Bitget'ten 387 Milyon Dolar Yetkilendirme Hackiyle Çalındı

Bitget borsasından 24 Eylül 2026'da 387,5 milyon dolar çalındı. Saldırganlar özel anahtar ele geçirmeden arka uç yetkilendirme sistemini manipüle etti.

Mert Alkan Haberler

Bitget Saldırısında 387 Milyon Dolar Nasıl Çalındı

Bitget borsasından 24 Eylül 2026 tarihinde gerçekleştirilen 387,5 milyon dolarlık kripto varlık hırsızlığı, geleneksel özel anahtar saldırılarından tamamen farklı bir yöntemle yapıldı. Saldırganlar, borsanın arka uç yetkilendirme sistemini kandırarak private key ele geçirmeden transfer onayı aldı. Borsa CEO'su Gracy Chen, "Kullanıcı çekim taleplerini taklit etmediler ve özel anahtarlarımızı ele geçirmediler" açıklamasını yaptı.

Saldırı 24 Eylül 2026 saat 18:31 UTC'de tespit edildi. İlk bir saat içinde yaklaşık 183 milyon dolarlık kayıp belirlendi, ancak toplam zarar beş farklı blokzincirde gerçekleştirilen işlemlerle 387,5 milyon dolara ulaştı. En büyük kayıp 103 milyon XRP oldu ve bu miktar yaklaşık 157 milyon dolar değerindeydi.

Yetkilendirme Sistemi Manipülasyonu

Bitget saldırısını diğer borsa hacklarından ayıran nokta, teknik yaklaşımdır. Saldırganlar sahte işlem belgeleri oluşturarak borsanın yetkilendirme sistemini rutin transfer işlemi olarak onay vermeye ikna etti. Bu yöntem, 2026 yılının en büyük kripto hırsızlığını özel anahtar çalmadan gerçekleştirmeyi mümkün kıldı.

Geleneksel kripto borsası saldırıları, özel anahtarların phishing, içeriden bilgi sızdırma veya altyapı hackleme yoluyla ele geçirilmesine dayanır. Bitget vakasında ise özel anahtarlar güvende kaldı, ancak bu anahtarları kullanma yetkisini veren sistem yanıltıldı. Saldırganlar, borsanın dahili kontrol mekanizmalarını atlatmak için sahte onay belgeleri hazırladı ve bu belgeler sistem tarafından meşru olarak kabul edildi.

Çalınan varlıklar arasında USDT0 ve diğer stablecoinler ile Ethereum ve çeşitli tokenler bulunuyor. Saldırının ilk dakikalarında yeni oluşturulan bir cüzdan, UniswapX ve 1inch Fusion üzerinden altı dakikada 19,67 milyon dolar USDT0 harcayarak 7.111 ETH satın aldı. Bu hız, saldırganın önceden planlanmış bir likidite çıkış stratejisi kullandığını gösteriyor.

Kuzey Kore Bağlantısı İddiaları

CEO Chen, saldırının Kuzey Kore ile bağlantılı olabileceğine işaret eden göstergeler bulunduğunu belirtti. Kullanılan IP adreslerinin belirli bir DPRK grubunun VPN tercihleriyle eşleştiği ve zincir üstü aktivite kalıplarının Lazarus Group operasyonlarını andırdığı ifade edildi. Ancak Chen, saldırganın kimliğinin henüz kesinleşmediğini ve teknik kanıt açıklanmadığını vurguladı.

Lazarus Group, 2026 yılına kadar kripto sektöründen milyarlarca dolar çalmakla suçlanıyor. Grubun kullandığı teknikler arasında gelişmiş sosyal mühendislik, sıfır gün açıkları ve karmaşık zincir üstü para aklama stratejileri bulunuyor. Bitget saldırısında görülen yetkilendirme manipülasyonu, bu taktiklerin evrimini gösteriyor.

Bitget, 464 milyon dolarlık Kullanıcı Koruma Fonu ile kayıpların tamamını karşılayacağını duyurdu. Müşteri hesap bakiyeleri etkilenmedi ve yetkisiz transferler durduruldu. Fonun büyüklüğü, saldırı sonrası kullanıcı güvenini korumak için yeterli oldu ve büyük çaplı çekim talebi oluşmadı.

