toobit
Beli Kripto
Beli KriptoBeli kripto menggunakan Visa/Mastercard
Perdagangan P2PPerdagangkan dengan harga terbaik dengan berbagai opsi pembayaran lokal
Kartu bankBayar dengan Visa atau Mastercard
Pihak ketigaBayar melalui MoonPay, Advcash, Simplex, dan lainnya
Setoran KriptoSetoran antar mata uang kripto, cepat masuk rekening
Pasar
PeluangIkuti tren dan rebut peluang lebih awal
PasarKuasai dinamika pasar secara tepat waktu
Futures
Kontrak Perpetual Berdenominasi UKontrak non-penyerahan yang diselesaikan dalam USDT
Kontrak Berkelanjutan USDCKontrak perpetual yang diselesaikan dalam USDC
Kontrak PeristiwaPrediksi pergerakan pasar. Raih keuntungan dengan mudah.
Prediction MarketUbah wawasan menjadi nilai
Lite PerpetualMode trading yang sederhana, cocok untuk pemula.
Perdagangan DemoTanpa memerlukan modal apapun, cocok untuk simulasi trading.
BotEksekusi strategi otomatis yang telah ditentukan, manfaatkan peluang di tengah volatilitas pasar.
TradFi
Perdagangan
SpotCepat beli atau jual mata uang kripto
DEX +Token Web3 populer di on-chain, mudah untuk diperdagangkan
LaunchpadAkses listing token tahap awal
Tukar InstanPertukaran aset instan tanpa biaya
Perdagangan APIMenyediakan cara yang efisien dan cepat untuk mengeksekusi perdagangan melalui antarmuka pemrograman
Toobit SynapseModel perdagangan baru yang digerakkan oleh AI
Toobit x TradingViewTrading langsung dari chart TradingView
Agent Trade KitBekali AI Agent dengan skills trading dan akun
Hadiah
Salin
Ikuti Pedagang ProfesionalIkuti operasi pedagang top dunia
Rekrutmen Master PerdaganganHasilkan pendapatan tinggi dari pembagian keuntungan.
Lebih Banyak
Keuangan
Manajemen KeuanganDapatkan hasil stabil dari kripto secara instan
Promosi
Broker ProgramMonetisasi volume API dan infrastruktur trading!
Program Duta Global ToobitJadilah duta dan dapatkan manfaat yang kompetitif!
Toobit x Nova.MemeSatu klik untuk Meme, transaksi super cepat
Pemula
Akademi PemulaBantu Anda bertransformasi dari pemula menjadi pedagang profesional
Pusat BantuanBantu Anda menyelesaikan masalah yang dihadapi di platform
Pusat PengumumanRilis tepat waktu pemberitahuan penting sistem dan pembaruan
BeritaBerita dan dinamika pasar cryptocurrency terkini
BlogDapatkan wawasan dunia kripto dan kuasai peluang trading lebih awal
Jelajahi
Program VIP ToobitNikmati diskon biaya dan banyak hadiah eksklusif.
WawasanTetap terupdate dengan berita crypto terbaru
Komunitas ToobitPengguna bertukar pengalaman, berbagi pengetahuan, dan mendiskusikan topik
3 tahun bersamaRayakan perjalanan kami dan komunitas yang membangunnya
Tentang ToobitPelajari lebih lanjut tentang platform global terkemuka dan siapa kami
Saran & Umpan BalikBagikan ide Anda untuk meningkatkan exchange
Bukti CadanganKepercayaan dibangun di atas cadangan 100%
Masuk
Daftar
šŸ”„BTC/USDT
Pindai untuk Mengunduh
Aplikasi versi iOS atau Android
Opsi lainnya

Bitget diretas senilai $351,6 juta: Apakah Lazarus dalangnya?

2026-09-28 11:03

Toobit

Transfer pertama cukup kecil sehingga tampak tidak berbahaya: 0,84 Ether dikirim dari dompet berlabel Bitget ke alamat yang baru dibuat. Namun, apa yang terjadi setelahnya tidak demikian. Stablecoin, emas yang ditokenisasi, Ether, Avalanche, BNB, dan kemungkinan 93,7 juta XRP berpindah di beberapa jaringan, sementara dompet penerima mengonversi dan menyebarkan aset dengan cepat.

Pemberitahuan keamanan CEO Bitget Gracy Chen tentang insiden hot wallet senilai $351,6 juta dari X, per 24 September 2026.

Pemberitahuan keamanan Bitget menetapkan jumlah yang terdampak sekitar $351,6 juta. Bursa tersebut menyatakan bahwa sistemnya mendeteksi transfer tidak sah pada 18:31 UTC tanggal 24 September, cold wallet tetap aman, saldo pengguna akurat, dan penarikan dihentikan sementara selama peninjauan keamanan. Pengungkapan tersebut penting, tetapi belum menjelaskan bagaimana layanan dompet dapat menghasilkan transaksi yang tidak dimaksudkan untuk disahkan oleh perusahaan.

Penjelasan yang masih hilang itu merupakan inti ceritanya. CEO Bitget Gracy Chen menyebut kemungkinan kompromi rantai pasokan yang memengaruhi layanan dompet backend, bukan kebocoran kunci privat. Secara terpisah, penyelidik on-chain Specter mengaitkan sebagian jejak XRP yang dicuri dengan dana yang terkait dengan peretasan AFX pada Juli 2026. Kasus sebelumnya itu dikaitkan dengan TraderTraitor, kelompok ancaman yang terhubung dengan Republik Demokratik Rakyat Korea (DPRK). Keterkaitan tersebut cukup spesifik untuk diselidiki, tetapi belum cukup lengkap untuk menyatakan bahwa penyerang Bitget adalah Lazarus Group sebagai fakta yang sudah pasti.

Apa yang terjadi dalam peretasan Bitget

Jejak transaksi publik berkembang secara bertahap, sehingga perkiraan awal jauh lebih rendah daripada angka final Bitget. Pelacak awal berfokus pada jaringan yang kompatibel dengan Ethereum Virtual Machine (EVM) dan menghitung sekitar $170 juta hingga $183,8 juta. Bitget kemudian memasukkan rangkaian aset dan jaringan yang lebih luas ke dalam perkiraan $351,6 jutanya. Perbedaan yang terlihat tersebut tidak otomatis merupakan kontradiksi, tetapi rekonsiliasi transaksi demi transaksi belum dipublikasikan.

Rangkaian awal yang paling jelas terlihat seperti ini:

  • Uji awal: Transfer sebesar 0,84 Ether mencapai alamat baru sekitar menit yang sama ketika Bitget menyatakan sistem keamanannya mendeteksi insiden tersebut.

  • Arus keluar stablecoin: Alamat tersebut dilaporkan menerima sekitar 34,75 juta Tether, 12,85 juta USD Coin, dan 3.000 unit Tether Gold dari dompet berlabel bursa.

  • Konversi cepat: Di Arbitrum, sebuah alamat baru yang terpisah menggunakan sekitar 19,67 juta USDT0 untuk membeli kira-kira 7.111 Ether melalui UniswapX dan 1inch Fusion. Beberapa eksekusi dilaporkan membayar premi hingga 5%, yang menunjukkan bahwa kecepatan lebih penting daripada efisiensi harga.

  • Jaringan tambahan: Sekitar 821.012 Avalanche dan transfer berikutnya sebesar 8,2 juta USD Coin dilaporkan berasal dari infrastruktur berlabel Bitget di Avalanche. Aktivitas BNB Chain juga muncul dalam rekonstruksi yang lebih luas.

  • Leg XRP: Dua dompet berlabel Bitget dilaporkan mengirimkan total 93,7 juta XRP ke alamat XRP Ledger baru. Berdasarkan harga yang dikutip selama insiden tersebut, transaksi itu bernilai sekitar $143 juta dan dapat menjelaskan sebagian besar selisih antara total EVM awal dan estimasi Bitget.

