Bitget para çekimlerini yeniden açmaya hazırlanıyor: 380 milyon USD'lik hırsızlık sonrası gerçek test başlıyor
26 Eylül saat 12.00'de Bitget, bir önceki gün verdiği sözü yerine getirerek kademeli para çekimi geri kazanım planını duyurdu: Bitcoin için çekimler 28 Eylül saat 16.00'te (UTC+8), Ethereum, BSC, Arbitrum, Base ve Optimism ETH için 29 Eylül saat 16.00'de, Ethereum, BSC, Solana ve Tron üzerinden USDT için 30 Eylül saat 16.00'de, kalan tokenlar, fiat ve P2P çekimleri ise 2 Ekim saat 16.00'da başlayacak. Resmi açıklama ayrıca para çekimlerinin askıya alınmasının 'bir güvenlik önlemi olduğunu ve kullanıcı varlıklarının kullanılabilirliğiyle hiçbir ilgisi olmadığını', depozito ve işlem işlemlerinin hiç kesintiye uğramadığını ve finansal kayıpların koruma fonu tarafından karşılandığını vurguladı.
24 Eylül saat 18.31'de (UTC) ilk yetkisiz aktarımın tespit edilmesinden ilk para çekim topluluğunun açılmasına kadar yaklaşık 86 saat geçti; 2 Ekim’e kadar her şey tamamen geri yüklendi ve bu süreç yedi buçuk gün sürdü.
Bu süre bir kıyas noktası sunuyor. Şubat 2025’te Bybit’e 1,5 milyar dolarlık saldırı yapıldı; bu olay, bu olaydan dört kat daha büyük boyuttaydı ve Ben Zhou köprü kredileriyle 72 saat içinde para çekimleri geri kazandırıldı. Bitget olayı daha küçük ölçekliydi ancak daha uzun sürdü. Bitget Çin Bölgesi Başkanı Xie Jiayin, bunun nedenini şöyle açıkladı: 'Hırsızlığın yöntemi farklı olduğu için potansiyel tüm riskleri mutlak olarak ortadan kaldırmak amacıyla uygulanan yöntem de diğer vakalardan farklıdır.'
Bu açıklama aslında daha önemli bir şeyi ortaya çıkarıyor: sorun kasada değil, tüm süreçte. Süreci düzeltmek bir kilidi değiştirmekten çok daha uzun sürer.
180 milyondan 387,5 milyona: Rakamlar hâlâ revize ediliyor ama kanamayı durdurmak neredeyse üç saat aldı
Miktar şimdiye kadar iki kez revize edildi ve muhtemelen tekrar değişecektir.
İlk rapor 351,6 milyon dolardı; zincirüstü kurumların önceki tahminleri daha düşüktü—Arkham analisti Emmett Gallic başlangıçta 178 milyon dolar tahmin etmişti, PeckShield ve Bubblemaps ise 145–192 milyon dolar arası bir tahminde bulunmuştu; bu rakamlar nihai miktarın yaklaşık yarısı kadardı. 25 Eylül’de Bitget, miktarı yaklaşık 387,5 milyon dolara revize etti ve bunu 'olay sırasında gerçekleşen aktarımların daha eksiksiz bir envanterinin çıkarılması' gerekçesiyle açıkladı; önceden hesaplanmayan Zcash ve TRON zincirindeki ZEC, TRX ve XAUt miktarlarını da ekledi. Resmi açıklama, bunun yeni hırsızlıklara işaret etmediğini ve olayın kontrol altına alındığını vurguladı.
Lookonchain’in analizine göre fonların büyük bölümü olağandışı bir şekilde yoğunlaştı: 102.930.000 XRP (yaklaşık 157,48 milyon dolar), 31.890 ETH (yaklaşık 85,75 milyon dolar), 34,75 milyon USDT, 21,05 milyon USDC, 19,67 milyon USDT0, 3.000 XAUt (yaklaşık 12,82 milyon dolar), 12.719 BNB, 821.012 AVAX ve 20,59 milyon TRX. SlowMist’in MistTrack listesine göre saldırganın adresi en az yedi Ripple adresini (toplam yaklaşık 102.926.478 XRP), 11 EVM adresini ve bir TRON adresini içeriyor.
Aslında araştırılmaya değer olan şey zamanlama. Zincirüstü veriler, resmi duyurudan önce sorunu tespit etti: 19.00’a kadar Arkham analisti Emmett Gallic, PeckShield ve Bubblemaps zaten anormallıkları işaret etmişti. Arkham daha sonra, 18.58–19.16 arasında Bitget cüzdanından 228 milyon doların 18 dakika içinde çıktığını hesapladı. Forbes’ın aktardığı zincirüstü verilere göre ise çıkış akışı neredeyse üç saat devam etti ve son ETH transferi resmi duyurudan 52 dakika önce gerçekleşti.
