Kapatmak için ESC'ye basın

Bitget Saldırısı 24 Eylül 2026: $351M Hack Analizi

Dün akşam buz gibi olmuş kahvemden bir yudum alıp dahili testnet'in yeni endpoint konfigürasyonuyla cebelleşirken, bir anda güvenlik Slack kanallarındaki ekranlar alev kırmızısına büründü. Öyle pat diye oldu ki içim cız etti — hani eskiden bütün gece CTF yarışmalarında sabahladığımız günlerden kalma o çok tanıdık, ciğerden gelen his var ya, tam olarak o.

Derken blokzincirden ilk dump'lar düşmeye başladı, Arkham analistleri alarmı bastı ve terminaldeki rakamlar adeta çıldırdı. Piyasanın ağır toplarından Bitget borsası, yaklaşık 351.6 milyon dolarlık devasa bir darbe yedi. Ve bilin bakalım aklıma ilk ne geldi? "Ulan yine paraları patlattılar" değil, tam bir mühendis kafası: Herifler bu sefer hangi attack vector'ü deldi acaba? Çünkü bu seviyedeki bir altyapıyı öyle elini kolunu sallayarak patlatamazsın.

Attack Vector ve Altyapı Zafiyetinin Teknik Detayları

İlk telemetri verilerine ve güvenlik analistlerinin raporlarına göre, saldırganlar karmaşık akıllı sözleşmelerle ya da gariban trader'ları avlayacak oltalama (phishing) taktikleriyle hiç vakit kaybetmemiş. Doğrudan merkezi platformların en hassas noktasına, yani hot wallet'ları yöneten backend altyapısına çökmüşler.

  • İşlem Onay (Transaction Authorization) Backend'inin Ele Geçirilmesi: Saldırganlar kendi mantıklarını (logic) içeri enjekte etmeyi ya da dahili imzalama servislerine yetkisiz erişim sağlamayı başarmış. Risk kontrol mekanizmalarını bypass ederek kendilerini meşru bir processing servisi gibi yutturmuşlar. Sahte metadata ile kandırılan sistem işlemleri kendisi onayladığı için, gateway tarafında her şey tamamen "valid" görünmüş.
  • Anında Cross-Chain Tahliye: Saldırı tek bir zincirle sınırlı kalmadı; AVAX, BNB, ETH ve çeşitli stablecoin'ler tek kalemde boşaltıldı. Üstelik hacker'lar acayip soğukkanlı hareket etti: Likit olan ne varsa anında swap edilip, merkezi ihraççıların tek tıkla donduramayacağı tertemiz Ethereum'a bridge edildi. İzleri kapatma metodolojisine bakılırsa, arkasında yine malum Lazarus Group'un gölgesinin hissettirildiği, çok iyi organize olmuş bir ekibin klasik imzası.

Kritik Varlıklar Bazında Hasar Analizi

Ağ / TokenÇalınan Miktar (Tahmini)Dönüştürme RotasıAnlık Durum
Ethereum & ERC-20Aslan payı buradaNative ETHDoğrulayıcılar (Validator) ve DEX'ler tarafından kısmen kara listeye alındı
BNB ChainOn milyonlarca dolarBNB → Cross-chain köprüleriAnalistler tarafından anlık takip ediliyor
AvalancheCiddi miktarda likiditeAVAX → Mixer servisleriAklama işlemleri tespit edildi
Stablecoin'ler (USDT/USDC)Devasa bir çıkışETH ve native coin'lere swapİhraççılardan (Circle/Tether) dondurma talebinde bulunuldu

Kullanıcılar Şu An Ne Yapmalı?

Doğrusunu söylemek gerekirse, böyle zamanlarda panik yapmak en kötü danışmandır; ama pembe gözlükleri takıp takılmak da safça olur. Hot wallet'lardan yüz milyonlarca dolar uçtuğunda, borsalar kapsamlı bir güvenlik denetimi yapmak ve key altyapısını sil baştan kurmak için çekim işlemlerini kaçınılmaz olarak askıya alır.

Sosyal medyada bir anda türeyen ve "tazminat" veya "özel formla bakiye iadesi" vaat eden çakma destek hesaplarına sakın ola kanmayın. Bu, kaostan beslenen klasik bir phishing (oltalama) numarasıdır.