Pengungkapan awal Bitget mengenai insiden dompet pada 24 September 2026, estimasi dana yang terdampak, dan penangguhan sementara penarikan sejak Bitget, accessed 25 September 2026, sekitar pukul 02:40 UTC.

Untuk saat ini, terpengaruh adalah istilah yang tepat untuk angka $351,6 juta tersebut. Itu belum merupakan perhitungan kerugian bersih final. Angka final harus mengurangi aset apa pun yang tetap berada di bawah kendali Bitget, dibekukan oleh penerbit atau bursa, dikembalikan, atau berhasil dipulihkan. Tidak satu pun dari kategori tersebut telah direkonsiliasi secara publik hingga batas waktu penelitian.

Waktunya juga patut diperhatikan. Deteksi pada pukul 18:31 UTC tidak langsung menghentikan setiap pergerakan yang dilaporkan. Transfer 8,2 juta USD Coin di Avalanche direkonstruksi sekitar pukul 20:55 UTC, lebih dari dua jam kemudian. Beberapa penjelasan masih mungkin: transaksi yang telah ditandatangani mungkin sudah masuk antrean, jaringan yang berbeda mungkin memerlukan langkah pengamanan terpisah, atau jalur yang telah disusupi mungkin masih mampu mengirimkan transaksi. Sampai Bitget memublikasikan log penandatanganan dan kronologi pengamanan, deteksi dan pengamanan tidak boleh dianggap sebagai peristiwa yang sama.

Mengapa perkiraan kerugian awal lebih rendah

Insiden blockchain jarang datang dengan faktur yang rapi. Analis melihat alamat yang berbeda pada waktu yang berbeda, label dompet bisa terlambat diperbarui, dan satu kumpulan nilai dapat muncul beberapa kali saat ditukar atau dijembatani. Karena itu, menjumlahkan setiap angka dalam umpan langsung akan melebih-lebihkan kerugian.

Tiga masalah akuntansi membentuk estimasi Bitget:

  • Transfer dan swap saling tumpang tindih: Jika 19,67 juta USDT0 dikonversi menjadi 7.111 Ether, nilai dolar kedua aset tersebut tidak dapat dijumlahkan sebagai dua kerugian terpisah.

  • Bridge menciptakan dua kaki yang terlihat: Sebuah aset dapat meninggalkan satu jaringan dan muncul di jaringan lain. Menghitung kedua sisi tanpa mencocokkan peristiwa bridge akan menggandakan nilai yang sama.

  • Harga bergerak selama serangan berlangsung: Ether sedang dibeli secara agresif ketika pelacak menilai arus dana tersebut. Perhitungan yang dibuat sepuluh menit kemudian dapat menghasilkan total dolar yang berbeda tanpa adanya pencurian baru.

Bagian XRP merupakan komponen terbesar yang belum terselesaikan. Jika 93,7 juta XRP tersebut dikendalikan oleh penyerang yang sama, aktivitas EVM ditambah transfer XRP akan membuat rekonstruksi eksternal jauh lebih mendekati $351,6 juta. Jika tujuan tersebut digunakan untuk fungsi internal Bitget atau pihak lawan transaksi lain yang sah, selisihnya memerlukan penjelasan berbeda. Label publik saja tidak dapat menentukan kepemilikan.

Aktivitas Ethereum yang terkait dengan alamat utama insiden Bitget yang dilaporkan sejak Etherscan, diakses 25 September 2026. 

Laporan postmortem yang tepat akan menghilangkan sebagian besar ambiguitas ini dengan memublikasikan alamat yang terdampak, hash transaksi, peran dompet internal, aset yang ditransfer, aset yang dikonversi, jumlah yang dibekukan, jumlah yang dipulihkan, dan kerugian akhir yang masih belum terselesaikan. Tanpa buku besar tersebut, estimasi $351,6 juta dapat dipercaya sebagai total internal Bitget, tetapi tidak dapat direproduksi secara independen.

Bagaimana dompet dapat mengirim transaksi yang valid tanpa pernah dikehendaki bursa

Blockchain hanya memeriksa apakah suatu transaksi memenuhi aturan otorisasi kriptografinya. Blockchain tidak mengetahui apakah tim risiko bursa menyetujui pembayaran tersebut, apakah seorang karyawan melihat tujuan yang benar, atau apakah backend yang telah disusupi memasok detail transfer palsu kepada penanda tangan yang tetap berfungsi normal.

Perbedaan tersebut membantu menjelaskan penjelasan awal Chen. Ia mengatakan bahwa insiden tersebut mungkin menyerupai serangan rantai pasokan, di mana alat pihak ketiga yang digunakan Bitget memengaruhi layanan dompet backend yang kritis. Menurut penjelasan itu, informasi transfer palsu sampai ke mesin penanda tangan meskipun penyerang tidak secara langsung mengambil kunci privat. Kemungkinan adanya orang dalam disebut rendah, bukan mustahil, dan vektor akhir masih dalam penyelidikan.

Dalam alur penarikan normal, beberapa kontrol seharusnya menyetujui sebelum dana berpindah:

  1. Pelanggan atau proses perbendaharaan internal membuat permintaan transfer yang sah.

  2. Pemeriksaan akun, perangkat, alamat, dan risiko menentukan apakah permintaan tersebut diizinkan.

  3. Mesin kebijakan memeriksa aset, jaringan, tujuan, jumlah, frekuensi, dan ambang persetujuan.

  4. Satu atau beberapa komponen penanda tangan mengotorisasi data transaksi yang tepat.

  5. Layanan penyiaran mengirim transaksi yang telah ditandatangani ke jaringan.

  6. Sistem pemantauan membandingkan hasilnya dengan permintaan bisnis yang telah disetujui dan menghentikan aktivitas lanjutan yang tidak normal.

Mengompromikan satu tahap saja mungkin tidak cukup jika kontrol yang tersisa benar-benar independen. Kekhawatiran dalam penjelasan awal Bitget adalah bahwa komponen perangkat lunak tepercaya mungkin berada cukup dekat dengan alur kerja penandatanganan sehingga dapat memengaruhi apa yang disetujui penanda tangan. Jika penanda tangan hanya memvalidasi bahwa permintaan berasal dari layanan yang diizinkan, alih-alih mengonfirmasi secara independen tujuan dan jumlahnya terhadap catatan persetujuan yang tidak dapat diubah, tanda tangan yang valid tetap dapat mengotorisasi transfer berbahaya.

Jalur kegagalan kontrol yang paling mungkin

Tidak satu pun dari hal-hal berikut telah terbukti, tetapi masing-masing menghasilkan pelajaran yang berbeda:

  • Vendor atau pembaruan perangkat lunak yang telah dikompromikan: Penyerang merusak dependensi, alat administratif, atau layanan yang digunakan dalam alur kerja dompet. Bursa mungkin memercayai permintaan yang berasal dari komponen tersebut.

  • Pencurian kredensial backend: Akun layanan, kredensial antarmuka pemrograman aplikasi, sesi, atau token berhak istimewa memungkinkan penyerang menyamar sebagai sistem internal yang berwenang.

  • Bypass mesin kebijakan: Permintaan penandatanganan mencapai penanda tangan tanpa batas normal, daftar alamat yang diizinkan, pemeriksaan frekuensi transaksi, atau ambang persetujuan diberlakukan.

  • Manipulasi antarmuka penandatanganan: Operator manusia menyetujui satu transaksi, sementara sistem penandatanganan menerima transaksi lain. Hal ini dapat terjadi ketika tampilan dan payload yang ditandatangani tidak terikat secara independen.