Yani 'tespit' ile 'kanamanın durdurulması' arasında neredeyse üç saat geçti. Bu üç saat içinde saldırgan, ele geçirdiği paraların büyük kısmını EVM tarafından yaklaşık 67.982 ETH’ye (yaklaşık 183 milyon dolar) dönüştürdü—yatırım amacıyla değil, kendisini 'dondurulmaz' hale getirmek için.
Henüz çözülmemiş bir çelişki de var: Arkham, 153 milyon dolarlık XRP’nin Bitget’in soğuk cüzdanı olarak etiketlediği bir adresten geldiğini iddia ediyor; buna karşılık Bitget, soğuk cüzdanın tamamen güvenli olduğunu sürekli vurguluyor. Şu ana kadar iki tarafın açıklamaları kamuoyunda örtüşmedi.
Özel anahtar kaybedilmedi: Atlatılan yetkilendirme süreciydi
25 Eylülün erken saatlerinde Gracy Chen’in yaptığı açıklama, bu olaydaki en sıra dışı kısımdır.
O, saldırganın cüzdan servisinin temel arka uç sistemini ele geçirdiğini ve bununla 'sahte aktarım bilgileri üretip Bitget’in imzalama sürecini tetiklediğini' belirtti; böylece fonlar platformdan dışarı aktarılabildi. Ayrıca 'özel anahtar sızıntısı olasılığının dışlanması gerektiğini' açıkladı. O gün X üzerinde yapılan üç saatlik canlı yayın sırasında, ön bulguların bir tedarik zinciri saldırısına işaret ettiğini de ekledi—ele geçirilenler borsanın günlük kullandığı üçüncü parti araçlar olup temel sistemi değil; şu anda iç personelin dahil olduğu şüphesi yok. Mandiant ve SlowMist hâlâ soruşturmayı destekliyor; özel giriş yolu, nihai raporda doğrulanacak.
Bu teknik yolun önemi, güvenlik sınırlarını yeniden tanımlamasındadır. Yıllardır borsa güvenliği anlatısı neredeyse tamamen özel anahtar yönetimi etrafında döndü: sıcak-soğuk ayırımı, çoklu imza, MPC, HSM. Bitget de bu dilini kullandı—üç katmanlı cüzdan mimarisi, sıcak-ılık-soğuk ayırımı, soğuk cüzdanlar çevrimdışı. Ancak bu sefer tek bir özel anahtar kaybolmadı, soğuk cüzdan kodunun tek bir satırı bile dokunulmadı; saldırgan, sistemin sahte bir para çekim talebini normalmiş gibi işlemesini sağladı ve kimse fark etmedi.
Dolayısıyla soru 'para nerede saklanıyor?'dan 'parayı kim hareket ettirebilir?' haline geldi.
Sektörün tepkisi oldukça ölçülü oldu, ancak hafif değildi. CertiK’te sermaye piyasaları ve politika başkanı Esme Pau, bu saldırıyı '2026 yılının en büyük merkezileştirilmiş borsa saldırılarından biri' olarak nitelendirdi, 'dijital varlık sektörü için bir uyanma çağrısı' olduğunu belirtti ve çalınan miktarın koruma fonunun üçte dördüne eşit olduğunu, 'sıradan güvenlik açıklarını aşıp bir kriz olayına dönüştüğünü' vurguladı. Siber güvenlik şirketi FailSafe’in CEO’su Aneirin Flynn daha doğrudan ifade etti: Bu soygunun önemi, 'büyük borsaların sıcak cüzdan güvenliğini çözdüğü illüzyonunu yok etmesindedir'; koruma fonu kayıpları karşılasa bile, 'bu boyuttaki bir müdahalenin kurumsal güveni kripto altyapısına karşı ciddi şekilde zayıflatması kaçınılmazdır.'
Ledger CTO Charles Guillemet, sorunu doğrudan değişkenlere yöneltti—Yapay zeka, güvenlik açıklarını bulmayı ve saldırılar yazmayı ucuzlaştırıyor; 'kripto alanında güvenlik her zaman bir zorluktu ve yapay zeka avantajı saldırganlara kaydırıyor. Bu açığı kapatmak, sadece bir sonraki saldırının ardından düzeltmeler yapmakla kalmaz, güvenlikteki temel ilkeleri ve mimarisini değiştirmeyi gerektirir.'