Eğer bakiyeniz emir defterinde veya spot hesabınızda duruyorsa, panikle hesabı silip kaçmanın bir anlamı yok: Borsa yönetimi, oluşan deliği tam da bu tarz mücbir sebepler için kenarda tuttukları kendi "Kullanıcı Koruma Fonu" (User Protection Fund) ile kapatacaklarını resmi olarak duyurdu.

Backend tarafında anormal istekleri kesmek için bu tarz gateway'ler inşa ederken kullandığımız dahili API anahtarı koruma kodunun mantığı aşağı yukarı şöyle görünür. Gerçek bir koruma katmanından ufak bir kesit:

import hmac
import hashlib
import time
from fastapi import HTTPException, Security, Request
from fastapi.security.api_key import APIKeyHeader
API_KEY_HEADER = APIKeyHeader(name="X-Internal-Signature", auto_error=False)
SECRET_WORKER_KEY = b"sec_live_9982_x_cluster_node"
async def verify_critical_transaction_gateway(request: Request, api_key: str = Security(API_KEY_HEADER)):
    if not api_key:
        raise HTTPException(status_code=403, detail="Signature missing")
    
    body_bytes = await request.body()
    timestamp = request.headers.get("X-Timestamp", "0")
    
    if abs(time.time() - int(timestamp)) > 30:
        raise HTTPException(status_code=401, detail="Replay attack detected")
        
    digest = hmac.new(SECRET_WORKER_KEY, body_bytes + timestamp.encode(), hashlib.sha256).hexdigest()
    
    if not hmac.compare_digest(digest, api_key):
        raise HTTPException(status_code=403, detail="Cryptographic mismatch")
    return True

Bitget cüzdanlarından çalınan fonların hareket grafiklerine ilk baktığımda tüylerim diken diken oldu—her şey o kadar pürüzsüz kurgulanmıştı ki, adamların elinde sanki bizim iç mimarinin eksiksiz bir şeması vardı. Bilgi güvenliğinde altın bir kural vardır: Mimarini istediğin kadar paranoyakça kur, bir yerde mutlaka insani bir faktör ya da 2021'den kalma unutulmuş bir legacy gateway kalır.

Borsa güvenlik ekibi çaresizce ana şalterleri aramaya çalışırken, korsanların bu kadar devasa bir vurgunu saatler içinde nasıl nakde çevirdiğinin teknik mekaniğine biraz daha derinden bakalım.

Mimarideki Açıklar ve Anında Aklama Mekanizması

Merkezi bir kasadan yüzlerce milyon dolar çekildiğinde, saldırganlar öylece Ether çuvallarının üzerinde oturup beklemezler. Doğrulayıcı (validator) nodlar adresleri karalisteye almaya fırsat bulamadan, izleri tamamen silmek için önceden hazırlanmış otonom akıllı sözleşmeler ve DeFi protokollerinden oluşan bir altyapıyı devreye sokarlar.

  • Vesayetsiz (Non-Custodial) Köprüler ve Çapraz Zincir Mikserlerinin Kullanımı: BNB Chain ve Avalanche ağlarından yürütülen tüm ganimet, merkezi kontrol noktalarını bypass ederek atomik takaslar (atomic swaps) ve merkeziyetsiz likidite havuzları üzerinden anında fırınlandı. Korsanların OTC masalarına gitmesine bile gerek kalmadı—yüksek kayma (slippage) toleranslı Otomatik Piyasa Yapıcılar (AMM), milyonlarca dolarlık hacmi saniyeler içinde eritip, o çöp jetonları tertemiz ETH ve gizlilik odaklı varlıklara dönüştürdü.
  • Dolandırıcılık Önleme (Fraud Prevention) Sistemlerinin Çöküşü: Bu istismar (exploit) nasıl çalıştı? Büyük olasılıkla saldırganlar, kıdemli bir DevOps mühendisinin veya sıcak cüzdan operatörünün sızdırılmış erişim jetonlarını (Token API) ele geçirdi. Çekim talepleri altyapının meşru özel anahtarıyla (Private Key) imzalandığında, hiçbir davranışsal analiz yapay zekası alarm vermez—sistem, doğrulanmış bir iç kullanıcıdan gelen kusursuz bir yeşil ışık görür.