  • Kompromi bagian kunci atau penanda tangan: Desain tanda tangan multipihak atau komputasi multipihak (MPC) tetap dapat gagal jika penyerang mengompromikan cukup banyak penanda tangan, koordinator, atau proses persetujuan di sekitarnya.

  • Akses orang dalam atau kontraktor yang memiliki hak istimewa: Orang yang berwenang, atau penyerang yang menggunakan akses orang tersebut, mengirimkan atau menyetujui transfer berbahaya. Bitget saat ini menganggap tindakan orang dalam tidak mungkin terjadi, tetapi belum menerbitkan bukti yang menyingkirkan kemungkinan tersebut.

Penjelasan Bitget mengenai dompet panas, hangat, dan dingin tidak menentukan jalur mana yang gagal. Dompet panas dirancang untuk transaksi online yang sering dilakukan. Dompet hangat biasanya menambahkan persetujuan atau isolasi yang lebih kuat, tetapi tetap tersedia untuk operasional. Dompet dingin menyimpan kewenangan penandatanganan secara offline atau memisahkannya dari sistem rutin yang terhubung ke internet. Label-label ini menjelaskan tujuan penggunaan, bukan kontrol aktual yang diterapkan pada setiap alamat pada malam terjadinya pelanggaran.

Pelacak pihak ketiga juga melabeli setidaknya satu sumber sebagai infrastruktur cold, sementara Bitget mengatakan tidak ada dompet cold yang disusupi. Salah satu pihak mungkin menggunakan klasifikasi yang berbeda. Konflik ini hanya dapat diselesaikan dengan memetakan alamat publik ke peran internalnya dan menjelaskan bagaimana setiap penanda tangan dioperasikan.

Mengapa kecepatan konversi penting

Penyerang tampaknya tidak tertarik menyimpan kumpulan aset yang diambil secara rapi. Stablecoin dan emas yang ditokenisasi menimbulkan masalah yang jelas bagi pencuri: penerbit mungkin dapat membekukan saldo yang teridentifikasi. Ether lebih likuid di berbagai platform terdesentralisasi dan tidak memiliki penerbit terpusat dengan tombol pembekuan yang setara.

Karena itu, membayar premi untuk memperoleh Ether melalui agregator tampak tidak serasional yang mungkin diperkirakan sebelumnya. Penyerang yang canggih mungkin menerima eksekusi yang buruk ketika setiap menit meningkatkan kemungkinan bahwa penerbit, bridge, bursa, atau layanan validator akan memblokir langkah berikutnya. Pola konversi ini menunjukkan adanya persiapan, akses ke rute yang telah dipilih sebelumnya, dan kesediaan untuk kehilangan sebagian nilai demi meningkatkan mobilitas.

Hal itu tidak mengidentifikasi penyerang. Konversi stablecoin secara cepat telah menjadi perilaku operasional standar dalam banyak pencurian kripto besar. Teknik ini dapat mendukung atribusi yang lebih luas, tetapi tidak dapat menjadi satu-satunya dasar atribusi.

Mengapa peretas yang terkait DPRK dicurigai

Teori DPRK bertumpu pada tiga jenis bukti yang berbeda: perilaku yang menyerupai pencurian sebelumnya yang terkait dengan negara, indikator teknis privat yang dijelaskan oleh kepala eksekutif Bitget, dan klaim publik yang menghubungkan sebagian jejak XRP dengan eksploitasi AFX sebelumnya. Lapisan-lapisan tersebut tidak sama kuatnya, dan menggabungkannya tidak otomatis mengubahnya menjadi bukti.

1. Perilaku pencucian dana ini sudah dikenal, tetapi tidak khas

Petunjuk pertama adalah kecepatan penyerang. Stablecoin dan Tether Gold dikonversi menjadi Ether, dana dibagi ke berbagai alamat baru, dan aktivitas melintasi beberapa jaringan. Ke pemberitahuan Bybit dari Federal Bureau of Investigation menggambarkan aktor TraderTraitor yang dengan cepat mengonversi aset curian dan menyebarkannya ke ribuan alamat serta beberapa blockchain setelah pencurian pada Februari 2025.

Kemiripan itu menjelaskan mengapa DPRK begitu cepat masuk dalam pembahasan. Namun, ini tetap merupakan lapisan bukti yang paling lemah. Kelompok kriminal meniru jalur pencucian uang yang berhasil, agregator memilih jalur serupa untuk pengguna yang tidak terkait, dan penyerang mana pun yang memegang token yang dapat dibekukan memiliki dorongan yang sama untuk beralih ke aset yang lebih tahan terhadap sensor. ā€œMereka dengan cepat menukarnya menjadi Etherā€ adalah kecocokan perilaku, bukan sidik jari.

2. Bitget menyatakan bahwa indikator IP dan VPN mirip dengan kelompok DPRK

Chen juga merujuk pada alamat Internet Protocol (IP) dan pilihan virtual private network (VPN) yang oleh penyelidik dikaitkan dengan kelompok yang terhubung dengan DPRK. Log akses internal dapat menjadi bukti bermakna jika menunjukkan infrastruktur langka yang sama, yang sebelumnya dikendalikan oleh pelaku yang telah dikenal, terutama jika dipadukan dengan bukti perangkat, malware, domain, atau autentikasi yang konsisten.

Publik belum melihat materi tersebut. Alamat IP mungkin milik VPN komersial, server yang telah disusupi, proksi residensial, atau korban lain. Beberapa pelaku dapat melewati titik akhir yang sama, dan penyerang yang cermat dapat dengan sengaja meminjam infrastruktur yang terkait dengan pesaing. Kecocokan IP baru menjadi meyakinkan jika penyelidik menjelaskan bagaimana alamat tersebut diatribusikan, siapa yang mengendalikannya pada menit yang relevan, dan indikator lain apa yang menyertainya.

Hipotesis rantai pasokan Bitget sejalan dengan teknik operasional DPRK yang telah diketahui, tetapi kesesuaian bukanlah atribusi. Sebuah nasihat keamanan siber TraderTraitor gabungan menjelaskan rekayasa sosial dan aplikasi mata uang kripto yang telah disisipi trojan, yang digunakan untuk menjangkau karyawan dan sistem perusahaan. Sebuah laporan selanjutnya FBI tentang pencurian DMM Bitcoin menjelaskan bagaimana perekrut palsu, tes pengodean berbahaya, informasi sesi yang dicuri, dan manipulasi permintaan transaksi yang sah dikaitkan dalam satu operasi.

Preseden tersebut menunjukkan bahwa operator DPRK telah menargetkan lapisan manusia dan perangkat lunak di sekitar dompet kripto, bukan hanya kunci privat. Namun, preseden itu tidak menunjukkan bahwa metode masuk yang sama digunakan terhadap Bitget. Bursa tersebut masih perlu mengidentifikasi komponen yang disusupi, jalur akses awal, kredensial yang terdampak, dan kegagalan kebijakan penandatanganan.

3. TraderTraitor adalah label ancaman khusus, bukan sinonim untuk setiap peretasan kripto

TraderTraitor adalah nama yang digunakan pemerintah AS untuk aktivitas siber berbahaya tertentu dari Korea Utara yang menargetkan industri blockchain dan mata uang kripto. Ekosistem yang lebih luas ini juga dapat dibahas dengan label seperti Lazarus Group, APT38, Jade Sleet, UNC4899, atau Slow Pisces, bergantung pada lembaga, perusahaan keamanan, operasi, dan periodenya.

Label-label ini saling tumpang tindih, tetapi bukan singkatan yang dapat dipertukarkan begitu saja. Menyatakan bahwa suatu klaster terkait AFX dikaitkan dengan TraderTraitor tidak membuktikan bahwa setiap alamat yang terhubung dioperasikan oleh orang yang sama, juga tidak membuktikan bahwa intrusi Bitget menggunakan malware atau tim akses yang sama. Program besar yang terkait negara dapat melibatkan operator, infrastruktur, perantara, dan spesialis pencucian dana yang berbeda.

