# Een lek in de beveiliging zelf: zo verdween 387,5 miljoen dollar bij Bitget

> Aanvallers stalen 387,5 miljoen dollar bij cryptobeurs Bitget via een zero-day in beveiligingsproducten van een derde partij. Wat er gebeurde en wat een kmo eruit kan leren.

Bij de cryptobeurs Bitget hebben aanvallers eind september 2026 voor 387,5 miljoen dollar aan cryptomunten gestolen. Ze kwamen binnen via een **zero-day**, een nog onbekend lek, in beveiligingsproducten van een externe leverancier, zo meldt Bitget op basis van het onderzoek van het beveiligingsbedrijf SlowMist. De aanvallers zaten bijna een maand in het netwerk voor ze toesloegen. Het is volgens TRM Labs de grootste cryptodiefstal van 2026.

**In het kort**

1. Aanvallers stalen 387,5 miljoen dollar uit de online portefeuilles van Bitget, via een zero-day in beveiligingsproducten van een externe leverancier.
2. De eerste kwaadaardige activiteit dateert van 31 augustus 2026; de gelden werden pas op 25 september weggesluisd, met interne toegangsgegevens van hoog niveau.
3. Bitget zegt dat het de verliezen van zijn gebruikers dekt met een beschermingsfonds; de aanval vertoont volgens het bedrijf en onderzoekers kenmerken van Noord-Koreaanse hackersgroepen.


*Of: wat er gebeurt als het alarmsysteem zelf de achterdeur is*

De duurste cryptodiefstal van 2026 begon niet met een zwak wachtwoord en niet met een phishingmail. Hij begon in de software die zulke aanvallen moest tegenhouden. De aanvallers zaten er bijna een maand, rustig, voor ze op één nacht 387,5 miljoen dollar weghaalden. Het is een verhaal over crypto, maar de les gaat over iets wat elke kmo heeft: een doos die alles ziet en overal bij kan.

## Bitget-hack: hoe een lek in beveiligingssoftware 387,5 miljoen dollar kostte

### Wat er gebeurde

Bitget is een van de grotere handelsplatformen voor cryptomunten. Volgens het bedrijf, dat zich baseert op het lopende onderzoek van het beveiligingsbedrijf SlowMist, verliep de aanval zo:

- de aanvallers gebruikten een **zero-day**, een lek waarvoor nog geen oplossing bestond, in beveiligingsproducten van een externe leverancier;
- daarmee kregen ze **interne toegangsgegevens van hoog niveau**;
- met een zelfgemaakt programma, gebouwd rond de manier waarop Bitget opnames verwerkt, stuurden ze valse opnameopdrachten die de risicocontroles van het platform omzeilden;
- de buit kwam uit de „hot” en „warm” wallets van Bitget, verspreid over elf blockchains.[^wallets]

Bitget verwittigde de leverancier en schakelde de getroffen functie uit tot er een oplossing is. Het platform zegt dat het de verliezen van zijn gebruikers dekt met een eigen beschermingsfonds. De eerste schatting van het verlies, 351,6 miljoen dollar, werd later naar boven bijgesteld.

### Een maand in huis

De tijdlijn is het meest leerrijke deel van het verhaal. Volgens SlowMist:

- **31 augustus 2026**: een zero-day treft een dienst op een server van wat in het onderzoek „product A” heet. De aanvaller voert een verborgen script uit dat een databankwachtwoord uitleest, en logt daarmee in.
- **23 en 25 september**: hetzelfde gebeurt op twee andere servers.
- **25 september**: de aanvaller doet zich voor als een medewerker om commando's in het beheerplatform van een tweede product te krijgen. Om 1.49 uur 's nachts begint het zelfgemaakte programma de portefeuilles leeg te halen.

Mandiant, dat ook meezocht, vond op een van de beveiligingstoestellen een *web shell*: een klein programma waarmee een aanvaller het toestel op afstand kan besturen. Van daaruit bewogen de aanvallers zich volgens Mandiant door het netwerk naar de server die de opnames verwerkt, en installeerden er kwaadaardige software.

Bijna vier weken tussen de eerste inbraak en de diefstal. Dat is geen haastige overval. Het is iemand die het huis eerst rustig leert kennen.

### Het alarm als achterdeur

Een vergelijking. Een winkel heeft een kassa met wat wisselgeld, een kluis in de achterkamer en een rekening bij de bank. Om dat allemaal te beschermen, laat de eigenaar een alarmsysteem installeren. Dat systeem ziet elke deur, kent elke code en kan de kluis op afstand vergrendelen of ontgrendelen. Dat is precies wat het nuttig maakt.