Ölçek Karşılaştırması: Bitget Hack'i ve Tarihi Olaylar

Felaketin gerçek boyutunu kavramak için, merkezi platformların son yıllardaki en büyük patlamalarının derlendiği bu tabloya bakmakta fayda var. Rakamlar, siber suçluların iştahının nasıl evrimleştiğini net bir şekilde ortaya koyuyor.

Olay TarihiBorsa / PlatformToplam Zarar ($ USD)Temel Saldırı Vektörü
24 Eylül 2026Bitget~$351.6 milyonKimlik doğrulama backend'i ve çekim gateway'lerinin ele geçirilmesi
Kasım 2022FTX~$477 milyon (çöküş anında)İçeriden anahtar sızdırılması / yetkisiz çekimler
Mart 2022Ronin Network (Sky Mavis)~$624 milyonAltyapı oltalaması (phishing) üzerinden doğrulayıcıların hacklenmesi
Şubat 2021KuCoin~$280 milyonSıcak cüzdanların özel anahtarlarının sızdırılması

Pratik Güvenlik: Varlıklarınızı Şu Anda Nasıl Korursunuz?

Hızlı al-sat yapmak için portföyünüzün bir kısmını merkezi borsalarda tutuyorsanız—ki soğuk cüzdan zikirlerine rağmen tüm aktif trader'ların yaptığı gibi dürüst olalım—şu an tam olarak maksimum paranoya modunu açma zamanı. Destek ekibinden gelecek resmi polyannacı e-postaları beklemeyin, proaktif davranın.

  • Çekim (Withdraw) yetkisi olan tüm aktif API anahtarlarınızı, IP beyaz listelerine bağlı olsalar dahi derhal iptal edin (Revoke). Ağ çevresiyle birlikte hangi dahili erişim veritabanlarının sızdırıldığını kim bilebilir?
  • Kritik işlemleri onaylamak için donanım tabanlı bir anahtar (YubiKey veya benzeri FIDO2/WebAuthn) bağlayın ve root'lu veya savunmasız akıllı telefonlarda SMS doğrulaması ya da standart Google Authenticator kullanmayı aklınızdan bile geçirmeyin.

Kendi saklama (custody) çözümlerini veya borsa entegrasyonlarını geliştirenler için, giden ağ trafiğini güvenlik duvarı seviyesinde katı bir şekilde kontrol etmek hayati önem taşır. Backend tarafında oran sınırlaması (rate limit) kontrolü yapan basit ama zırhlı bir emülatör örneği şöyle görünür:

import redis
import time
from fastapi import HTTPException
redis_client = redis.Redis(host='localhost', port=6379, db=0)
def enforce_withdrawal_rate_limit(user_id: str, amount_usd: float) -> bool:
    window_key = f"rate_limit:withdrawal:{user_id}"
    current_time = int(time.time())
    pipeline = redis_client.pipeline()
    
    pipeline.zremrangebyscore(window_key, 0, current_time - 3600)
    pipeline.zcard(window_key)
    pipeline.zadd(window_key, {str(current_time): current_time})
    pipeline.expire(window_key, 3600)
    
    _, active_requests_count, _, _ = pipeline.execute()
    
    if active_requests_count >= 3:
        raise HTTPException(status_code=429, detail="Too many withdrawal attempts. Security lockout engaged.")
        
    if amount_usd > 50000.0:
        manual_review_flag = f"review_required:{user_id}:{current_time}"
        redis_client.set(manual_review_flag, "1", ex=86400)
        return False
        
    return True

Ama bir dakika, durun... Gizli Telegram kanallarında şu an bütün senior güvenlikçilerin fısıldaştığı çok kritik bir detayı söylemeyi unuttum. Çünkü bu tarz olayların olayı aslında hack'lenmiş olmalarında değil, borsanın oluşan bu nakit açığını tam olarak nasıl kapatacağında yatıyor.