Terminologi ini penting karena pernyataan ā€œLazarus meretas Bitgetā€ terdengar final. Bukti yang tersedia hingga batas waktu tersebut mendukung kalimat yang lebih terbatas: Aktor yang terkait DPRK dicurigai karena penyelidik pihak ketiga menghubungkan jejak XRP dengan jalur dana AFX yang terkait dengan TraderTraitor, sementara Bitget menyatakan bahwa indikator IP internal dan VPN mengarah ke kesimpulan yang sama.

4. Apa yang dapat mengubah kecurigaan menjadi atribusi yang dapat dipertanggungjawabkan

Kasus publik yang lebih kuat akan menggabungkan bukti independen dari beberapa lapisan:

  • Pelacakan blockchain yang dapat direproduksi: Hash transaksi XRP dan lintas rantai yang tepat, peristiwa bridge, alamat yang dikendalikan aktor, aturan klaster, serta penjelasan tentang paparan melalui layanan bersama.

  • Bukti infrastruktur: Domain, server, sertifikat, akun VPN, riwayat proksi, atau kesalahan operasional yang terhubung dengan infrastruktur yang sebelumnya dikendalikan oleh aktor yang sama.

  • Bukti intrusi: Malware, skrip, lalu lintas command-and-control, pencurian kredensial, pembajakan sesi, atau paket vendor yang telah disusupi dan memiliki tumpang tindih kode atau infrastruktur.

  • Konsistensi linimasa: Bukti bahwa aktor tersebut mengendalikan alamat dan infrastruktur yang terhubung pada saat insiden AFX dan Bitget terjadi.

  • Tinjauan independen: Perusahaan forensik, konsorsium bursa, atau otoritas publik yang disebutkan namanya dan mereproduksi temuan tersebut, bukan sekadar mengulangi label media sosial.

  • Atribusi oleh otoritas publik: Pernyataan pemerintah yang mengidentifikasi aktor tersebut dan menerbitkan alamat atau indikator teknis yang memadai agar industri dapat bertindak.

Kasus Bybit pada 2025 memberikan tolok ukur yang berguna. Lima hari setelah pencurian tersebut, FBI secara terbuka mengaitkan insiden itu dengan Korea Utara, menyebut TraderTraitor, menjelaskan perilaku pencucian dana, dan mencantumkan lusinan alamat Ethereum terkait. Kasus Bitget baru berusia beberapa jam pada batas waktu artikel ini. Ketiadaan konfirmasi yang setara belum mengejutkan, tetapi ini berarti pemilihan kata harus tetap bersifat sementara.

5. Hal-hal yang dapat melemahkan teori DPRK

Hipotesis saat ini akan kehilangan kekuatannya jika dugaan tumpang tindih AFX ternyata merupakan alamat bursa, bridge, atau layanan yang sama; jika tujuan XRP tidak dikendalikan oleh penyerang; jika linimasa menunjukkan bahwa dompet yang sama telah berpindah tangan; atau jika atribusi AFX sendiri tidak dapat direproduksi secara independen. Teori ini juga akan melemah jika bukti backend Bitget mengarah pada kelompok penyusupan yang berbeda atau orang dalam yang termotivasi secara finansial.

Ada pula risiko false flag. Setelah pola pencucian Lazarus banyak didokumentasikan, kelompok lain dapat menirunya. Menyalin rute swap itu mudah. Menciptakan kembali klaster dompet yang telah lama aktif, infrastruktur privat, garis keturunan malware, dan kesalahan operasional jauh lebih sulit.

Oleh karena itu, putusan yang paling adil adalah indikasi yang kredibel, atribusi yang belum lengkap. Teori DPRK memiliki dasar yang lebih kuat daripada rumor anonim karena mencakup dugaan hubungan dana lintas insiden dan petunjuk infrastruktur terpisah dari sisi perusahaan. Namun, teori ini masih belum memenuhi standar yang diperlukan untuk menyatakan bahwa Lazarus Group melakukan peretasan Bitget.

Hal-hal yang masih perlu dijelaskan Bitget

Pemberitahuan pertama bursa tersebut menjawab pertanyaan yang paling mendesak bagi pelanggan: sebuah insiden telah terjadi, penarikan dihentikan sementara, dan perusahaan menyatakan bahwa saldo serta dompet cold wallet tetap aman. Laporan berikutnya harus beralih dari penenangan ke bukti.

Hal-hal yang belum dijelaskan bersifat konkret:

  • Akar masalah: Perangkat lunak, vendor, layanan, kredensial, atau lapisan persetujuan mana yang telah disusupi?

  • Jalur penandatanganan: Apakah penyerang membuat tanda tangan baru, memanipulasi data transaksi sebelum penandatanganan, atau menyalahgunakan transaksi yang telah diotorisasi?

  • Infrastruktur yang terdampak: Alamat mana yang termasuk hot wallet, warm wallet, atau cold wallet, dan kontrol dompet apa yang berlaku untuk masing-masing alamat?

  • Pembatasan insiden: Mengapa transfer yang dilaporkan terus berlangsung setelah deteksi, dan kapan jalur berbahaya tersebut benar-benar dinonaktifkan?

  • Rekonsiliasi kerugian: Bagaimana bursa tersebut menghitung total $351,6 juta di berbagai aset dan chain tanpa menghitung swap atau bridge dua kali?

  • Pemulihan: Berapa banyak yang dibekukan, dikembalikan, atau dipulihkan, dan berapa banyak yang masih berada di luar kendali Bitget?

  • Akses pelanggan: Kapan penarikan akan dibuka kembali, di jaringan mana, dan dengan batas atau ketentuan antrean apa?

  • Remediasi: Kontrol apa yang berubah sebelum jalur penandatanganan atau backend yang sama dapat kembali dipercaya?

  • Atribusi: Bukti apa yang mendukung dugaan DPRK, dan apakah penyelidik eksternal yang disebutkan namanya telah mereproduksi temuan tersebut?

Sekitar pukul 02:40 UTC pada 25 September, penarikan masih secara resmi dihentikan sementara dan laporan insiden 24 jam yang dijanjikan belum jatuh tempo. Setoran dan perdagangan yang tetap beroperasi tidak menjawab pertanyaan yang sama dengan penarikan. Saldo pada buku besar internal menjadi bermakna secara praktis ketika pelanggan dapat menebusnya melalui jalur penarikan yang berfungsi dan aman.

Dapatkah Bitget’s Protection Fund menanggung kerugian tersebut?

Bitget menyatakan bahwa User Protection Fund miliknya menyimpan lebih dari $464 juta dan sepenuhnya menanggung jumlah terdampak sebesar $351,6 juta. Materi publiknya mengidentifikasi 5.500 Bitcoin sebagai aset inti. Dengan harga Bitcoin sekitar $84.403, posisi tersebut akan bernilai sekitar $464,2 juta.

Perhitungannya sesuai pada harga tersebut, tetapi selisih pengamannya lebih tipis daripada yang tersirat dalam angka utama:

  • Cakupan nominal: Sekitar 132% dari estimasi dana terdampak.

  • Bitcoin yang diperlukan: Sekitar 4.166 Bitcoin untuk menyamai $351,6 juta.

  • Dana yang terpakai: Sekitar 75,7% jika seluruh kerugian dibayar dari posisi Bitcoin tersebut.

  • Sisa nominal: Sekitar 1.334 Bitcoin, sebelum biaya transaksi, perubahan harga, klaim lain yang memenuhi syarat, atau dampak pasar.

