Bacotan Online – Industri aset kripto global kembali dikejutkan oleh insiden keamanan berskala masif yang menimpa salah satu bursa terkemuka dunia, Bitget. Dana digital senilai sekitar USD 351,6 juta atau melampaui Rp 5,5 triliun dilaporkan terkuras dari fasilitas hot wallet dan warm wallet platform tersebut dalam hitungan jam. Kendati angka kerugian tersebut menempatkan insiden ini sebagai salah satu pembobolan bursa kripto terbesar di sepanjang tahun 2026, penjelasan teknis yang diungkapkan langsung oleh manajemen justru membuka fakta yang jauh lebih meresahkan bagi arsitektur keamanan Web3.
Melalui pernyataan resmi di platform X, Chief Executive Officer (CEO) Bitget, Gracy Chen, menegaskan bahwa para peretas sama sekali tidak mencuri atau mengompromikan private key milik bursa. Pembobolan ini terjadi akibat infiltrasi mendalam pada sistem backend yang bertugas menyusun serta memvalidasi permintaan transfer dana. Pelaku merekayasa data transaksi sehingga memicu alur otorisasi internal platform untuk mencairkan aset ke alamat penyerang tanpa menimbulkan kecurigaan sistem peringatan dini.
Anatomi Serangan: Analog Membobol Kasir Tanpa Kunci Brankas
Untuk memudahkan pemahaman publik, Gracy Chen menganalogikan modus operandi ini seperti seseorang yang menyusup ke ruang administrasi bank guna mencetak formulir penarikan resmi palsu, lalu menyodorkannya langsung ke loket kasir. Kunci brankas utama tidak pernah berpindah tangan dan kombinasi kode brankas tetap terkunci rapat. Namun, karena dokumen instruksi yang disodorkan memiliki cap, format, dan atribut yang identik dengan prosedur operasional harian, kasir bank tetap mencairkan uang tunai tersebut secara sah.
Dalam konteks teknis sistem bursa terpusat (centralized exchange), alur pengiriman dana biasanya melewati gerbang perantara atau middleware yang menjembatani antarmuka pengguna dengan mesin penandatangan kriptografi (signer). Penyerang berhasil membobol server backend yang memproses antrean penarikan dana. Dari titik kompromi tersebut, pelaku menyuntikkan data instruksi penarikan palsu (spoofed transfers) yang tampak valid secara struktural.
Ketika instruksi hasil rekayasa ini diteruskan ke modul otorisasi, sistem otomatis bursa menganggap transaksi tersebut sebagai penarikan pengguna yang sah. Mesin penandatangan menandatangani transaksi tersebut menggunakan private key resmi bursa, membubuhkan nomor urut (nonce) yang berurutan, serta menetapkan gas fee standar jaringan. Dari sudut pandang pelacak transaksi on-chain, perpindahan dana tersebut terlihat sepenuhnya legal dan berasal langsung dari dompet operasional Bitget, bukan dari aktivitas eksploitasi kontrak pintar (smart contract) eksternal.
Kerentanan Lapisan Otorisasi di Tengah Pertahanan Multi-Signature
Insiden ini menjadi sinyal peringatan keras bagi tata kelola infrastruktur bursa terpusat modern. Selama bertahun-tahun, mayoritas bursa kripto mengalokasikan miliaran dolar untuk mengamankan kunci rahasia mereka melalui teknologi multi-signature dan modul perangkat keras terisolasi (hardware security module). Asumsi umum industri selalu bertumpu pada premis bahwa selama private key tidak bocor, dana cadangan akan tetap kebal dari upaya pencurian.
Namun, kasus Bitget membuktikan adanya titik lemah struktural pada bidang kendali (control plane) data. Pengamanan tingkat militer pada modul penandatanganan menjadi tidak berdaya apabila data muatan (payload) yang dikirimkan ke modul tersebut telah dimanipulasi di hulu alur kerja. Ketika sistem internal disusupi dari dalam lapisan aplikasi atau peladen perantara, verifikasi kriptografis di hilir hanya bertindak sebagai eksekutor buta yang menandatangani instruksi berbahaya tanpa mampu memverifikasi legitimasi niat awal pemilik aset.