İşte burada haklı bir soru ortaya çıkıyor: Sektör nihayet monolitik hot wallet'lara gözü kapalı güvenme çocukluk hastalığını atlatabilecek mi? Spoiler: Açgözlülük paranojaya galip geldiği sürece, bu tarz havai fişek gösterilerini aşırı bir düzenlilikle izlemeye devam edeceğiz.

Mimariden Çıkarılacak Dersler: Klasik Hot Wallet'lar Neden Saatli Bir Bomba?

Hâlâ pek çok kişi depolama sistemlerini "firewall arkasında, diskteki şifrelenmiş dosya üzerinden private key'lere erişimi olan tek bir şişkin sunucu" mantığıyla kuruyor. Hedefli bir saldırı (APT) karşısında çevre güvenliği dikişlerinden patladığında, bu sunucu hacker'lar için açık büfeye dönüşüyor. Nöbetçi sistem yöneticisi sabah çayını yudumlarken, adamlar iki dakikada bütün likiditeyi tereyağından kıl çeker gibi çekiyor.

  • Eşik İmzaları (TSS): Anhtarın, tek bir noktada bütün olarak birleştirilmesine gerek kalmadan, izole nodlar arasında birden fazla bağımsız parçaya bölünmesi.
  • Donanımsal Güvenlik Modülleri (HSM): İmzalama süreçlerinin, kuralların kriptografik olarak doğrulanmasıyla donanım seviyesinde izole edilmesi.

İster evdeki projesinde ister prod ortamında eşik şemalarıyla işlem doğrulaması yapmak isteyenler için, hantal framework'lere bulaşmadan endpoint tarafında her türlü imza sahteciliği girişimini engelleyen temiz bir Python kod parçacığı:

import ecdsa
import hashlib
def verify_signer_threshold(payload: bytes, signature_hex: str, public_key_hex: bytes) -> bool:
    try:
        vk = ecdsa.VerifyingKey.from_string(bytes.fromhex(public_key_hex), curve=ecdsa.SECP256k1)
        sig = bytes.fromhex(signature_hex)
        return vk.verify(sig, payload, hashfunc=hashlib.sha256)
    except (ecdsa.BadSignatureError, ValueError):
        return False

Bu tabii ki tam bir FROST/CGGMP protokolü değil (ki bunlar binlerce satır kod ve birden fazla etkileşim turu gerektirir), ancak eşik şeması mantığına tamamen uyuyor: Onay için birden fazla katılımcı gerekiyor. FROST, t sayıda katılımcının ortaklaşa bir imza oluşturduğu gerçek bir eşik şemasıdır.

Şimdilik benden bu kadar. Sorularınızı yorumlarda belirtmeyi unutmayın, hepsini tek tek yanıtlayacağım.

Bu blog yazısını şununla özetleyin:

FAQ

Saldırı, sıcak cüzdan çekim işleme altyapısının arka plan servislerinin sızdırılmasıyla gerçekleşmiş olup, saldırganlar sahte dahili yetkilendirme üst verileri ve sızan API imzalama anahtarlarını kullanarak risk motoru filtrelerini devre dışı bırakmıştır.

Saldırganlar Ethereum, BNB Chain ve Avalanche ağlarından yaklaşık 351,6 milyon dolar değerinde varlığı çekmiş ve merkezi dondurma işlemlerinden kaçınmak için merkeziyetsiz likidite havuzları ile çapraz zincir köprüleri üzerinden fonları hızla yerel ETH'ye dönüştürmüştür.

Kullanıcı bakiyeleri Bitget'in sıcak cüzdan kayıplarını karşılamak üzere ayrılan Kullanıcı Koruma Fonu güvencesindedir, ancak kullanıcıların çekim izinli tüm API anahtarlarını derhal iptal etmesi ve WebAuthn donanım kimlik doğrulamasını aktif etmesi gerekmektedir.
Oleg Filatov

As the Chief Technology Officer at EXMON Exchange, I focus on building secure, scalable crypto infrastructure and developing systems that protect user assets and privacy.

With over 15 years in cybersecurity, blockchain, and DevOps, I specialize in smart contract analysis, threat modeling, and secure system architecture.

At EXMON Academy, I share practical insights from real-world...

...

Yorumunuzu paylaşın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar işaretlendi *