  • Harga impas: Sekitar $63.927 per Bitcoin akan mengurangi 5.500 Bitcoin hingga setara dengan jumlah kerugian yang diklaim.

Yang lebih penting, dana tersebut merupakan cadangan yang dikendalikan perusahaan, bukan asuransi simpanan yang didukung pemerintah. Bukti publik belum menunjukkan apakah aset tersebut dipisahkan, bebas dari beban, dapat segera ditransfer, atau secara resmi dialokasikan untuk insiden ini. Pertanyaan yang berguna bukan lagi apakah $464 juta lebih besar daripada $351,6 juta. Pertanyaannya adalah apakah dana tersebut dapat diverifikasi dan digunakan tanpa menimbulkan masalah likuiditas kedua.

September Laporan Proof of Reserves (PoR) menambahkan konteks, bukan penyelesaian. Bitget menerbitkan rasio cadangan agregat sebesar 135% di 19 aset sebelum pelanggaran tersebut. Gambaran pada waktu itu mungkin menunjukkan bahwa aset yang tercakup melebihi saldo terkait yang disertakan pada waktu pengukuran. Laporan tersebut tidak dapat menunjukkan posisi setelah insiden, membuktikan bahwa setiap kewajiban telah disertakan, atau menunjukkan bahwa kontrol dompet aman.

Hal yang harus diperiksa trader setelah pelanggaran bursa apa pun

Keamanan bursa tidak dapat direduksi menjadi satu persentase, sertifikasi, dana bergaya asuransi, atau klaim tentang penyimpanan dingin. Pendekatan yang berguna adalah memeriksa beberapa lapisan dan memahami apa yang dapat dan tidak dapat dibuktikan oleh masing-masing lapisan.

  • Perilaku penarikan: Uji apakah penarikan berfungsi pada aset dan jaringan yang benar-benar Anda gunakan. Penarikan kecil yang berhasil lebih informatif daripada tampilan saldo internal.

  • Bukti cadangan: Carilah snapshot aset dan liabilitas terbaru, bukti kepemilikan dompet, laporan historis, serta cara untuk memverifikasi bahwa saldo Anda sendiri telah disertakan.

  • Keamanan operasional: Tinjau desain kustodi, pemisahan penanda tangan, kontrol alamat, pemantauan, respons insiden, dan pengujian independen.

  • Pengungkapan perusahaan: Periksa entitas operasional, yurisdiksi, ketentuan hukum, pelaporan keuangan, dan apakah aset pelanggan diperlakukan secara terpisah.

  • Riwayat insiden: Bacalah laporan pascainsiden, bukan hanya pengumuman. Kualitas suatu respons terlihat dari alamat, linimasa, akar masalah, dan detail perbaikan yang dipublikasikan.

  • Kontrol akun: Aktifkan autentikasi dua faktor (2FA) berbasis aplikasi, gunakan kata sandi unik, aktifkan kode anti-phishing, tinjau perangkat aktif, dan terapkan daftar izin penarikan jika tersedia.

  • Batas kustodi: Simpan hanya jumlah yang diperlukan untuk perdagangan atau transfer jangka dekat pada platform terpusat. Kustodi mandiri menghilangkan risiko kustodi bursa, tetapi menimbulkan risiko pengelolaan kunci dan pemulihan tersendiri.

Perbandingan transparansi bursa kripto utama

Ini bukan pemeringkatan keamanan. Setiap baris menjelaskan jalur verifikasi publik yang tersedia pada 25 September 2026 dan pertanyaan yang dapat dibantunya jawab. Tidak ada yang membuktikan bahwa suatu bursa tidak dapat diretas, telah mengungkapkan setiap liabilitas, atau akan tetap membuka penarikan selama krisis.

Bursa

Transparansi publik yang dapat diperiksa pembaca

Pertanyaan yang dapat dibantu dijawab

Keterbatasan penting

Bitget

Laporan PoR bulan September yang mencakup 19 aset, alat verifikasi Merkle, dan pengungkapan Dana Perlindungan sebesar 5.500 Bitcoin

Apakah cadangan yang tercakup melebihi saldo yang disertakan sebelum insiden dan apakah cadangan kerugian terpisah telah diklaim

Snapshot tersebut mendahului peretasan; akar masalah, posisi cadangan pascainsiden, pemulihan penarikan, dan penggunaan dana masih belum terselesaikan

Binance

Penyertaan dalam pohon Merkle, data alamat dompet, dan verifikasi zk-SNARK

Apakah saldo pengguna tercatat dalam liabilitas yang dilaporkan dan apakah dompet yang dipublikasikan mencakup saldo bersih yang disertakan pada snapshot

Ini bukan audit lengkap atas setiap kewajiban off-chain, kewajiban perusahaan, atau kegagalan pengendalian dompet di masa depan

Bybit

Jalur Merkle pengguna, file saldo dompet, dan validasi mandiri sumber terbuka dengan laporan cadangan berkala

Apakah suatu akun disertakan dan apakah dompet yang diumumkan menyimpan aset yang dilaporkan

Cakupan dan waktu tetap bergantung pada laporan yang dipilih; PoR tidak mencegah pelanggaran alur penandatanganan terpisah pada 2025

Coinbase

Laporan keuangan kuartalan dan audit independen tahunan sebagai perusahaan publik, disertai kebijakan kustodi 1:1 yang dinyatakan

Keuangan perusahaan yang lebih luas, risiko yang diungkapkan, dan pelaporan keuangan yang diaudit

Pelaporan perusahaan publik dilakukan secara berkala dan tidak memberikan pemeriksaan inklusi Merkle per pengguna yang sama seperti yang ditunjukkan oleh beberapa bursa kripto asli

Kraken

Peninjauan PoR pada 30 Juni 2026 dengan rasio yang dipublikasikan untuk aset yang didukung dan verifikasi tingkat akun

Apakah saldo klien yang dipilih didukung oleh aset sejenis pada saat snapshot

Bukti ini mencakup aset dan tanggal yang ditentukan, bukan setiap kewajiban atau pengendalian operasional di antara waktu peninjauan

OKX

Laporan zk-STARK bulan September yang mencakup 22 koin, alamat dompet yang dipublikasikan, file cadangan dan kewajiban yang dapat diunduh, serta arsip laporan

Apakah saldo yang disertakan dan aset on-chain yang dipublikasikan memenuhi batasan laporan

Ini tetap merupakan pengesahan kriptografis pada satu titik waktu, bukan audit keuangan lengkap atau jaminan terhadap kompromi layanan dompet

Toobit

Snapshot pohon Merkle pada 1 September yang menunjukkan 104% untuk Bitcoin, 102% untuk Ether, 106% untuk Tether, dan 105% untuk USD Coin, serta verifikasi inklusi pengguna

Apakah keempat aset yang tercakup melebihi saldo pengguna yang disertakan masing-masing pada snapshot tersebut

Kumpulan aset yang diungkapkan lebih sempit dibandingkan beberapa pesaing yang lebih besar, dan snapshot tersebut tidak membuktikan setiap kewajiban atau membuat insiden di masa depan menjadi mustahil

Apa yang sebenarnya diungkapkan oleh perbandingan bursa

Tabel ini tidak menghasilkan satu pemenang universal karena bursa-bursa tersebut mengungkapkan jenis bukti yang berbeda. Coinbase menyediakan pelaporan perusahaan konvensional melalui laporan keuangan kuartalan dan audit independen tahunan. Binance dan OKX menerbitkan sistem cadangan kriptografis dengan data dompet dan alat verifikasi pengguna. Kraken menggabungkan verifikasi tingkat akun dengan rasio cadangan untuk aset yang didukung, sementara Bybit dan Toobit menyediakan cara berbasis Merkle bagi pengguna untuk memeriksa apakah saldo mereka masuk dalam snapshot cadangan tertentu.

