Bisnis & Finansial

Bitget Kebobolan USD 352 Juta Lewat Manipulasi Otorisasi: Mengapa Private Key Aman Tak Lagi Menjamin Bursa Kripto Kebal Bobol

CEO Bitget Gracy Chen memberikan klarifikasi terkait insiden keamanan manipulasi transfer pada sistem otorisasi dompet bursa kripto

Bacotan Online – Industri aset kripto global kembali dikejutkan oleh insiden keamanan berskala masif yang menimpa salah satu bursa terkemuka dunia, Bitget. Dana digital senilai sekitar USD 351,6 juta atau melampaui Rp 5,5 triliun dilaporkan terkuras dari fasilitas hot wallet dan warm wallet platform tersebut dalam hitungan jam. Kendati angka kerugian tersebut menempatkan insiden ini sebagai salah satu pembobolan bursa kripto terbesar di sepanjang tahun 2026, penjelasan teknis yang diungkapkan langsung oleh manajemen justru membuka fakta yang jauh lebih meresahkan bagi arsitektur keamanan Web3.

Melalui pernyataan resmi di platform X, Chief Executive Officer (CEO) Bitget, Gracy Chen, menegaskan bahwa para peretas sama sekali tidak mencuri atau mengompromikan private key milik bursa. Pembobolan ini terjadi akibat infiltrasi mendalam pada sistem backend yang bertugas menyusun serta memvalidasi permintaan transfer dana. Pelaku merekayasa data transaksi sehingga memicu alur otorisasi internal platform untuk mencairkan aset ke alamat penyerang tanpa menimbulkan kecurigaan sistem peringatan dini.

Anatomi Serangan: Analog Membobol Kasir Tanpa Kunci Brankas

Untuk memudahkan pemahaman publik, Gracy Chen menganalogikan modus operandi ini seperti seseorang yang menyusup ke ruang administrasi bank guna mencetak formulir penarikan resmi palsu, lalu menyodorkannya langsung ke loket kasir. Kunci brankas utama tidak pernah berpindah tangan dan kombinasi kode brankas tetap terkunci rapat. Namun, karena dokumen instruksi yang disodorkan memiliki cap, format, dan atribut yang identik dengan prosedur operasional harian, kasir bank tetap mencairkan uang tunai tersebut secara sah.

Dalam konteks teknis sistem bursa terpusat (centralized exchange), alur pengiriman dana biasanya melewati gerbang perantara atau middleware yang menjembatani antarmuka pengguna dengan mesin penandatangan kriptografi (signer). Penyerang berhasil membobol server backend yang memproses antrean penarikan dana. Dari titik kompromi tersebut, pelaku menyuntikkan data instruksi penarikan palsu (spoofed transfers) yang tampak valid secara struktural.

Ketika instruksi hasil rekayasa ini diteruskan ke modul otorisasi, sistem otomatis bursa menganggap transaksi tersebut sebagai penarikan pengguna yang sah. Mesin penandatangan menandatangani transaksi tersebut menggunakan private key resmi bursa, membubuhkan nomor urut (nonce) yang berurutan, serta menetapkan gas fee standar jaringan. Dari sudut pandang pelacak transaksi on-chain, perpindahan dana tersebut terlihat sepenuhnya legal dan berasal langsung dari dompet operasional Bitget, bukan dari aktivitas eksploitasi kontrak pintar (smart contract) eksternal.

Kerentanan Lapisan Otorisasi di Tengah Pertahanan Multi-Signature

Insiden ini menjadi sinyal peringatan keras bagi tata kelola infrastruktur bursa terpusat modern. Selama bertahun-tahun, mayoritas bursa kripto mengalokasikan miliaran dolar untuk mengamankan kunci rahasia mereka melalui teknologi multi-signature dan modul perangkat keras terisolasi (hardware security module). Asumsi umum industri selalu bertumpu pada premis bahwa selama private key tidak bocor, dana cadangan akan tetap kebal dari upaya pencurian.

Namun, kasus Bitget membuktikan adanya titik lemah struktural pada bidang kendali (control plane) data. Pengamanan tingkat militer pada modul penandatanganan menjadi tidak berdaya apabila data muatan (payload) yang dikirimkan ke modul tersebut telah dimanipulasi di hulu alur kerja. Ketika sistem internal disusupi dari dalam lapisan aplikasi atau peladen perantara, verifikasi kriptografis di hilir hanya bertindak sebagai eksekutor buta yang menandatangani instruksi berbahaya tanpa mampu memverifikasi legitimasi niat awal pemilik aset.

