Insiden peretasan Bitget merujuk pada kejadian pada 24 September, ketika Bitget mendeteksi adanya pemindahan dana yang tidak wajar dari bagian-bagian hot wallet dan infrastruktur dompet online terkait, dengan estimasi awal yang kemudian direvisi dari sekitar $351,6 juta menjadi kira-kira $387,5 juta. Kenaikan tersebut terutama mencerminkan transaksi Zcash dan TRON yang belum sepenuhnya dimasukkan dalam estimasi awal, bukan karena adanya pemindahan dana yang tidak wajar tambahan yang terjadi setelah insiden tersebut berhasil ditahan, dan Bitget mengatakan bahwa saldo pengguna tidak terdampak secara langsung karena kerugian ditutup oleh cadangan perlindungannya.
Menurut Bitget’s official disclosure of the affected funds, insiden ini melibatkan Ethereum dan beberapa jaringan EVM, XRP Ledger, Zcash, serta TRON. Bitget menyatakan hot wallet-nya tidak terpengaruh dan insiden tersebut telah dikendalikan, sementara Mandiant dan SlowMist bergabung dalam penyelidikan lanjutan serta upaya pelacakan dana.
Bagi trader kripto, investor, pengguna bursa yang mengutamakan keamanan, serta institusi yang menilai risiko pihak lawan, pertanyaan utamanya bukan hanya kerugian yang menjadi headline, melainkan apa yang terungkap mengenai desain bursa dan kapasitas pemulihannya. Analisis ini mengkaji bagaimana serangan tersebut kemungkinan bekerja, apa artinya bagi penarikan dan paparan dompet, di mana risiko phishing dan risiko lanjutan bisa muncul setelah terjadi pelanggaran, serta mengapa kasus ini penting bagi siapa pun yang membandingkan kontrol keamanan bursa, pemisahan aset, dan penyangga keuangan seperti dana perlindungan pengguna.
Mengapa Dompet Bitget Diretas? Masalahnya Bukan Sekadar Kebocoran Kunci Privat
Menurut penyelidikan lanjutan Bitget, penyerang membobol sistem backend kritis di dalam infrastruktur dompetnya dan menggunakannya untuk memanipulasi data transaksi, melewati kontrol keamanan yang sudah ada, serta memicu pemindahan yang tidak berwenang.
Ini membuat insiden berbeda dari skenario yang lebih familiar, ketika penyerang hanya mendapatkan kunci privat sebuah dompet. Bursa kripto besar menjalankan sistem dompet yang kompleks, yang mencakup pembuatan transaksi, pemeriksaan izin, penandatanganan (signing), kontrol risiko, dan penyiaran ke on-chain. Pembobolan pada satu titik kritis dalam rangkaian tersebut tetap dapat menimbulkan kerugian besar meskipun kunci privat yang mendasarinya sendiri tidak terpapar secara langsung.
Insiden ini terutama berdampak pada hot wallet dan sistem dompet online terkait, sementara cold wallet Bitget tetap tidak terpengaruh. Bagi bursa, hot wallet diperlukan untuk mendukung setoran rutin, penarikan, dan pemindahan aset, sehingga tidak bisa disimpan sepenuhnya dalam keadaan offline.
Pertanyaan kuncinya, karena itu, bukan apakah sebuah bursa menggunakan hot wallet sama sekali, melainkan seberapa banyak modal yang terekspos secara online, seberapa efektif lapisan dompet yang berbeda diisolasi, serta seberapa cepat pemindahan dana yang tidak wajar dapat dideteksi dan dihentikan.
Mengapa Kerugian $387,5 Juta Tidak Secara Langsung Mengurangi Dana atau Saldo Pengguna?
Dompet bursa yang dibobol tidak selalu berarti jumlah yang sama secara otomatis dipotong dari saldo rekening pengguna.