Duw de vergelijking door en je ziet het probleem. Een inbreker die het alarmsysteem overneemt, hoeft geen deur meer te forceren. Hij heeft de sleutels die het systeem zelf nodig heeft om te werken. En het alarm gaat niet af, want hij ís het alarm.

Dat is geen uitzonderlijk scenario. Google meldde dezelfde week dat ongeveer 14 procent van de misbruikte lekken dit jaar in [firewalls, VPN-toestellen en andere beveiligingsapparatuur](/nieuws/kwetsbaarheden-verdubbeld/) zat. Die toestellen hangen aan het internet, hebben ruime rechten en worden zelden zo goed bewaakt als de systemen die ze bewaken.

### Waar het geld naartoe gaat

Een deel van de buit is intussen in beweging. Op 30 september werden volgens een analyse van CoinDesk 2.746 ZEC, zo'n 3,9 miljoen dollar aan Zcash, in een afgeschermde pool van die munt gestort, waar afzenders, ontvangers en bedragen verborgen blijven.[^zcash] Circle, Tether en NEAR Intents bevroren tot nu toe ongeveer 632.700 dollar. Op een buit van 387,5 miljoen is dat een begin.

Bitget-topvrouw Gracy Chen zegt dat de aanvalsmethode „zeer consistent” is met die van Noord-Koreaanse hackersgroepen, op basis van IP-adressen en de analyse van de transacties. De onderzoeksbedrijven Elliptic en TRM Labs vonden verbanden met portefeuilles die eerder gebruikt werden om geld uit andere hacks wit te wassen.

> **Kmo-Kristof:** Gelukkig hebben wij geen crypto.
>
> **Security-Sofie:** Heb je een firewall?
>
> **Kmo-Kristof:** Natuurlijk. Die heeft de IT-partner geïnstalleerd.
>
> **Security-Sofie:** Wanneer werd die voor het laatst bijgewerkt?
>
> **Kmo-Kristof:** Daar zorgt de IT-partner voor, neem ik aan.
>
> **Security-Sofie:** En wie keurt bij jou een betaling van honderdduizend euro goed?
>
> **Kmo-Kristof:** Ik. Of de boekhouder, als ik er niet ben.
>
> **Security-Sofie:** Dan heb je alles wat er bij Bitget fout liep, behalve de crypto.
{.dialoog}

### Wat kun je ermee als kmo?

De bedragen zijn niet die van een kleine zaak. De mechanismen wel.

1. **Behandel je beveiligingsapparatuur als software.** Firewall, VPN-toestel en router hebben ook lekken en ook updates. Vraag je IT-partner hoe hij verwittigd wordt van lekken in de toestellen die hij voor jou beheert, en hoe snel hij ze bijwerkt.
2. **Beperk de sleutels van hoog niveau.** Beheerdersaccounts krijgen [tweefactorauthenticatie](/begrippen/privacy-en-beveiliging/tweefactorauthenticatie/), worden alleen gebruikt voor beheer en niet gedeeld.
3. **Bouw een rem op grote betalingen in.** Bij Bitget omzeilden valse opdrachten de risicocontroles. Voor een kmo betekent dat: grote overschrijvingen laten goedkeuren door twee personen, en een opdracht die „dringend van de zaakvoerder” komt eerst telefonisch controleren.
4. **Kijk naar wat er al een maand gebeurt.** Ongewone aanmeldingen, nieuwe beheerdersaccounts, verkeer op vreemde uren: wie de logboeken nooit bekijkt, merkt een inbraak pas op de dag van de diefstal.

Meer basismaatregelen staan in de gids over [een datalek voorkomen](/gidsen/gdpr-voor-bedrijven/datalek/datalek-voorkomen/).

Een alarmsysteem beschermt je zaak. Het heeft daarvoor ook alle sleutels nodig. Dat tweede deel staat zelden in de folder, en het is precies het deel waar deze aanvallers voor kwamen.

[^wallets]: Een cryptobeurs bewaart munten op verschillende manieren. Een *hot wallet* is permanent online, zodat opnames meteen kunnen gebeuren: de kassa. Een *cold wallet* staat offline en is veel moeilijker te bereiken: de bankkluis. Een *warm wallet* zit ertussen. Een aanval op de hot en warm wallets is dus een aanval op het geld dat klaarstaat om te bewegen.

[^zcash]: Zcash is een cryptomunt met een optionele afgeschermde modus, waarin transacties versleuteld worden opgeslagen. Volledig onvindbaar is het geld daarmee niet: onderzoekers kunnen soms verbanden leggen via de tijdstippen en bedragen waarop munten weer naar openbare adressen gaan.