Jejak Siber Mengarah ke Sindikat Korea Utara
Penyelidikan forensik yang digelar tim tanggap darurat Bitget bersama mitra keamanan siber independen menemukan indikasi keterlibatan aktor negara. Gracy Chen mengungkapkan bahwa analisis log forensik mendeteksi alamat IP dan pola infrastruktur virtual private network (VPN) yang memiliki kesamaan identik dengan jejak operasi kelompok peretas yang terafiliasi dengan Korea Utara (DPRK), seperti sindikat terorganisasi Lazarus Group.
Kelompok peretas negara tersebut dikenal memiliki rekam jejak panjang dalam menargetkan industri aset digital global sebagai sarana pengumpulan devisa. Pendekatan serangan yang memanipulasi logika aplikasi internal alih-alih menyerang enkripsi matematika menunjukkan evolusi taktik yang semakin canggih. Para penyerang kini memadukan rekayasa sosial tingkat lanjut, kompromi kredensial pengembang internal, hingga penetrasi diam-diam pada rantai pasok perangkat lunak untuk menanamkan kode manipulatif di peladen internal bursa.
Mitigasi Cepat, Dana Perlindungan Pengguna, dan Tindakan Pembekuan
Bitget mendeteksi anomali transfer pertama kali pada 24 September pukul 18:31 UTC dan segera mengaktifkan protokol pembekuan darurat. Aliran dana tidak sah berhasil dihentikan sepenuhnya setelah sistem mengisolasi dompet yang terinfeksi. Manajemen memastikan bahwa fasilitas penyimpanan dingin (cold storage) bursa tetap aman dan tidak tersentuh oleh serangan.
Guna meredam kepanikan pasar, Bitget mengonfirmasi bahwa seluruh kerugian pengguna ditanggung penuh secara mandiri melalui Dana Perlindungan Pengguna (User Protection Fund) yang saat ini bernilai lebih dari USD 464 juta. Keberadaan dana cadangan likuiditas ini memastikan bahwa saldo nasabah tidak mengalami pengurangan sepeser pun. Sementara itu, bursa sempat menangguhkan sementara layanan penarikan dana (withdrawal) demi menyelesaikan audit integritas basis data, sementara fitur deposit, spot trading, dan futures trading tetap beroperasi normal.
Di sisi lain, kolaborasi antar-pelaku industri juga langsung digulirkan. Tindakan cepat diambil oleh penerbit stablecoin global seperti Circle dan Tether yang berhasil melacak dan membekukan aset senilai sekitar USD 318.000 dalam bentuk USDT dan USDC yang sempat mampir ke dompet penampung peretas sebelum sempat ditukarkan ke aset lain.
Pelajaran Penting dan Evaluasi Standar Keamanan Industri Web3
Eksploitasi bernilai ratusan juta dolar ini memaksa para pengembang dan auditor keamanan di seluruh dunia untuk merombak parameter evaluasi risiko mereka. Mengamankan kunci privat saja kini terbukti tidak memadai untuk menjamin kelangsungan operasional sebuah bursa finansial. Di masa mendatang, bursa kripto diwajibkan menerapkan verifikasi multi-kanal berlapis (out-of-band sanity checks) yang mampu mendeteksi ketidakwajaran volume transaksi secara riil sebelum instruksi penandatanganan dijalankan.
Bagi kalangan investor dan pengguna ritel, peristiwa ini kembali mengingatkan pentingnya diversifikasi risiko penyimpanan aset. Menyimpan seluruh portofolio investasi pada bursa terpusat selalu membawa risiko sistemik bawaan. Mengombinasikan transaksi harian dengan prinsip penyimpanan dingin atau cold storage mandiri tetap menjadi langkah paling bijak guna melindungi kekayaan digital dari ancaman peretasan yang kian canggih dan tak terduga.

