Bitget Diretas Lewat Zero-Day pada Produk Keamanan Pihak Ketiga, Kerugian Capai US$387,5 Juta

Bursa cryptocurrency Bitget mengungkap bahwa serangan siber yang menyebabkan pencurian aset kripto senilai sekitar US$387,5 juta terjadi setelah penyerang mengeksploitasi kerentanan zero-day pada produk keamanan milik pihak ketiga.
Investigasi terpisah yang dilakukan perusahaan keamanan blockchain SlowMist dan Mandiant, unit pertahanan siber Google Cloud, menemukan bahwa pelaku berhasil mendapatkan akses ke lingkungan wallet Bitget setelah mengeksploitasi dua perangkat keamanan pihak ketiga menggunakan zero-day exploit.
Serangan tersebut kemudian berkembang menjadi kompromi terhadap infrastruktur internal Bitget. Penyerang memasang web shell pada salah satu perangkat yang berhasil ditembus, menyusup ke server produksi yang menangani pekerjaan wallet, serta menanam malware pada perangkat yang digunakan untuk menjalankan proses penarikan cryptocurrency.
Serangan Berawal dari Zero-Day pada Perangkat Keamanan
Menurut hasil investigasi SlowMist, aktivitas berbahaya paling awal yang ditemukan dalam log Bitget dapat ditelusuri hingga 31 Agustus 2026.
Pada saat itu, sebuah layanan yang berjalan pada salah satu node dari produk keamanan yang disebut sebagai Product A terdampak oleh kerentanan zero-day. Penyerang kemudian menjalankan skrip tersembunyi menggunakan proses layanan tersebut.
Skrip tersebut digunakan untuk membaca environment variable yang menyimpan password database. Setelah memperoleh kredensial tersebut, pelaku dapat terhubung ke database.
Aktivitas serupa kemudian ditemukan pada dua node lainnya pada 23 dan 25 September.
Temuan tersebut menunjukkan bahwa kompromi tidak terjadi hanya melalui satu titik akses. Penyerang tampaknya memanfaatkan kerentanan pada perangkat keamanan pihak ketiga untuk memperoleh akses yang kemudian digunakan dalam tahapan serangan berikutnya.
Web Shell Digunakan untuk Mempertahankan Akses
Mandiant menemukan bahwa pada 24 September 2026, pelaku berhasil mendapatkan akses privileged tanpa izin ke dua security appliance pihak ketiga milik Bitget.
Perangkat tersebut dalam laporan investigasi disebut sebagai security appliance A dan B.
Pada appliance B, penyerang memasang web shell yang memungkinkan mereka mempertahankan akses ke sistem yang telah dikompromikan. Perangkat tersebut juga digunakan untuk membangun koneksi Command-and-Control (C2) dengan infrastruktur yang dikendalikan penyerang.
Dari titik tersebut, pelaku melakukan pergerakan lateral menuju production wallet job server milik Bitget.
Server tersebut kemudian digunakan untuk menempatkan paket berbahaya yang menjadi bagian dari rangkaian serangan terhadap lingkungan wallet.
Investigasi Mandiant juga menemukan bahwa penyerang menyusupkan malware ke custom withdrawal tool yang digunakan Bitget untuk menjalankan proses penarikan cryptocurrency.
Dengan demikian, serangan tidak berhenti pada kompromi perangkat keamanan, tetapi berlanjut hingga komponen yang memiliki keterkaitan langsung dengan proses pengelolaan dan pemindahan aset kripto.
Pencurian Dana Berlangsung Selama Hampir Tiga Jam
SlowMist menyatakan bahwa transfer cryptocurrency pertama yang berkaitan dengan pencurian terjadi pada sekitar pukul 02:31 UTC+8, sementara transfer terakhir tercatat pada pukul 05:23.
Aktivitas tersebut berlangsung selama hampir tiga jam dan melibatkan beberapa jaringan blockchain.