Pengungkapan ini menjawab pertanyaan yang saling terkait tetapi berbeda:

  • Proof of Reserves: Apakah bursa menunjukkan aset yang dijaminkan dalam jumlah cukup untuk mencocokkan saldo pelanggan yang tercakup pada waktu tertentu?

  • Verifikasi pencantuman pengguna: Dapatkah seseorang memastikan bahwa saldonya dihitung sebagai bagian dari liabilitas yang dilaporkan?

  • Bukti kepemilikan dompet: Apakah bursa telah membuktikan kendali atas alamat-alamat yang ditampilkan sebagai cadangan?

  • Laporan keuangan: Seperti apa kondisi aset, liabilitas, pendapatan, beban, risiko, dan kewajiban korporasi perusahaan secara lebih luas?

  • Penilaian keamanan: Apakah spesialis eksternal telah menguji bagian-bagian platform, aplikasi, infrastruktur kustodi, atau kontrol internal?

  • Dana perlindungan: Apakah bursa telah menyisihkan dana terpisah yang dapat digunakan untuk menanggulangi insiden keamanan tertentu?

Tidak ada satu hal yang dapat menjawab semuanya. Bursa dapat memiliki cadangan yang cukup dan tetap mengalami peretasan dompet. Bursa dapat lulus penilaian keamanan lalu memperkenalkan integrasi yang rentan. Bursa dapat mempertahankan dana perlindungan tanpa membuktikan seberapa cepat dana tersebut dapat digunakan. Bursa juga dapat menerbitkan laporan keuangan yang diaudit tanpa memberikan cara kriptografis kepada pengguna untuk memverifikasi pencantuman saldo mereka masing-masing.

Perbandingan yang bermanfaat bukan sekadar bursa mana yang menampilkan persentase terbesar. Yang penting adalah berapa banyak lapisan independen yang dapat diperiksa, seberapa mutakhir lapisan-lapisan tersebut, dan apakah buktinya sesuai dengan risiko yang sedang dievaluasi.

Mengapa Proof of Reserves tidak dapat membuktikan keamanan dompet

PoR dapat menunjukkan bahwa aset yang tercakup tersedia untuk menutupi saldo pelanggan yang tercakup pada snapshot tertentu. PoR tidak dirancang untuk membuktikan bahwa sistem yang mengendalikan aset tersebut mustahil disusupi.

Insiden Bitget memperjelas perbedaan tersebut. Laporan bulan September menunjukkan rasio cadangan agregat sebesar 135% untuk 19 aset sebelum pelanggaran terjadi. Surplus yang dilaporkan tidak mencegah jalur transaksi tanpa izin memindahkan dana. Masalah yang sedang diselidiki berkaitan dengan operasi dompet, otorisasi transaksi, atau perangkat lunak di sekitarnya, bukan sekadar apakah aset terlihat berada di dompet cadangan sebelum insiden.

Laporan cadangan dapat membantu menjawab:

  • Apakah saldo pelanggan yang tercakup dimasukkan dalam perhitungan liabilitas?

  • Apakah dompet yang diungkapkan berisi aset terkait dalam jumlah yang cukup?

  • Dapatkah pengguna memverifikasi pencantuman mereka melalui jalur Merkle atau metode kriptografis lainnya?

  • Apakah terdapat riwayat laporan yang dapat dibandingkan dari waktu ke waktu?

Pada umumnya, laporan tersebut tidak dapat menjawab:

  • Dapatkah backend yang telah disusupi mengirimkan permintaan penandatanganan berbahaya?

  • Apakah kebijakan penarikan diberlakukan secara independen dari aplikasi yang membuat transaksi tersebut?

  • Apakah seorang karyawan, kontraktor, atau vendor dapat memengaruhi beberapa lapisan persetujuan?

  • Apakah semua utang perusahaan, kewajiban kontinjensi, pinjaman, dan kewajiban hukum telah dicantumkan?

  • Apakah penarikan akan tetap berlangsung normal selama insiden keamanan atau guncangan likuiditas?

  • Apakah dana perlindungan dapat diakses segera dan tanpa batasan?

  • Apakah rilis perangkat lunak berikutnya akan mempertahankan kontrol yang diuji dalam penilaian sebelumnya?

Oleh karena itu, transparansi cadangan dan keamanan transaksi perlu dievaluasi secara terpisah. PoR terutama berkaitan dengan dukungan aset pada waktu tertentu. Keamanan dompet berkaitan dengan cara transaksi diminta, disetujui, ditandatangani, disiarkan, dipantau, dan dihentikan ketika terjadi masalah.

Bybit memberikan contoh historis yang berguna. Bursa tersebut telah memiliki pengungkapan cadangan dan alat verifikasi pengguna sebelum pembobolan pada 2025, tetapi insiden tersebut melibatkan masalah yang berbeda terkait alur penandatanganan. Bukti cadangan tersebut tetap bernilai, tetapi tidak berfungsi sebagai pelindung terhadap manipulasi transaksi.

Bitget kini menghadapi beban penjelasan yang serupa. Snapshot cadangan baru dapat membantu mengukur dampak finansial dari kerugian tersebut. Namun, hal itu tidak menggantikan kebutuhan akan penjelasan teknis mengenai layanan yang disusupi dan kontrol otorisasi yang gagal.

Cara membaca rasio cadangan tanpa disesatkan

Rasio cadangan di atas 100% terdengar meyakinkan, tetapi angka tersebut perlu dilihat dalam konteks. Rasio 106% berarti cadangan yang diungkapkan untuk aset tersebut melebihi saldo terkait yang tercakup sekitar 6% pada saat snapshot. Hal ini tidak berarti seluruh bursa memiliki bantalan modal sebesar 6% terhadap setiap kemungkinan kerugian.

Beberapa perincian menentukan seberapa berguna persentase tersebut:

  • Cakupan aset: Laporan yang mencakup empat aset utama tidak setara dengan laporan yang mencakup 19 atau 22 aset.

  • Cakupan kewajiban: Laporan tersebut harus menjelaskan jenis akun, pinjaman, posisi margin, atau kewajiban lain yang dimasukkan dalam perhitungan.

  • Tanggal snapshot: Laporan sebelum insiden tidak dapat menetapkan posisi keuangan bursa setelah kerugian besar.

  • Bukti dompet: Pembaca harus dapat melihat bagaimana bursa membuktikan kendali atas alamat yang diungkapkan.

  • Verifikasi pengguna: Rasio utama lebih kuat ketika pelanggan dapat memverifikasi secara independen bahwa saldo mereka telah dimasukkan.

  • Kesinambungan historis: Laporan yang diarsipkan secara berkala memudahkan identifikasi perubahan mendadak dalam cadangan atau cakupan.

  • Peninjauan eksternal: Verifikasi independen dapat menambah kepercayaan, meskipun peninjau, metodologi, dan cakupan yang diuji tetap penting.

Persentase yang lebih tinggi dapat mencerminkan surplus yang nyata, tetapi juga dapat dipengaruhi oleh cakupan liabilitas yang sempit, saldo sementara, pergerakan harga aset, atau pengecualian produk di luar laporan. Membandingkan persentase utama tanpa membandingkan cakupan akan menciptakan hierarki yang keliru.

Untuk alasan yang sama, bursa yang lebih kecil dan melaporkan empat aset tidak boleh disebut lebih transparan daripada bursa yang lebih besar hanya karena salah satu persentasenya lebih tinggi. Luas cakupan laporan, metodologi liabilitas, bukti dompet, frekuensi, dan proses verifikasi pengguna semuanya penting.