Jejak Siber Mengarah ke Sindikat Korea Utara

Penyelidikan forensik yang digelar tim tanggap darurat Bitget bersama mitra keamanan siber independen menemukan indikasi keterlibatan aktor negara. Gracy Chen mengungkapkan bahwa analisis log forensik mendeteksi alamat IP dan pola infrastruktur virtual private network (VPN) yang memiliki kesamaan identik dengan jejak operasi kelompok peretas yang terafiliasi dengan Korea Utara (DPRK), seperti sindikat terorganisasi Lazarus Group.

Kelompok peretas negara tersebut dikenal memiliki rekam jejak panjang dalam menargetkan industri aset digital global sebagai sarana pengumpulan devisa. Pendekatan serangan yang memanipulasi logika aplikasi internal alih-alih menyerang enkripsi matematika menunjukkan evolusi taktik yang semakin canggih. Para penyerang kini memadukan rekayasa sosial tingkat lanjut, kompromi kredensial pengembang internal, hingga penetrasi diam-diam pada rantai pasok perangkat lunak untuk menanamkan kode manipulatif di peladen internal bursa.

Mitigasi Cepat, Dana Perlindungan Pengguna, dan Tindakan Pembekuan

Bitget mendeteksi anomali transfer pertama kali pada 24 September pukul 18:31 UTC dan segera mengaktifkan protokol pembekuan darurat. Aliran dana tidak sah berhasil dihentikan sepenuhnya setelah sistem mengisolasi dompet yang terinfeksi. Manajemen memastikan bahwa fasilitas penyimpanan dingin (cold storage) bursa tetap aman dan tidak tersentuh oleh serangan.

Guna meredam kepanikan pasar, Bitget mengonfirmasi bahwa seluruh kerugian pengguna ditanggung penuh secara mandiri melalui Dana Perlindungan Pengguna (User Protection Fund) yang saat ini bernilai lebih dari USD 464 juta. Keberadaan dana cadangan likuiditas ini memastikan bahwa saldo nasabah tidak mengalami pengurangan sepeser pun. Sementara itu, bursa sempat menangguhkan sementara layanan penarikan dana (withdrawal) demi menyelesaikan audit integritas basis data, sementara fitur deposit, spot trading, dan futures trading tetap beroperasi normal.

Di sisi lain, kolaborasi antar-pelaku industri juga langsung digulirkan. Tindakan cepat diambil oleh penerbit stablecoin global seperti Circle dan Tether yang berhasil melacak dan membekukan aset senilai sekitar USD 318.000 dalam bentuk USDT dan USDC yang sempat mampir ke dompet penampung peretas sebelum sempat ditukarkan ke aset lain.

Pelajaran Penting dan Evaluasi Standar Keamanan Industri Web3

Eksploitasi bernilai ratusan juta dolar ini memaksa para pengembang dan auditor keamanan di seluruh dunia untuk merombak parameter evaluasi risiko mereka. Mengamankan kunci privat saja kini terbukti tidak memadai untuk menjamin kelangsungan operasional sebuah bursa finansial. Di masa mendatang, bursa kripto diwajibkan menerapkan verifikasi multi-kanal berlapis (out-of-band sanity checks) yang mampu mendeteksi ketidakwajaran volume transaksi secara riil sebelum instruksi penandatanganan dijalankan.

Bagi kalangan investor dan pengguna ritel, peristiwa ini kembali mengingatkan pentingnya diversifikasi risiko penyimpanan aset. Menyimpan seluruh portofolio investasi pada bursa terpusat selalu membawa risiko sistemik bawaan. Mengombinasikan transaksi harian dengan prinsip penyimpanan dingin atau cold storage mandiri tetap menjadi langkah paling bijak guna melindungi kekayaan digital dari ancaman peretasan yang kian canggih dan tak terduga.

Kang Bakso

About Author

Leave a comment

Your email address will not be published. Required fields are marked *

You may also like

British Columbia gugat OpenAI terkait penembakan sekolah Tumbler Ridge
Bisnis & Finansial

British Columbia Gugat OpenAI atas Penembakan Sekolah

British Columbia menggugat OpenAI terkait penembakan sekolah Tumbler Ridge, menyoroti kewajiban platform AI saat mendeteksi ancaman kekerasan.
IHSG turun 1,69 persen ke level 6.277
Bisnis & Finansial

IHSG Turun 1,69 Persen, Ditutup di Level 6.277

IHSG turun 1,69 persen dan ditutup di level 6.277. Tekanan meluas sejak pagi, dengan sektor energi serta saham bank besar