Setelah insiden tersebut, Bitget mengatakan bahwa saldo pengguna tidak terdampak dan dampak finansial masuk dalam cakupan dana perlindungan User Protection Fund-nya. Dalam pengumuman awalnya, Bitget menyatakan dana tersebut bernilai lebih dari $464 juta. Karena jumlah yang akhirnya dikonfirmasi kemudian direvisi menjadi kira-kira $387,5 juta, perusahaan tetap mengklaim secara terbuka bahwa Protection Fund akan menanggung dampak finansial pada level platform.
Di sinilah dana perlindungan pengguna menjadi sangat relevan dalam insiden keamanan besar. Jika sebuah bursa mengalami kerugian yang tidak wajar, tetapi memiliki dana khusus yang siap menyerap dampak tersebut, maka insiden mungkin lebih kecil kemungkinannya untuk merembet ke saldo pengguna atau penarikan rutin.
Jumlah yang dicuri memang hanya satu bagian dari gambaran. Pelanggan dan pengguna juga perlu mempertimbangkan siapa yang akhirnya menanggung kerugian, apakah platform memiliki penyangga keuangan yang cukup, dan apakah pergerakan aset normal dapat dipulihkan. Kerugian besar pada level platform tidak selalu berarti kerugian setara bagi pengguna.
Mengapa Pemulihan Penarikan Nasabah Penting Setelah Insiden Keamanan?
Bitget menghentikan penarikan nasabah setelah mendeteksi pemindahan dana yang tidak wajar, lalu kemudian mengumumkan rencana pemulihan bertahap setelah perbaikan kerentanan dan pemeriksaan keamanan tambahan. Berdasarkan jadwal yang diumumkan pada 26 September, penarikan BTC dijadwalkan untuk kembali beroperasi mulai 28 September, disusul ETH dan USDT, serta token lainnya termasuk layanan fiat dan C2C yang dijadwalkan kembali mulai 2 Oktober. Perdagangan terus berlangsung selama penarikan sedang dipulihkan.
Penangguhan penarikan sementara tidak otomatis berarti sebuah bursa memiliki masalah solvabilitas. Setelah kerentanan ditemukan di infrastruktur dompet, platform perlu memeriksa ulang sistem penarikan, otorisasi transaksi, dan kontrol risiko. Membuka kembali arus keluar dana sebelum pemeriksaan tersebut selesai dapat memperbesar kerusakan.
Yang lebih penting adalah bagaimana pemulihannya berkembang. Pengguna dapat melihat apakah platform menjelaskan secara jelas mengapa penarikan dihentikan, apakah jadwal pemulihan terus diperbarui, dan apakah aset yang berbeda benar-benar dibuka kembali sesuai rencana.
Dalam insiden seperti ini, pemulihan penarikan yang tertib merupakan salah satu sinyal yang paling bermanfaat untuk menilai kondisi infrastruktur platform dan aliran dananya.
Insiden Bitget Mengungkap Lebih Dari Sekadar Risiko Hot-Wallet
Serangan terjadi di infrastruktur dompet bursa, tetapi risiko aset kripto meluas jauh melampaui kemungkinan peretas membobol satu dompet bursa.
Dari sisi platform, kerentanan dapat muncul dari sistem dompet, izin backend, layanan penandatanganan, atau kontrol risiko internal. Setelah pertahanan teknis ditembus, kapasitas finansial bursa menjadi faktor penting lainnya. Kerugian yang pada awalnya terlihat seperti masalah teknis dapat berubah menjadi masalah likuiditas jika platform tidak memiliki modal atau cadangan risiko yang cukup untuk menyerapnya.
Bagi pengguna biasa, banyak kerugian justru terjadi di tingkat akun. Akun email yang dibobol, kata sandi yang digunakan ulang, izin API yang terlalu luas, ekstensi browser berbahaya, akun layanan pelanggan palsu, dan situs web phishing dapat menyebabkan kerugian aset bahkan ketika bursa itu sendiri beroperasi secara normal.