Bu üç noktayı birlikte değerlendirdiğimizde, 2026 yılı için saldırı yüzeyi zaten netleşiyor: CertiK, saldırı odaklarının akıllı sözleşme açıklarından altyapı müdahalelerine, sıcak cüzdan soygunlarına ve anahtar sızıntılarına doğru kaydığını gözlemledi. Fark şudur: Sözleşme açıkları kapsamlı şekilde denetlenebilirken, onay sürecindeki güvenilir veri zincirinin hangi bağlantısının sahte olacağını önceden tamamen listelemek mümkün değildir.
%0,08: Çalınan fonların geri kazanım verimi ve tavanı
Çalınan fonların ne kadarının geri kazanılabileceği, olaydan birkaç dakika içinde neredeyse kesinleşti.
Circle ve Tether ikisi de harekete geçti. 25 Eylül saat 05:00 (UTC)’de Circle, USDC sözleşmesinin yerel karalistesi özelliğini devreye sokarak Etherscan’da 'Bitget Exploiter 8' olarak işaretlenen adres üzerindeki 99.990 USDC’yi dondurdu; yaklaşık yedi saat sonra Tether, aynı adresi USDT karalistesine ekleyerek 218.023 USDT’yi kilitleyerek toplamda yaklaşık 318.000 ABD Doları, yani çalınan toplam miktarın %0,08’ini bloke etti.
Bu oran gözle görülür şekilde düşük olsa da, Circle ve Tether’in ihmaliyle ilgili değildir; bunun yerine durumun yapısal tavanını gösterir: Stabilcoin’ler ihracı tarafından yazılmış sözleşmelerdir ve ihracı sözleşmede dondurma yetkisine sahiptir; ETH ise ağın yerel varlığıdır, sözleşmesi yoktur, ihracı yoktur ve kimse bu yetkiye sahip değildir. Saldırgan bu gerçeği herkesin farkında olduğu kadar bilirdi—altı dakika içinde yeni oluşturulmuş bir cüzdan, UniswapX ve 1inch Fusion üzerinden 19,67 milyon USDT’yi %5 prim ödeyerek 7.111 ETH’e çevirdi. Dondurulmaz kalabilmek için zararla satış yapmaya razı oldu. Bitget’in yayınladığı zincirüstü analiz, olaydan saatler içinde yaklaşık 6.300 ETH’ın (neredeyse 19 milyon ABD Doları) Tornado Cash’e aktarıldığını gösteriyor.
Takipçilerin ortak görüşü, saldırganın ilişkili adreslerinde henüz 63.000’den fazla ETH bulunduğu ve bu miktarın hiçbir ihracının erişimine açık olmadığı yönündedir.
Kalan, şekillenen ancak sınırlı verimliliğe sahip bir kurtarma ağıdır. Bitget, fonların dondurulması veya geri kazanılmasına yardımcı olanlara %5 ödül vaat eden bir kurtarma ödül programı başlattı; aynı zamanda gerçek zamanlı takip panosu, bilgi gönderim portali ve saldırgan adresleri API’si yayına aldı ve Bybit’in Lazarus Bounty platformu aracılığıyla ipucu gönderimini destekledi. Sektörde Bybit CEO’su Ben Zhou yardım etmeye hazır olduğunu açıkladı—kendi 1,5 milyar dolarlık soygunundan sonra Bitget’in soruşturmayı desteklediğini belirtti; Binance ortak CEO’su Richard Teng, istihbarat paylaşımı ve takip konusunda destek verdiğini duyurdu; MEXC CEO’su Vugar Usi, Bitget’e her türlü desteğe hazır olduğunu ifade etti; ayrıca CZ da kamuya açık destek mesajı yayımladı.
'Soygundan sonra sektör meslektaşlarının birbirine yardım etmesi' sahnesi son iki yılda hızla oluştu. Ancak bunun başarabileceği her zaman, ETH’ye zamanında dönüştürülemeyen fonların dondurulmasıyla sınırlıdır.
Koruma fonunda ne kadar kaldı
Daha pratik bir soru şu: 464 milyon dolarlık koruma fonu yeterli mi?
