkach, upewnij się, że pochodzi sprzed incydentu i prowadzi do właściwej domeny.

Nie wykonuj serii nerwowych zmian bezpieczeństwa bez planu. Jeżeli twoje konto nie wykazuje nieznanej aktywności, zacznij od sprawdzenia historii logowań, kluczy API, listy urządzeń, adresów wypłat i ustawień uwierzytelniania. Zmień dane dostępowe, gdy istnieje ryzyko ich ujawnienia, ale nie podawaj nowego hasła na stronie otwartej z komunikatu.

Rozsądna lista kontroli przed pierwszą wypłatą

Zaloguj się przez oficjalną aplikację lub samodzielnie otwartą domenę. Sprawdź saldo, historię transakcji oraz komunikaty widoczne wewnątrz konta. Przejrzyj aktywne sesje i urządzenia, usuń te, których nie rozpoznajesz, oraz sprawdź, czy nie dodano obcego klucza API lub adresu zaufanego.

Uwierzytelnianie wieloskładnikowe powinno być oparte na metodzie odpornej na przejęcie numeru telefonu, jeżeli platforma ją udostępnia. Zapisz kody odzyskiwania poza skrzynką pocztową i nie przechowuj ich razem z hasłem.

Przed dużą wypłatą wykonaj małą transakcję testową i potwierdź sieć oraz pełny adres na zaufanym urządzeniu. Mały test nie chroni przed złośliwym podmienianiem schowka przy kolejnej operacji, więc adres trzeba sprawdzić za każdym razem. Nie spiesz się wyłącznie dlatego, że wypłaty właśnie ruszyły.

Co powinny sprawdzić firmy korzystające z giełdy

Organizacja powinna ustalić, które konta, portfele i klucze API są powiązane z Bitget, kto ma prawo do wypłat oraz jakie automaty zostały zatrzymane. Jeżeli harmonogram wpływa na płynność, zobowiązania lub zabezpieczenie pozycji, decyzję trzeba opisać biznesowo, nie pozostawiać jej wyłącznie administratorowi konta.

Warto rozdzielić trzy pytania: czy konto organizacji zostało przejęte, czy aktywa platformy zostały objęte incydentem i czy firma ma wystarczający dostęp do środków w wymaganym terminie. Odpowiedź „saldo się zgadza” nie rozwiązuje problemu dostępności, a czasowe zatrzymanie wypłat nie dowodzi przejęcia konta klienta.

Po przywróceniu funkcji należy przejrzeć uprawnienia, ograniczenia adresów, klucze API, proces zatwierdzania oraz zgodność z polityką przechowywania aktywów. Incydent jest też dobrym powodem, by ponownie ustalić, jaka część środków rzeczywiście musi pozostawać stale na platformie transakcyjnej.

Fakty źródłowe i wnioski Breachroad

W aktualizacji z 25 września Bitget potwierdza wartość około 387,5 mln dolarów, poprawienie wskazanej podatności, współpracę z Mandiant i SlowMist oraz działania związane ze śledzeniem środków. Komunikat z 26 września zawiera harmonogram stopniowego przywracania wypłat i deklarację dotyczącą sald oraz funduszu ochronnego. Dochodzenie i śledzenie aktywów nadal trwają, a podane wartości mogą się zmienić.

Lista bezpiecznych działań, rozdzielenie ryzyka konta od ryzyka platformy i zalecenia dla firm są wnioskami Breachroad. Nie stanowią porady inwestycyjnej ani gwarancji odzyskania środków. Kontekst podobnego zdarzenia opisujemy w analizie napadu na Bybit, a przed osobami obiecującymi cudowne odzyskanie środków ostrzegamy w poradniku o oszustwie na pomoc po oszustwie. Pracowników mających dostęp do finansów i portfeli warto objąć szkoleniem z cyberbezpieczeństwa.

UDOSTĘPNIJ / KOPIUJ