
Niemal 388 mln dolarów skradzionych z infrastruktury Bitget uczyniło z wrześniowego ataku największy tegoroczny test bezpieczeństwa scentralizowanych giełd.
Sedno sprawy
Bitget wykrył 24 września nieautoryzowane transfery z części swoich portfeli hot wallet i wstrzymał wypłaty. Początkowo giełda szacowała straty na 351,6 mln dolarów, lecz po uzgodnieniu transakcji z 12 adresów podniosła wartość skradzionych aktywów do około 388 mln dolarów.
Atak objął 11 sieci blockchain oraz aktywa takie jak XRP, ether, USDT, USDC i BNB. Według ustaleń firm Mandiant i SlowMist napastnicy nie musieli pozyskać kluczy prywatnych. Wykorzystali podatność w zewnętrznym narzędziu bezpieczeństwa, uzyskali uprzywilejowany dostęp do systemów produkcyjnych i ominęli standardowe mechanizmy kontroli wypłat.
Bitget poinformował, że zamroził około 1,1 mln dolarów z odzyskanych środków. Wypłaty bitcoina, etheru i USDT zostały przywrócone, natomiast pozostałe usługi miały wracać etapami po zakończeniu kontroli infrastruktury.
Jak do tego doszło
Pierwsze oznaki kompromitacji mogły pojawić się już 31 sierpnia, gdy — według analiz cytowanych przez media branżowe — wykorzystano lukę typu zero-day w jednym z produktów dostawcy zewnętrznego. Przez kolejne tygodnie napastnicy mieli rozszerzać dostęp, zanim 24 września rozpoczęli transfery z portfeli giełdy.
Chronologia jest istotna, ponieważ wskazuje na ryzyko łańcucha dostaw. Ochrona kluczy prywatnych pozostaje ważna, ale nie wystarcza, jeśli atakujący może wpłynąć na oprogramowanie, procedury autoryzacji lub systemy podpisujące polecenia wypłaty.
Incydent nastąpił po serii dużych strat w sektorze. Tylko w trzecim kwartale 2026 roku szkody związane z 247 incydentami bezpieczeństwa oszacowano na 1,26 mld dolarów, o 53,9 proc. więcej niż kwartał wcześniej. Sam atak na Bitget odpowiadał za około 31 proc. kwartalnych strat według metodologii firmy CertiK.
Głosy z rynku
Reakcja rynku była mieszana. Część użytkowników skupiła się na szybkości wznowienia wypłat i deklaracjach pełnego pokrycia strat przez giełdę. Inni wskazywali, że sama zdolność do zamrożenia niewielkiej części środków nie odpowiada na pytanie, jak długo napastnicy mieli dostęp do systemów.
„Najważniejszą informacją nie jest dziś to, czy giełda ma wystarczające rezerwy, lecz kto i kiedy zatwierdził polecenia wypłaty” — powiedział anonimowo starszy analityk w europejskim funduszu hedgingowym. Jego zdaniem incydent przesuwa uwagę z audytów rezerw na kontrolę dostępu, separację uprawnień i nadzór nad dostawcami technologii.
Perspektywa bardziej przychylna giełdzie zakłada, że szybkie ograniczenie wypłat zmniejszyło skalę strat i pozwoliło zabezpieczyć część aktywów. Krytycy odpowiadają, że według publicznych ustaleń atakujący działali wystarczająco długo, aby obejść kilka warstw kontroli, co podważa skuteczność dotychczasowych procedur.
Szerszy obraz
Atak na Bitget wpisuje się w szerszy problem rynku kryptowalut: koncentrację dużych sald i uprawnień w kilku platformach, przy jednoczesnym korzystaniu z rozbudowanego oprogramowania dostarczanego przez podmioty zewnętrzne. W trzecim kwartale liczba incydentów wzrosła z 219 do 247, a straty były napędzane zarówno pojedynczymi wielkimi kradzieżami, jak i mniejszymi błędami w protokołach.
Rosnąca presja regulacyjna może zwiększyć wymagania wobec giełd w zakresie zarządzania ryzykiem operacyjnym, raportowania incydentów i ochrony aktywów klientów. Jednocześnie regulacje nie usuną ryzyka technicznego: nawet platforma działająca zgodnie z przepisami pozostaje zależna od kodu, dostawców i jakości wewnętrznych kontroli.
Dla całego sektora wydarzenie jest sygnałem, że bezpieczeństwo nie może być oceniane wyłącznie na podstawie płynności, wielkości rezerw ani liczby obsługiwanych użytkowników. O wiarygodności giełdy decyduje także zdolność do ograniczania uprawnień, wykrywania nietypowych transferów i publicznego wyjaśnienia incydentu.
Co powinien wiedzieć inwestor?
Atak nie oznacza, że każda giełda jest niewypłacalna, ale pokazuje, że ryzyko przechowywania aktywów na platformie obejmuje więcej niż wahania ceny. Inwestor powinien oddzielić ryzyko rynkowe od ryzyka operacyjnego i sprawdzać, jak dana platforma reaguje na przerwy w wypłatach.
- Na co zwrócić uwagę: komunikaty giełdy o zakresie incydentu, adresach objętych atakiem i terminach przywracania usług.
- Na co zwrócić uwagę: czy platforma rozdziela środki klientów, portfele operacyjne i uprawnienia administracyjne.
- Na co zwrócić uwagę: dowody rezerw należy analizować razem z informacjami o zobowiązaniach i procedurach bezpieczeństwa.
- Na co zwrócić uwagę: wielokrotne wstrzymywanie wypłat, niejasne komunikaty lub nagłe zmiany limitów mogą wskazywać na podwyższone ryzyko płynności albo kontroli operacyjnej.
Nie są to rekomendacje inwestycyjne. Praktyczny wniosek jest prosty: przechowywanie środków na giełdzie powinno być traktowane jako ekspozycja na operatora, jego dostawców technologii i procedury reagowania, a nie wyłącznie jako dostęp do rynku.
Kluczowe fakty w skrócie
- Bitget wykrył nieautoryzowane transfery 24 września 2026 roku.
- Szacowana wartość skradzionych aktywów wzrosła z 351,6 mln do około 388 mln dolarów.
- Atak objął 11 blockchainów i wiele aktywów, w tym XRP, ETH, USDT, USDC oraz BNB.
- Według analiz Mandiant i SlowMist napastnicy wykorzystali podatność w zewnętrznym produkcie bezpieczeństwa.
- Około 1,1 mln dolarów zostało zamrożone po ataku.
- W trzecim kwartale 2026 roku straty z incydentów bezpieczeństwa wyniosły 1,26 mld dolarów.
- Bitget odpowiadał za około 31 proc. kwartalnych strat według danych CertiK.