Bitget kemudian menghentikan seluruh aktivitas penarikan setelah mendeteksi sejumlah transfer tidak sah dari hot wallet dan warm wallet miliknya.
Total aset cryptocurrency yang dicuri dalam insiden tersebut diperkirakan mencapai sekitar US$387,5 juta.
Serangan berdampak pada sejumlah aset, termasuk ETH, XRP, BNB, AVAX, USDT, USDC, serta token lainnya. Blockchain yang terlibat mencakup Ethereum, XRP Ledger, Arbitrum, Avalanche, Optimism, BSC, dan Base.
Skala serangan menunjukkan bagaimana kompromi terhadap komponen backend yang memiliki akses terhadap sistem wallet dapat berkembang menjadi insiden finansial besar ketika mekanisme otorisasi transaksi berhasil dimanipulasi.
Sistem Backend Wallet Diduga Menjadi Target Penting
CEO Bitget Gracy Chen sebelumnya mengatakan bahwa penyerang berhasil menembus sistem backend kritis di dalam infrastruktur wallet Bitget.
Menurut Chen, sistem tersebut kemudian digunakan untuk memalsukan data transaksi. Data yang telah dimanipulasi tersebut selanjutnya memicu proses otorisasi Bitget sehingga dana dapat dipindahkan dari hot wallet dan warm wallet yang telah dikompromikan.
Chen juga menyebut bahwa hasil analisis on-chain dan pola alamat IP mengarah pada dugaan keterlibatan kelompok peretas yang berasal dari Korea Utara.
Namun, temuan mengenai pelaku tersebut merupakan atribusi Bitget berdasarkan analisis yang disebutkan perusahaan. Investigasi SlowMist dan Mandiant yang dijelaskan dalam laporan ini berfokus terutama pada mekanisme kompromi dan rangkaian aktivitas penyerang di dalam infrastruktur Bitget.
Bitget Tawarkan Bounty untuk Memulihkan Dana
Setelah insiden tersebut, Bitget meluncurkan Recovery Bounty Program untuk membantu menemukan dan memulihkan aset cryptocurrency yang dicuri.
Program tersebut menawarkan imbalan sebesar 5 persen kepada pihak yang membantu memulihkan atau membekukan dana hasil pencurian.
Langkah tersebut menunjukkan bahwa penanganan insiden tidak hanya berfokus pada pemulihan infrastruktur yang telah dikompromikan, tetapi juga pada pelacakan pergerakan aset di jaringan blockchain.
Zero-Day pada Produk Pihak Ketiga Menjadi Risiko Rantai Pasok
Kasus Bitget memperlihatkan risiko keamanan yang muncul ketika infrastruktur kritis bergantung pada produk pihak ketiga.
Perangkat keamanan umumnya ditempatkan sebagai lapisan pertahanan untuk melindungi sistem internal. Namun, apabila perangkat tersebut sendiri memiliki kerentanan zero-day yang dapat dieksploitasi dari lingkungan penyerang, perangkat tersebut justru dapat berubah menjadi titik masuk menuju jaringan internal.
Dalam kasus Bitget, kompromi terhadap security appliance kemudian diikuti dengan pemasangan web shell, koneksi C2, pergerakan lateral menuju server produksi wallet, pemasangan paket berbahaya, hingga penyalahgunaan perangkat yang berhubungan dengan proses withdrawal.
Rangkaian tersebut juga menunjukkan pentingnya membatasi hak akses perangkat keamanan terhadap sistem lain. Produk keamanan yang memiliki akses privileged seharusnya diperlakukan sebagai bagian dari permukaan serangan kritis, bukan hanya sebagai komponen pertahanan.
Hingga laporan ini diterbitkan, Bitget belum mengungkap secara rinci vendor, nama produk, maupun detail teknis zero-day yang digunakan dalam serangan tersebut. Informasi lebih lanjut mengenai kerentanan dan produk pihak ketiga yang terdampak masih menunggu hasil investigasi dan pengungkapan berikutnya.
Sumber: Bitget, SlowMist, Mandiant