Posisi Toobit dalam perbandingan

Pengungkapan publik Toobit mencakup dua pertanyaan terpisah. Laporan cadangan bulan September membahas apakah empat aset utama melebihi saldo pengguna terkait pada suatu waktu tertentu. Halaman keamanannya menjelaskan bagaimana bursa tersebut menyatakan bahwa aset dan akun pengguna dilindungi selama operasi normal.

Pengungkapan ini lebih bermanfaat jika diperiksa secara terpisah. Rasio cadangan dapat menunjukkan dukungan aset pada satu waktu, sementara bukti Merkle dapat membantu pengguna memeriksa apakah saldo akun tercantum dalam kumpulan liabilitas yang dilaporkan. Keduanya tidak membuktikan bahwa setiap dompet, sistem internal, atau transaksi mendatang akan tetap aman.

Rasio cadangan Toobit bulan September

Rasio cadangan Toobit untuk BTC, ETH, USDT, dan USDC per1 September 2026, UTC dari Toobit, diakses 25 September 2026.

Keempat rasio tersebut berada di atas 100% pada waktu itu. Ini berarti cadangan yang diungkapkan untuk setiap aset yang tercakup melebihi saldo pengguna terkait yang termasuk dalam laporan. Jumlah di atas 100% berbeda-beda menurut aset, mulai dari margin 2% untuk Ether hingga margin 6% untuk Tether.

Persentase tersebut tidak boleh dijumlahkan atau dianggap sebagai satu rasio modal seluruh bursa. Masing-masing membandingkan cadangan aset tertentu dengan saldo pengguna terkait yang tercakup. Rasio Tether sebesar 106%, misalnya, tidak dengan sendirinya mengatakan apa pun tentang liabilitas yang didenominasikan dalam aset lain.

Cakupan sama pentingnya dengan persentase. Laporan ini mencakup empat aset yang banyak digunakan, sementara pengungkapan yang tercantum untuk Bitget dan OKX mencakup jumlah aset yang lebih besar. Laporan Toobit berguna untuk memeriksa empat cadangan yang disebutkan, tetapi tidak menetapkan dukungan untuk setiap token atau produk yang tersedia di platform.

Cara pengguna memverifikasi pencantuman saldo

Rasio cadangan yang dipublikasikan tetap menjadi angka tingkat perusahaan sampai pengguna dapat memeriksa apakah saldo mereka sendiri telah dimasukkan dalam perhitungan liabilitas. Halaman Proof of Reserves Toobit menyediakan akar Merkle dan proses verifikasi untuk tujuan tersebut.

Pohon Merkle mengubah catatan akun individual menjadi hash kriptografis dan menggabungkannya menjadi satu nilai akar. Pengguna kemudian dapat memverifikasi bahwa suatu saldo termasuk dalam snapshot tanpa mengungkapkan informasi akun pelanggan lain.

Antarmuka verifikasi akar Merkle dan penyertaan akun Toobit untuk sistem Proof of Reserves-nya dari Toobit, diakses 25 September 2026.

Alat Merkle mengatasi kelemahan penting dalam pengumuman cadangan sederhana. Alat ini memberi pengguna cara untuk memeriksa apakah akun mereka telah dihitung, alih-alih meminta mereka hanya menerima persentase agregat.

Namun, verifikasi tersebut tetap memiliki batasan. Penyertaan menunjukkan bahwa suatu saldo masuk dalam struktur liabilitas yang dilaporkan. Hal itu tidak secara independen membuktikan bahwa setiap liabilitas telah dimasukkan, bahwa aset yang diungkapkan tidak dibebani, atau bahwa bursa akan mempertahankan posisi cadangan yang sama setelah snapshot.

Pemeriksaan pribadi yang bermanfaat harus menjawab tiga pertanyaan:

  1. Apakah catatan verifikasi sesuai dengan tanggal audit yang benar?

  2. Apakah catatan tersebut mencakup aset dan saldo yang dimiliki pengguna pada snapshot tersebut?

  3. Apakah bukti tersebut dapat diperiksa melalui proses verifikasi atau alat sumber terbuka yang disediakan?

Pemeriksaan penyertaan yang berhasil memperkuat hubungan antara akun pengguna dan laporan cadangan yang dipublikasikan. Hal itu tidak mengubah laporan tersebut menjadi audit keuangan lengkap.

Pengendalian yang mendukung cadangan

Dukungan cadangan dan keamanan dompet menangani risiko yang berbeda. Snapshot cadangan dapat menunjukkan apakah aset tertentu menutupi saldo pengguna terkait pada waktu tertentu. Pertanyaan berikutnya adalah bagaimana bursa melindungi aset tersebut, mengendalikan akses transaksi, dan merespons ketika aktivitas mencurigakan muncul.

Toobit mengelompokkan kerangka kerja Bee-Safe ke dalam enam area:

  • Proof of Reserves: Dukungan aset yang dapat diverifikasi pengguna melalui sistem cadangan bursa.

  • Infrastruktur tangguh: Infrastruktur multi-cloud yang dirancang untuk mendukung ketersediaan platform dan aktivitas perdagangan.

  • Perlindungan proaktif: Autentikasi multifaktor, penyimpanan dingin, dan audit berkelanjutan.

  • Keamanan data: Arsitektur zero-trust, enkripsi, dan pengendalian deteksi phishing.

  • Privasi menyeluruh: Langkah-langkah perlindungan data yang mencakup keamanan tanpa pengetahuan dan pengendalian biometrik.

  • Pertahanan aktif 24/7: Pemantauan dan dukungan berkelanjutan yang ditujukan untuk mendeteksi dan merespons aktivitas mencurigakan.

Kerangka Bee-Safe Toobit yang mencakup Proof of Reserves, ketahanan infrastruktur, perlindungan akun, keamanan data, privasi, dan pemantauan aktif dari Toobit, per 25 September 2026.

Lapisan-lapisan ini mencakup risiko yang tidak dapat diukur oleh rasio cadangan. Proof of Reserves menangani dukungan aset, sementara kontrol autentikasi dan phishing beroperasi pada tingkat akun. Penyimpanan dingin berkaitan dengan kustodi, enkripsi melindungi data sensitif, dan pemantauan berkelanjutan ditujukan untuk mengidentifikasi aktivitas abnormal sebelum menyebar.

Kerangka ini menunjukkan perlindungan yang menurut Toobit telah diterapkan, tetapi keberadaan suatu kontrol tidak membuktikan bahwa kontrol tersebut akan bekerja sempurna dalam setiap insiden. Nilai praktisnya bergantung pada cara kontrol tersebut diterapkan, diuji, ditinjau secara independen, dan diperbarui ketika kerentanan baru muncul.

Pembacaan yang seimbang atas pengungkapan Toobit

Toobit menyediakan tiga lapisan transparansi yang terlihat:

  1. Rasio cadangan tingkat aset untuk empat aset utama dalam laporan September.

  2. Pencantuman saldo berbasis Merkle yang dapat diverifikasi pengguna terhadap snapshot terkait.

  3. Kontrol keamanan yang dipublikasikan yang mencakup akses akun, kustodi, infrastruktur, pengujian, dan persiapan insiden.

Kombinasi tersebut memberi pengguna lebih banyak hal untuk diperiksa daripada sekadar pernyataan umum bahwa aset aman. Pengumuman cadangan menyediakan angka historis yang tetap, dasbor PoR menyediakan jalur verifikasi, dan halaman Keamanan mengidentifikasi kontrol yang menurut Toobit melindungi cadangan tersebut.

Keterbatasan harus tetap terlihat di samping keunggulan tersebut. Laporan September mencakup empat aset, bukan setiap token yang tersedia di platform. PoR merupakan snapshot, bukan bukti solvabilitas berkelanjutan. Pencantuman Merkle tidak mengungkap setiap liabilitas perusahaan. Kontrol keamanan dapat mengurangi risiko tanpa menghilangkan kegagalan perangkat lunak, vendor, operasional, orang dalam, atau sistem penandatanganan.

