Chief Executive Officer (CEO) Bitget, Gracy Chen, mengonfirmasi bahwa peretasan bursa kripto senilai $388 juta yang terjadi pada 24 September 2026 berakar dari kerentanan pada produk keamanan vendor pihak ketiga. Eksploitasi celah eksternal tersebut memberi peretas akses ke kredensial internal tingkat tinggi, yang kemudian disalahgunakan untuk mengeksekusi instruksi penarikan dana palsu dari dompet panas (hot wallet). Chen menegaskan bahwa kunci privat (private key) utama bursa tidak pernah bocor dan seluruh cadangan aset nasabah di dompet dingin (cold wallet) berstatus aman sepenuhnya tanpa intervensi peretas.
Investigasi Celah Vendor Eksternal dan Pencurian Kredensial
Menurut pemaparan Gracy Chen, serangan siber terencana tersebut mengeksploitasi cacat logika pada perangkat lunak perlindungan pihak ketiga yang terintegrasi dengan gateway operasional bursa. Melalui intrusi pada lapisan vendor tersebut, pelaku ancaman berhasil memalsukan otorisasi administratif tingkat tinggi tanpa perlu menembus infrastruktur kriptografi inti Bitget. Berbekal kredensial yang disusupi itu, pelaku secara beruntun memicu gelombang transfer ilegal dari sejumlah hot wallet operasional sesaat sebelum sistem proteksi anomali bursa mendeteksi lonjakan transaksi tak wajar dan membekukan operasional penarikan sementara.
Bitget merespons insiden tersebut dengan segera mengisolasi vendor terkait serta mengimplementasikan tambalan keamanan darurat pada seluruh arsitektur jaringan internal. Chen menyatakan bahwa manajemen telah memperketat kontrol pencairan aset secara drastis, mencakup pembatasan ketat hak akses berbasis peran mikro, penerapan protokol verifikasi multi-tanda tangan independen di luar lingkungan vendor, serta pemantauan telemetri real-time 24 jam untuk mendeteksi setiap pergerakan likuiditas bursa yang mencurigakan.
Upaya Pembekuan Dana dan Respons Ekosistem Desentralisasi
Sejauh ini, pihak Bitget belum merilis angka pasti mengenai persentase aset curian yang telah berhasil diselamatkan atau dibekukan. Pihak bursa bekerja sama erat dengan penerbit stablecoin Tether dan Circle, firma analitik on-chain terkemuka, serta bursa kripto global terpusat lainnya untuk melacak jejak aliran dana pelaku. Chen mengonfirmasi sebagian dana telah berhasil dibekukan di beberapa titik dompet penampungan, namun rekapitulasi nominal final hanya akan diumumkan kepada publik setelah seluruh proses verifikasi hukum dan audit forensik selesai dilakukan secara tuntas.
Chen turut mengklarifikasi kontroversi permintaan pemblokiran alamat penyerang kepada pengembang protokol swap lintas rantai THORChain. Chen menegaskan Bitget tidak pernah menuntut penghentian operasi jaringan desentralisasi secara sepihak maupun memaksa protokol melanggar prinsip otonomi blockchain. "Kami sangat memahami bahwa THORChain beroperasi sebagai protokol terdesentralisasi yang tidak memiliki kapabilitas teknis untuk menyaring atau memblokir alamat dompet tertentu secara sepihak. Kami menghormati batasan teknis dari setiap jaringan dan tidak meminta protokol apa pun mengambil tindakan yang secara arsitektur tidak mungkin dijalankan," tegas Chen dalam keterangannya.
Dugaan Keterlibatan Sindikat Siber dan Pelajaran Industri
Selain memaparkan temuan investigasi celah vendor, tim investigasi forensik Bitget bersama otoritas penegak hukum internasional terus mendalami indikasi kuat keterlibatan sindikat siber terorganisir asal Korea Utara, yang diduga memiliki kemiripan pola pencucian uang dengan kelompok peretas Lazarus Group. Analisis alamat IP awal dan teknik perutean transaksi terstruktur menunjukkan karakteristik serangan tingkat negara bagian (state-sponsored attack) yang lihai mengeksploitasi titik lemah pada rantai pasok teknologi pihak ketiga (third-party supply chain vulnerability).
Insiden peretasan Bitget ini menjadi peringatan keras bagi industri bursa terpusat global terkait risiko ketergantungan operasional pada vendor keamanan eksternal. Meskipun pertahanan perimeter utama sebuah exchange dirancang sangat kokoh, kelemahan pada modul integrasi eksternal tetap dapat menjadi celah pembobolan fatal. Komitmen Bitget untuk menjamin penggantian kerugian pengguna melalui dana perlindungan (Bitget Protection Fund) memberi kepastian bagi komunitas di tengah pengetatan arsitektur keamanan siber industri Web3.
Sumber: CoinTelegraph