Self-custody juga tidak menghilangkan risiko. Tanggung jawab bergeser dari platform ke pengguna. Kunci privat, seed phrase, tanda tangan berbahaya, dan persetujuan (approval) smart contract semuanya bisa menjadi titik kegagalan. Untuk kepemilikan jangka panjang, hardware wallet umumnya menjadi opsi yang direkomendasikan.
Karena itu, custody bursa dan self-custody lebih baik dipahami sebagai struktur risiko yang berbeda, bukan salah satunya benar-benar aman sementara yang lain benar-benar tidak aman. Bagi pengguna, menghindari konsentrasi jangka panjang semua aset pada satu platform, akun, atau model custody dapat mengurangi paparan terhadap jenis kegagalan tertentu, terutama ketika ancaman industri yang lebih luas seperti pencurian bursa yang terkait north korea terus muncul.
Setelah Insiden Keamanan Besar, Phishing Bisa Menjadi Gelombang Kedua Risiko
Ketika bursa besar mengalami insiden keamanan, pengguna sering menjadi sangat fokus pada penarikan, kompensasi, dan status akun. Kecemasan itu dapat menciptakan peluang lain bagi penyerang.
Pesan yang menawarkan "pemulihan penarikan", "klaim kompensasi", "verifikasi keamanan akun", atau "akses dana perlindungan" bisa dengan mudah disamarkan sebagai pesan dukungan palsu atau halaman phishing. Penyerang tidak perlu membobol bursa lagi jika mereka bisa meyakinkan pengguna untuk mengungkap kata sandi, kode verifikasi, atau menandatangani transaksi on-chain yang berbahaya.
Bitget juga memperingatkan pengguna untuk hanya mengandalkan situs web resmi, aplikasi, Support Center, serta kanal sosial yang telah diverifikasi untuk pembaruan insiden, sambil tetap waspada terhadap tautan phishing, akun peniruan, dan layanan pemulihan aset yang tidak resmi.
Dalam insiden seperti ini, informasi penarikan dan kompensasi seharusnya diverifikasi melalui kanal resmi, bukan melalui tautan yang diterima lewat pesan pribadi atau situs web yang tidak dikenal. Meninjau perangkat login, izin API, dan pengaturan keamanan akun juga dapat mengurangi kemungkinan insiden di tingkat platform berubah menjadi pembobolan akun individual.
Pemulihan infrastruktur platform dan keamanan akun pribadi adalah dua lapisan risiko yang terpisah.
Indikator Keamanan Platform Apa yang Lebih Penting Setelah Insiden Bitget?
Satu insiden keamanan tidak sepenuhnya menentukan keamanan jangka panjang sebuah bursa. Sinyal yang lebih bermanfaat adalah bagaimana platform mengelola risiko sebelum, selama, dan setelah insiden.
Pemisahan dompet (wallet segregation) memengaruhi sejauh mana serangan dapat menyebar. Apakah cadangan jangka panjang dipisahkan dari likuiditas online harian, apakah cold wallet tetap diisolasi, dan bagaimana izin serta sistem penandatanganan dikelola—semua itu memengaruhi jumlah modal yang bisa terekspos selama pelanggaran.
Dana aset keamanan pengguna (user security asset fund) menunjukkan apakah sebuah platform memiliki sumber daya keuangan tambahan ketika kerugian besar terjadi. Dalam kasus Bitget, User Protection Fund menjadi faktor sentral dalam menentukan apakah kerugian pada level platform akan memengaruhi aset pelanggan.
Kecepatan respons dan transparansi juga menjadi sangat terlihat setelah insiden terjadi. Seberapa cepat aktivitas tidak normal teridentifikasi, apakah kerentanan sudah diperbaiki, kapan penarikan kembali dibuka, dan apakah temuan yang dikonfirmasi terus diperbarui—semuanya memberikan informasi yang lebih berguna daripada pernyataan umum bahwa "dana pengguna aman".
