Så tömde hackarna kryptobörsen Bitget på tre miljarder – utan att röra en enda privat nyckel
Hackare tömde Bitget på tre miljarder – utan att röra en enda privat nyckel.
En börs sätts på knä
Det var den 24 september som Bitgets säkerhetssystem slog larm. Obehöriga överföringar hade initierats från ett antal så kallade varma plånböcker – plånböcker som är uppkopplade mot internet och därmed exponerade mot omvärlden. Enligt SecurityWeek rörde sig de stulna tillgångarna om ett brett spektrum av kryptovalutor: ETH, XRP, BNB, AVAX samt stablecoins som USDT och USDC, spridda över flera blockkedjor. XRP sticker ut som den enskilt största förlusten på en enskild kedja.
De kalla plånböckerna – det vill säga tillgångar som förvaras helt offline och isolerade från nätverket – lämnades däremot orörda. Det är i sig en teknisk detalj som berättar mycket om angriparens metodik: man visste precis vad man var ute efter och var gränserna gick.
Hur tog de sig in?
Det är fortfarande den stora öppna frågan. Bitget har bekräftat att angriparen lyckades kompromissa ett centralt system i plånboksinfrastrukturen och därigenom kunde godkänna bedrägliga transaktioner. Vad som är anmärkningsvärt – och faktiskt något av ett litet trösteord – är att privata kryptonycklar uppges inte ha stulits direkt. Det antyder att angreppet snarare handlade om att kapa auktoriseringsflöden i serverdelssystemet än att bryta kryptering rakt av.
Det är ett sofistikerat angreppssätt. Att ta sig in i ett backend-system med tillräckliga rättigheter för att signera transaktioner kräver antingen djup kännedom om systemets arkitektur, komprometterade inloggningsuppgifter hos privilegierade användare – eller en kombination av båda.
Nordkoreas fingeravtryck
Bitgets vd Gracy Chen var tydlig i sitt uttalande på X: attackmetoden stämmer i hög grad överens med kända mönster hos nordkoreanska hackerorganisationer. Bedömningen baseras, enligt Chen, på analys av IP-beteendemönster och spårning på blockkedjenivå.
Någon specifik grupp pekas ännu inte ut, och det underlag som ligger till grund för bedömningen har inte redovisats offentligt. Men mönstret är välbekant för den som följt nordkoreansk cyberbrottslighet de senaste åren. Grupper kopplade till den nordkoreanska staten – ofta kallade Lazarus-gruppen i västerländsk hotanalys – har under lång tid riktat in sig på kryptobörser och decentraliserade protokoll som en metod för att kringgå internationella sanktioner och fylla statskassan.
För att sätta saken i perspektiv: FN:s sanktionsövervakare har tidigare uppskattat att Nordkorea stulit motsvarande miljarder dollar i kryptovalutor under de senaste åren. Det handlar inte om opportunistisk brottslighet – det handlar om en statlig finansieringsstrategi.
Blockkedjorna försöker begränsa skadan
Efter att stölden bekräftats agerade flera blockkedjestiftelser snabbt och frös plånboksadresser kopplade till angriparen. Det är en av de intressanta egenskaperna hos öppna blockkedjor – transparensen gör att rörelser kan spåras och i viss mån blockeras, även om tillgångarna i praktiken redan lämnat börsen.
Bitget har anmält händelsen till berörda myndigheter, men erfarenheten från tidigare liknande fall är att återvinning av stulna kryptotillgångar är ytterst svårt när pengarna väl börjat tvättas genom mixertjänster och kedjor av anonymiseringsprotokoll.
En strukturell sårbarhet i sektorn
Det som gör detta angrepp tekniskt intressant – och oroväckande – är att det inte verkar ha krävt att man knäckte krypteringen i sig. Istället komprometterades infrastrukturen runt om krypteringen: de system som hanterar auktorisering och godkännande av transaktioner. Det är en påminnelse om att kryptografisk säkerhet är nödvändig men inte tillräcklig. Systemens arkitektur, åtkomstkontroll och privilegiehantering är minst lika kritiska – och ofta de svagaste länkarna.
Vår analys
Det här är inte en slumpmässig stöld. Det är ett välplanerat angrepp mot en specifik del av Bitgets infrastruktur, utfört med en precision som pekar mot statliga resurser och gedigen förkunskap om hur centraliserade kryptobörser är byggda.
Den bredare lärdomen är att kryptosektorn har ett strukturellt problem: varma plånböcker är per definition exponerade, och centraliserade börser är i grunden traditionella finansiella system inlindade i kryptografi. Säkerheten beror lika mycket på operationell mogenhet som på teknisk säkerhet.
Den positiva utvecklingen är att blockkedjornas inbyggda transparens faktiskt möjliggör snabb spårning och frysning av adresser – något som saknas i traditionell bankbrottslighet. Men branschen behöver ta nästa steg: robustare arkitektur för privilegiehantering, mer aggressiv användning av kalla förvaringslösningar och bättre samarbete med myndigheter internationellt. Statliga aktörer som Nordkorea räknar med att kryptosektorn är reaktiv snarare än proaktiv – och de har tyvärr hittills haft rätt.