Güncellenmiş 387,5 milyon dolarlık rakama göre kaplama oranı yaklaşık 1,2 kat seviyesinde, dolayısıyla yalnızca yaklaşık 76,5 milyon dolarlık bir tampon kalıyor—başlangıçta tahmin edilen 351,6 milyon dolardan üçte birinden fazla azalmıştır. Gracy Chen, bu taahhüdü daha fazla rakamla pekiştirmeye çalıştı: '464 milyon dolardan fazla koruma fonu, tümü halka açık olarak doğrulanabilir cüzdanlarda tutulmaktadır; ayrıca Bitget’in kendisinin 1 milyar dolardan fazla varlığı bulunmakta ve kullanıcı fonları 1:1 oranında karşılanmaktadır.' Bitget, 45 aydır ardışık rezerv kanıtları yayınlamakta ve Ağustos ayında rezerv oranı %122’dir.
Tüm bu açıklamalar 'şirket açıklamaları' kategorisine girmektedir ve herkes FTX sonrası bunun ne anlama geldiğini bilmektedir. Gerçek test noktaları iki tanedir: Tam bir olay raporu zamanında yayımlanıp yayımlanamayacağı ve kullanıcıların 28 Eylül sonrasında fonlarını gerçekten çekebilip çekemeyecekleri. Geçmiş de olumsuz örnekler sunmuştur—2021’de Bitmart 196 milyon dolarlık bir soyguna uğradığında benzer şekilde tam tazminat vaat etmişti; ancak 2026’ya gelindiğinde platform kapatılmış ve kullanıcılar hâlâ fonlarını geri alamamıştı.
Atıf açısından Bitget, IP davranış modelleri ve zincirüstü özelliklerin Kuzey Kore’ye işaret ettiğini iddia ediyor. Elliptic, bunu 2026 yılının en büyük şüpheli Kuzey Kore kripto soygunu olarak değerlendiriyor ve yıl boyunca çalınan toplam kripto varlıklar miktarını 1 milyar dolardan fazlaya çıkarıyor. Chainalysis verileri, Kuzey Kore’nin 2025 yılında rekor 2 milyar dolar çaldığını ve hedef şirketlere bilişim personeli göndererek içeri sızma eğilimini giderek artırdığını gösteriyor. SentinelOne, TraderTraitor—Bybit 1,5 milyar dolarlık vakası ile KelpDAO 292 milyon dolarlık vakasını, bu olaydan bir hafta önce Hindistan merkezli bir bilişim hizmeti sağlayıcısına yönelik bir müdahalenin arkasındaki aynı gruba bağlamıştır. Ancak bazı analistler, doğrudan Lazarus ile bağlantı kurmaktan kaçınıyor ve bunu bir soruşturma ipucu olarak değil, yasal sonuç olarak değerlendirmiyorlar.
Şu anda Bitget platform token’ı BGB, soygun öncesi yaklaşık 2,02–2,06 dolar aralığından 1,93 dolara gerileyerek yaklaşık %5–7 değer kaybetti ve sonrasında hafif bir toparlanma yaşadı; aynı dönemde kripto piyasası genelinde geçtiğimiz hafta içinde aslında neredeyse %10 artış gösterdi.
Sonuç
Geçtiğimiz iki yılda kripto endüstrisi, dış dünyayı 'artık farklıyız' mesajıyla ikna etmek için önemli çabalar harcadı—lisanslar, denetimler, rezerv kanıtları, koruma fonları, üç katmanlı cüzdan mimarisi; Bitget bunların hepsine sahip, yakın zamanda %122 rezerv oranı, 45 ay boyunca kesintisiz Rezerv Kanıtı ve ödeme yapmak için hâlâ yeterli olan bir koruma fonu duyurdu.
Ancak bu kez para kaybına yol açan unsur bu listedeki hiçbir öğe değil. Saldırganlar hiçbir kriptografiyi kırmadı, hiçbir özel anahtarı çalmadı; sadece inceleme yapılması gereken bir aktarım talebini, engel olmadan tam onay sürecinden geçirmelerine izin verildi. Endüstri, anahtarları güçlendirdi ama güven ihlal edildi; oysa güven asla soğuk depolama ile korunamaz.
Dolayısıyla 28 Eylül’de açılan kapı, yalnızca para çekimlerinin yeniden başlatılması ötesinde bir anlam taşıyor. Aynı zamanda bir stres testidir: Kullanıcılar vaat edilen sürede fonlarını tam olarak çekebilirse Bitget, bu krizi Bybit tarzı bir güven inşasına dönüştürebilir; ancak çekimlerde kuyruklar, sınırlamalar ya da herhangi bir gecikme yaşanırsa, 86 saatte kurulan zaman çizelgesi teknik düzeltmelerin hızını değil, bir borsanın taahhütlerini yerine getirme yeteneğini ölçer.
Hırsızlık sonrası bir borsanın ölüm nedeni asla para kaybetmesi değil, kullanıcıların fonlarını çekememeleridir.