Bagaimana Gate Membangun Dana Perlindungan Tambahan sebagai Penyangga Keuangan untuk Insiden Keamanan Besar?
Dalam kerangka keamanan aset Gate, Gate Secure Asset Fund for Users (SAFU) dirancang khusus untuk menyediakan penyangga keuangan tambahan bagi kejadian keamanan besar dan peristiwa terkait risiko aset. Gate telah mengungkap bahwa SAFU bernilai kira-kira $500 juta per 8 Agustus 2025.
Gate juga secara rutin menerbitkan informasi mengenai cadangan platform-nya. Per 19 Agustus 2026, Gate melaporkan total cadangan sekitar $8,215 miliar dan rasio cadangan keseluruhan 127%, sehingga memberi pengguna visibilitas terhadap cakupan aset platform.
Mekanisme-mekanisme ini berjalan berdampingan dengan pengelolaan dompet, kontrol risiko di tingkat akun, dan langkah-langkah keamanan penarikan. Intinya adalah bahwa keamanan bursa bergantung pada beberapa lapisan yang bekerja bersama: kontrol teknis membantu mengurangi peluang dan cakupan serangan, sementara penyangga keuangan khusus dapat memberikan dukungan tambahan ketika peristiwa ekstrem tetap terjadi.
Keamanan Bursa Sedang Meluas Tidak Hanya Sekadar "Mencegah Peretasan"
Ketika insiden Bitget pertama kali muncul, perhatian secara alami tertuju pada bagaimana serangan itu terjadi dan berapa besar yang dicuri. CEO Gracy Chen mengatakan bahwa insiden sedang diselidiki dan perlindungan pelanggan tetap menjadi fokus, sementara Chen juga menunjuk pada estimasi kerugian terbaru bursa sebagai angka kerja. Saat penyelidikan berkembang, pembahasan cepat bergeser ke apakah cold wallet telah terpengaruh, apakah Protection Fund dapat menyerap kerugian, dan kapan penarikan akan dilanjutkan.
Perubahan ini mencerminkan perubahan yang lebih luas dalam cara keamanan bursa dievaluasi.
Pertahanan teknis tetap penting, tetapi tidak ada sistem online yang kompleks yang dapat menjamin bahwa pelanggaran tidak akan pernah terjadi. Pencurian serupa oleh bursa pada Sep mengikuti pola yang terus berlanjut di seluruh sektor. Ketika kontrol keamanan gagal, pemisahan aset, penyangga keuangan khusus, pemulihan penarikan, serta komunikasi yang transparan—semuanya memengaruhi seberapa parah dampak akhir yang terjadi.
Bagi bursa, keamanan kini tidak hanya tentang menghentikan penyerang masuk ke dalam sebuah sistem. Keamanan juga mencakup upaya menahan kerusakan, menjaga ketahanan finansial, memulihkan layanan, serta berkomunikasi secara jelas ketika insiden terjadi.
Kesimpulan
Insiden keamanan Bitget bernilai lebih dari $380 juta menunjukkan bahwa bahkan tanpa kebocoran kunci privat secara langsung, infrastruktur dompet dan sistem otorisasi transaksi tetap dapat menjadi vektor serangan.
Bagi pengguna, ukuran pencurian hanyalah sebagian dari yang penting. Sama pentingnya untuk memahami lapisan aset mana yang terdampak, apakah platform bisa menyerap kerugian, serta apakah penarikan dan pergerakan dana normal dapat dipulihkan.
Aset kripto tidak bisa dibuat sepenuhnya bebas risiko. Bursa dapat mengurangi kemungkinan dan dampak serangan melalui isolasi yang lebih kuat, kontrol keamanan, dan penyangga keuangan, sementara pengguna dapat mengurangi paparan mereka sendiri dengan menghindari konsentrasi berlebihan pada satu platform, akun, atau model custody.