Oleh karena itu, bukti tersebut mendukung kesimpulan yang memenuhi syarat: Toobit menawarkan proses cadangan yang praktis dan dapat diverifikasi pengguna untuk Bitcoin, Ether, Tether, dan USD Coin, bersama dengan beberapa kontrol akun dan kustodi yang dijelaskan secara publik. Pembaca sebaiknya mengevaluasi bukti tersebut berdasarkan cakupannya sendiri, bukan menganggap pelanggaran Bitget sebagai bukti otomatis bahwa bursa lain lebih aman.

Hal yang tidak dapat ditangkap oleh tabel perbandingan

Tabel dapat mengatur pengungkapan informasi, tetapi tidak dapat menggambarkan pengalaman menggunakan bursa saat terjadi tekanan. Pelaksanaan penarikan, respons dukungan, komunikasi insiden, pembatasan regional, likuiditas, dan peninjauan akun dapat berubah lebih cepat daripada laporan cadangan.

Akses legal juga berbeda di setiap negara. Dua pengguna yang membuka merek global yang sama dapat berinteraksi dengan entitas operasional, produk, mitra pembayaran, pengaturan kustodi, atau ketentuan kontrak yang berbeda. Layanan yang tersedia di satu yurisdiksi mungkin terbatas atau tidak tersedia di yurisdiksi lain.

Sebelum memilih bursa, pembaca harus memverifikasi:

  1. Apakah aset dan jaringan yang diperlukan didukung.

  2. Biaya deposit, perdagangan, konversi, dan penarikan yang berlaku saat ini.

  3. Batas penarikan dan persyaratan verifikasi akun.

  4. Tanggal dan cakupan aset dari pengungkapan cadangan terbaru.

  5. Apakah penyertaan saldo individu dapat diperiksa.

  6. Riwayat insiden bursa dan kualitas laporan pascainsidennya.

  7. Perlindungan akun dan kontrol penarikan yang tersedia.

  8. Apakah penarikan uji coba dalam jumlah kecil berhasil diselesaikan.

  9. Berapa banyak modal yang sebenarnya perlu tetap berada dalam kustodi bursa.

Pertanyaan terakhir ini sering terabaikan. Memilih bursa tidak berarti harus menyimpan semua aset di sana tanpa batas waktu. Trader dapat memisahkan modal perdagangan aktif dari kepemilikan jangka panjang dan menentukan risiko mana yang mampu mereka kelola. Kustodi terpusat menimbulkan risiko platform dan pihak lawan. Kustodi mandiri mengeluarkan bursa dari proses penandatanganan, tetapi membuat pemilik bertanggung jawab atas kunci privat, cadangan, keamanan perangkat, perencanaan warisan, dan kesalahan yang tidak dapat dibatalkan.

Oleh karena itu, perbandingan ini merupakan titik awal uji tuntas. Perbandingan ini menunjukkan klaim mana yang dapat diperiksa dan di mana kesenjangan masih ada. Perbandingan ini tidak mengubah bursa mana pun menjadi kustodian bebas risiko.

Ujian sebenarnya adalah apa yang terjadi selanjutnya

Pencurian itu sendiri tidak lagi diragukan. Pertanyaan yang masih terbuka adalah apakah Bitget dapat menyusun buku besar kerugian yang dapat direproduksi, memulihkan penarikan dengan aman, menunjukkan ketersediaan Dana Perlindungan, dan menjelaskan bagaimana sistem tepercaya mengirim transaksi tanpa izin.

Hipotesis DPRK layak ditindaklanjuti karena dua jalur independen mengarah ke sana: petunjuk infrastruktur privat Bitget dan hubungan yang diajukan Specter antara jalur XRP dan pencurian AFX. Tidak satu pun jalur tersebut cukup terbuka untuk menutup kasus ini. Laporan pascainsiden yang kuat harus memisahkan hal-hal yang diketahui bursa dari hal-hal yang diduganya, dan atribusi yang kredibel harus memungkinkan penyelidik eksternal mereproduksi rangkaian tersebut.

Sampai saat itu, deskripsi yang paling jujur adalah sederhana. Bitget mengalami insiden besar pada dompet multi-chain yang melibatkan sekitar $351,6 juta dana terdampak. Kegagalan backend atau rantai pasokan sedang diselidiki. Pelaku yang terkait DPRK diduga terlibat, tetapi belum dikonfirmasi. Penarikan, kerugian bersih akhir, penggunaan dana, dan kontrol yang gagal merupakan fakta-fakta yang masih dapat mengubah cerita ini.

Lakukan riset Anda sendiri (DYOR). Artikel ini didasarkan pada pengungkapan insiden publik dan informasi on-chain yang tersedia hingga batas waktu yang disebutkan. Artikel ini tidak mengonfirmasi identitas penyerang atau solvabilitas Bitget, menjamin pemulihan dana, atau merekomendasikan bursa tertentu. Sebelum mengambil keputusan finansial, periksa status penarikan terbaru, laporan cadangan, ketersediaan di wilayah Anda, biaya, dan risiko kustodi.

Cara membeli kripto di Toobit

Untuk membeli kripto di Toobit, buat akun atau masuk ke akun Anda, selesaikan verifikasi identitas jika diperlukan, lalu buka halaman Beli Kripto. Pilih mata uang kripto yang ingin Anda terima, pilih metode pembayaran yang tersedia, dan masukkan jumlah pembelian.

Sebelum mengonfirmasi transaksi, periksa nilai tukar yang ditawarkan, biaya pembayaran, batas pembelian, dan jumlah akhir yang akan Anda terima. Mata uang, metode pembayaran, persyaratan akun, dan ketersediaan produk yang didukung dapat berbeda-beda menurut lokasi.

Beli kripto di Toobit sekarang.

Peringatan risiko

Aset kripto sangat volatil dan dapat kehilangan sebagian besar nilainya. Perdagangan dan penyimpanan kripto memiliki risiko, termasuk kerugian pasar, insiden keamanan, dan gangguan yang dapat memengaruhi akses ke dana. Proof of Reserves dan dana perlindungan dapat memberikan transparansi dan perlindungan tambahan, tetapi tidak menghilangkan risiko. Perdagangan dengan leverage memiliki risiko tambahan dan dapat menyebabkan kerugian cepat atau likuidasi. Selalu pertimbangkan kondisi keuangan dan toleransi risiko Anda sebelum melakukan perdagangan.

Tentang
Tentang Kami
Ketentuan Penggunaan
Kebijakan Privasi
Pengungkapan Risiko
Komunitas Toobit
Pusat Pengumuman
Rencana Keamanan
Perlindungan Toobit
Bukti Cadangan
Layanan
Perdagangan
Derivatif
Salin
Program Afiliasi
API
Aplikasi Pendaftaran Token
Hadiah Bounty Bug
Dukungan
Pusat Bantuan
Akademi Pemula
Rujukan
Kebijakan Biaya
Saluran Verifikasi Resmi
Pemantauan Jaringan
Saran & Masukan
Beli Kripto
Beli Bitcoin
Beli Ethereum
Beli Dogecoin
Beli TON
Beli SOL
Beli XRP
Hubungi
Dukungan Pelanggan
support@toobit.com
Bisnis
listing@toobit.com
Pasar
market@toobit.com
Hukum
legal@toobit.com
Aplikasi
Google Play
App Store
Android APK
Komunitas
TwitterMediumYoutubeDiscordRedditFacebookCoinMarketCapCoinCodexCoinGeckoLinkedinQuoraThreads
Unduh APLIKASI
Peringatan Risiko

Ā© 2026 Toobit.com. All rights reserved.