Bitget Hack: 352 Milyon Dolar Kayıp ve Kuzey Kore İzi

Bitget 24 Eylül'de 352 milyon dolarlık hack yaşadı. Kuzey Kore bağlantısı, koruma fonu krizi ve Türk yatırımcılar için offshore borsa riskleri.

Mert Alkan Haberler

Saldırının Boyutu ve İlk Tespit

Bitget kripto borsası 24 Eylül 2026 tarihinde 351,6 milyon dolarlık bir güvenlik ihlali yaşadı. Borsa yetkilileri saldırının Kuzey Kore bağlantılı hacker gruplarının imzası taşıdığını açıkladı. Çalınan varlıklar arasında Ethereum, XRP, BNB, Avalanche, USDT ve USDC yer alıyor. Bu hack 2026 yılının en büyük borsa saldırısı olarak kayıtlara geçti.

Bitget'in 464 milyon dolarlık koruma fonu bu kayıpları karşılamak zorunda kalacak. Fonun yüzde 76'sı kullanılırsa sadece 112,4 milyon dolar kalacak. Bu rakam şirketin belirlediği 300 milyon dolarlık taban seviyesinin 187,6 milyon dolar altında. Koruma fonunun bu kadar büyük bir bölümünün tek bir saldırıda erimesi şirketin finansal dayanıklılığını test edecek.

Yedi Blockchain Ağında Eşzamanlı Saldırı

Hack yedi farklı blockchain ağını aynı anda hedef aldı: Ethereum, XRP Ledger, Arbitrum, Avalanche, Optimism, BNB Chain ve Base. XRP Ledger'da en büyük kayıp gerçekleşti. Saldırganlar her ağda Bitget'in hot wallet'larına erişim sağladı ve varlıkları kısa sürede transfer etti.

Bitget teknik ekipleri IP aktivitesi ve blockchain işlem desenlerini analiz etti. Bulgular Kuzey Kore hacker gruplarının kullandığı tekniklerle birebir örtüştü. Blockchain analisti Specter çalınan XRP'nin Temmuz ayındaki AFX hack'inden ele geçirilen fonlarla bağlantılı olduğunu tespit etti.

AFX saldırısı daha önce Kuzey Kore'nin Lazarus Grubu ile ilişkilendirilen TraderTraitor kümesine atfedilmişti. Ancak Bitget hack'i için Kuzey Kore bağlantısı henüz bağımsız güvenlik firmalarınca doğrulanmadı. Blockchain verileri şüphe uyandırsa da kesin atıf için daha fazla kanıt gerekiyor.

Lazarus Grubunun 2026 Bilancosu

Lazarus Grubu kripto sektöründe 2026 yılında büyük çaplı saldırılar gerçekleştirdi. Nisan ayında tek bir operasyonla 635 milyon dolar çaldı. Bazı güvenlik raporları grubun 2026'daki toplam kripto hırsızlığını 7,3 milyar dolar olarak tahmin ediyor. Bu rakam Kuzey Kore'nin yıllık ihracat gelirinin önemli bir bölümüne denk geliyor.

Çalınan kripto varlıklar ülkenin nükleer ve füze programlarını finanse etmek için kullanılıyor. ABD Hazine Bakanlığı bu yıl Lazarus Grubuna bağlı 15 yeni blockchain adresini yaptırım listesine ekledi. Ancak saldırganlar karıştırma protokolleri ve zincir-arası köprüler kullanarak fonları izlenemez hale getiriyor.

Bitget'in Krizi Yönetme Süreci

Saldırının tespit edilmesinden sonra Bitget tüm para çekme işlemlerini askıya aldı. Şirket soğuk cüzdanların etkilenmediğini ve müşteri fonlarının 1:1 oranında yedeklenebildiğini açıkladı. Bitget Wallet isimli self-custodial ürün saldırıdan tamamen izole kaldı çünkü merkezi borsa altyapısıyla bağlantısı yok.

Para çekme işlemlerinin ne zaman normale döneceğine dair net bir tarih verilmedi. Bitget sadece güvenlik incelemesinin tamamlanmasını beklediğini belirtti. Şirket 1 milyar dolarlık öz varlığa sahip olduğunu ve likidite sıkıntısı yaşamayacağını vurguladı. Ancak koruma fonunun ciddi şekilde azalması gelecekteki hack'lere karşı savunmasız kalınacağı anlamına geliyor.

SPK Koruması Olmayan Offshore Riskler

Bitget gibi offshore borsalar Türkiye'de fiziksel ofis açmamış platformlardır. Sermaye Piyasası Kurulu bu borsalar üzerinde doğrudan denetim yetkisine sahip değil. SPK'nın Ağustos 2026'da yayınladığı geçici liste sadece Türkiye'de yerleşik kripto varlık hizmet sağlayıcıları içeriyor.

Bu durum Türk yatırımcıların offshore borsalarda yaşanan kayıplarda resmi mercilere başvuru yapamayacakları anlamına gelir. Bitget kullanıcıları şirketin kendi koruma fonuna güvenmek zorunda. Eğer şirket iflas ederse veya ödeme yapamazsa hukuki süreç yurtdışı mahkemelerinde yürütülecek.

MASAK 29 No'lu Tebliğ kapsamındaki kurallar da offshore borsaları kapsamıyor. 72 saat içinde transfer bildirimi ve 15 bin TL günlük çekim limiti sadece SPK lisanslı veya geçici listedeki platformlar için geçerli. Offshore kullanıcıları bu korumalardan yararlanamıyor.

Self-Custody Neden Kritik

Bitget hack'i borsalarda uzun süre varlık tutmanın riskini bir kez daha gösterdi. İşlem yapmadığınız dönemlerde kripto varlıklarınızı kendi cüzdanınıza çekmeniz güvenlik açısından şart. Hardware wallet kullanımı en güvenli yöntemdir çünkü private key'ler internete bağlı olmayan bir cihazda saklanır.

Seed phrase'inizi fiziksel ortamda güvenli bir yerde tutmalısınız. Bulut depolama, e-posta veya mesajlaşma uygulamalarında saklamak büyük risk taşır. Metal plaka üzerine kazıma veya fireproof kasa kullanımı önerilen yöntemler arasında.

Exchange'lerde sadece aktif işlem yaptığınız miktarı tutun. Portföyünüzün büyük kısmı cold storage'da olmalı. Bu yaklaşım hem hack riskini hem de borsa iflaslarında kaybı minimize eder. Not your keys, not your coins prensibi kripto dünyasının en temel güvenlik kuralıdır.

Yasal uyarı Coinliva’da yayımlanan bilgiler yalnızca bilgilendirme amaçlıdır; yatırım ya da finansal tavsiye niteliği taşımaz. Kripto paralar yüksek oynaklığa sahiptir ve risk içerir. Doğru ve güncel veri sunmaya çalışsak da bazı ayrıntılar zamanla değişebilir. Finansal bir karar vermeden önce kendi araştırmanızı yapın.