Çekim Takvimi ve Türk Yatırımcı

Bitget, güvenlik açığının kapatıldığını ve çekimlerin kademeli olarak açılacağını bildirdi. Bitcoin çekimleri 28 Eylül 2026 saat 08:00 UTC'de başladı. Ethereum çekimleri 29 Eylül, Tether çekimleri ise 30 Eylül'de devreye girecek. Diğer tüm varlıklar, fiat para çekimleri ve P2P hizmetleri 2 Ekim 2026 tarihinde açılacak.

Kademeli açılış stratejisi, her varlık için güvenlik testlerinin ayrı ayrı tamamlanmasını sağlıyor. Bitcoin ilk olarak açıldı çünkü en yüksek hacimli varlık ve çekim talebi en fazla olanıydı. Ethereum ve USDT, likidite açısından ikinci sırada geldi ve önceliklendirme bu sırayla yapıldı.

MASAK düzenlemelerine göre, Türk kullanıcıların 15.000 TL üzerindeki kripto varlık kayıplarını bildirme yükümlülüğü bulunuyor. Bitget kullanıcıları bakiyelerini etkilenmediği için bildirim yapmak zorunda değil, ancak borsa çekimlerinin kapalı kaldığı süre işlem kayıtlarında görünecek. SPK lisanslı Türk borsaları, Bitget saldırısı sonrasında kendi altyapılarının güvenlik kontrollerini yeniden gözden geçiriyor.

2026'nın En Büyük Kripto Hırsızlığı

387,5 milyon dolarlık zarar, 2026 yılının en büyük kripto borsası saldırısı olarak kayıtlara geçti. Güvenlik firmaları Mandiant ve SlowMist, soruşturmaya destek veriyor. Borsa, tüm çekim kanallarını aynı anda açmak yerine aşamalı bir yeniden açılış sürecini tercih etti ve bu yaklaşım güvenlik öncelikli bir stratejiyi işaret ediyor.

Bitget vakası, kripto borsalarının sadece özel anahtar güvenliği değil, arka uç yetkilendirme sistemlerini de korumak zorunda olduğunu gösterdi. Saldırganlar, fiziksel anahtar ele geçirmeden sistemin mantığını manipüle ederek milyonlarca dolarlık varlığı transfer edebildi. Bu teknik, gelecekteki borsa güvenlik önlemlerinin odak noktasını değiştirebilir.

Borsa Güvenlik Standartlarına Yeni Bakış

Saldırı sonrasında kripto borsalarının güvenlik protokolleri yeniden değerlendiriliyor. Çok imzalı cüzdan yapıları ve donanım güvenlik modülleri, özel anahtar korumasında etkili olsa da yetkilendirme katmanındaki zayıflıklar yeni bir saldırı vektörü oluşturuyor. Borsalar, transfer onay süreçlerine yapay zeka destekli anomali tespiti ve çok katmanlı manuel onay mekanizmaları eklemek zorunda kalabilir.

Türk kripto borsaları, SPK düzenlemeleri gereği belirli güvenlik standartlarını karşılamak zorunda. Bitget saldırısı, bu standartların yetkilendirme sistem güvenliğini de kapsaması gerektiğini ortaya koydu. MASAK raporlama yükümlülükleri, şüpheli işlemlerin tespit edilmesinde kritik rol oynuyor ve bu tür bir saldırı Türkiye'de gerçekleşseydi, transfer onayları üzerindeki ek kontroller riski azaltabilirdi.

Yasal uyarı Coinliva’da yayımlanan bilgiler yalnızca bilgilendirme amaçlıdır; yatırım ya da finansal tavsiye niteliği taşımaz. Kripto paralar yüksek oynaklığa sahiptir ve risk içerir. Doğru ve güncel veri sunmaya çalışsak da bazı ayrıntılar zamanla değişebilir. Finansal bir karar vermeden önce kendi araştırmanızı yapın.