Bitget cho biết tin tặc nghi từ Triều Tiên đã đánh cắp 351,6 triệu USD sau khi xâm nhập hệ thống backend

Sàn giao dịch tiền điện tử Bitget cho biết các tác nhân đe dọa nghi đến từ Triều Tiên đã đánh cắp 351,6 triệu USD từ các ví nóng (hot wallets) và ví ấm (warm wallets) của mình. Hệ thống an ninh đã phát hiện các giao dịch trái phép vào ngày 24 tháng 9 năm 2026, dẫn đến việc tạm dừng rút tiền để kiểm tra an ninh toàn diện.
Sàn giao dịch Bitget bị tấn công

Sàn giao dịch tiền điện tử Bitget cho biết các tác nhân đe dọa nghi đến từ Triều Tiên đã đánh cắp 351,6 triệu USD từ các ví nóng (hot wallets) và ví ấm (warm wallets) của mình.

"Vào lúc 18:31 UTC ngày 24 tháng 9 năm 2026, hệ thống an ninh của Bitget đã xác định các giao dịch chuyển tiền trái phép liên quan đến một số lượng hạn chế các ví nóng," Bitget cho biết trong một bài đăng trên mạng xã hội X. "Các ví lạnh (cold wallets) của Bitget và đại đa số tài sản trên nền tảng vẫn an toàn và không bị ảnh hưởng."

Công ty nhấn mạnh rằng số dư tài khoản của khách hàng vẫn chính xác, việc gửi tiền và giao dịch vẫn tiếp tục hoạt động bình thường. Tuy nhiên, việc rút tiền đã tạm thời bị đình chỉ để thận trọng trong khi một "đánh giá an ninh toàn diện" đang được tiến hành.

Bitget không tiết lộ bất kỳ chi tiết nào về cách thức cuộc tấn công diễn ra, nhưng cho biết họ đã nhờ đến sự trợ giúp của Mandiant (thuộc sở hữu của Google) và SlowMist để thực hiện một cuộc điều tra của bên thứ ba.

"Bitget Wallet hoạt động như một ví tự quản lý (self-custodial wallet) trên một cơ sở hạ tầng hoàn toàn riêng biệt và độc lập với sàn giao dịch Bitget Exchange và không bị ảnh hưởng bởi sự cố này," công ty lưu ý.

Theo CEO của Bitget, Gracy Chen, các tài sản bị ảnh hưởng bởi vụ hack bao gồm ETH, XRP, BNB, AVAX, USDT và USDC, với các chuỗi liên quan bao gồm Ethereum, XRP Ledger, Arbitrum, Avalanche, Optimism, BSC và Base.

"Chúng tôi đã liên hệ với tổ chức quản lý (foundations) của tất cả các chuỗi bị ảnh hưởng và một số tổ chức đã xác nhận việc đóng băng địa chỉ ví của tin tặc," Chen nói. "Dựa trên các mẫu hành vi IP và phân tích on-chain, phương thức tấn công trong sự cố này rất nhất quán với các mẫu đã biết của các tổ chức tin tặc Triều Tiên."
"Kẻ tấn công đã xâm nhập vào một hệ thống backend quan trọng trong cơ sở hạ tầng ví của chúng tôi, sử dụng nó để giả mạo dữ liệu giao dịch và kích hoạt quy trình phê duyệt của chúng tôi để chuyển tiền ra ngoài. Không có thêm các giao dịch chuyển tiền trái phép nào có thể xảy ra. Phương thức xâm nhập hệ thống cụ thể vẫn đang được điều tra tích cực."

Diễn biến này xảy ra khoảng một tuần sau khi SentinelOne quy kết nhóm TraderTraitor có liên quan đến Triều Tiên thực hiện cuộc tấn công nhắm vào một công ty dịch vụ công nghệ thông tin (IT) có trụ sở tại Ấn Độ. TraderTraitor được biết đến nhiều nhất với vụ đánh cắp 1,5 tỷ USD từ Bybit và 292 triệu USD từ cầu nối LayerZero của KelpDAO.