Constatum
समाचार

Bitget हैक: $387M में से सिर्फ़ $318K ही क्यों फ़्रीज़ हुए

Constatum Team6 मिनट पढ़ें
गहरे कांसे का एक डिपॉज़िट स्लॉट, जिसका स्टील शटर आख़िरी सिक्के पर बंद हो रहा है, जबकि उसके पीछे का रास्ता पहले ही ख़ाली है

गुरुवार, 24 सितंबर को 18:31 UTC पर Bitget ने देखा कि उसके हॉट वॉलेट से पैसा निकल रहा है, जिसे Bitget में किसी ने नहीं भेजा था। जब तक निकासी रोकी गई, तब तक करीब 352 मिलियन डॉलर सात चेन पर बाहर जा चुके थे। कुछ दिन बाद, जब जांचकर्ताओं को Zcash और TRON पर भी नुकसान मिला, तो आंकड़ा बढ़ाकर 387.5 मिलियन डॉलर कर दिया गया।

चोरी का एक हिस्सा USDT और USDC में था। क्रिप्टो में यही दो बड़े टोकन हैं जिन्हें कोई "बंद" कर सकता है। Circle किसी भी USDC एड्रेस को फ़्रीज़ कर सकता है। Tether किसी भी USDT एड्रेस को फ़्रीज़ कर सकता है। तो 387.5 मिलियन डॉलर में से उन्होंने कितना फ़्रीज़ किया?

करीब 3,18,000 डॉलर। लगभग 0.08 प्रतिशत।

यह आंकड़ा बहुत कुछ बताता है कि स्टेबलकॉइन फ़्रीज़ असल में कैसे काम करते हैं, और आख़िर में जोखिम किसके सिर आता है। ज़्यादातर मामलों में वह हैकर नहीं होता।

हुआ क्या

Bitget की CEO ग्रेसी चेन का कहना है कि हमलावर एक्सचेंज के वॉलेट इंफ्रास्ट्रक्चर से जुड़े एक बैकएंड सिस्टम में घुसे और ट्रांज़ैक्शन डेटा को नकली बना दिया। इसके बाद अप्रूवल प्रोसेस ने ऐसे ट्रांसफ़र पर साइन कर दिए जिन पर उसे कभी साइन नहीं करना चाहिए था। कोई प्राइवेट की चोरी नहीं हुई और कोल्ड वॉलेट को छुआ तक नहीं गया। Bitget का कहना है कि करीब 464 मिलियन डॉलर का उसका प्रोटेक्शन फ़ंड पूरा नुकसान कवर करता है, और वापस मिलने वाली रकम पर उसने 5 प्रतिशत इनाम की पेशकश की है।

चेन ने उत्तर कोरिया की भूमिका को "बहुत संभव" बताया और Lazarus Group द्वारा इस्तेमाल की जाने वाली VPN सेवाओं से जुड़े IP एड्रेस की ओर इशारा किया। TRM Labs को पहले की उत्तर कोरियाई चोरियों से मेल खाते निशान मिले, जिनमें Bybit भी है, लेकिन उसने अभी तक औपचारिक रूप से हमले का ज़िम्मा किसी पर नहीं डाला है। Elliptic के मुताबिक़ Bitget 2026 की सबसे बड़ी चोरी है, और इसी ने इस साल उत्तर कोरिया से जुड़ी संदिग्ध चोरियों को 1 बिलियन डॉलर के पार पहुंचा दिया। इससे पहले सबसे बड़ी चोरी 2 अप्रैल को Drift Protocol की थी, 286 मिलियन डॉलर।

फ़्रीज़ इतना कम क्यों पकड़ पाया

हमलावर स्टेबलकॉइन लेकर बैठे नहीं रहे। उन्होंने कुछ ही मिनटों में ज़्यादातर USDT और USDC को ETH में बदल दिया, और ETH का न कोई जारीकर्ता है, न फ़्रीज़ करने का कोई तरीका। एक हिस्सा तुरंत ब्रिज के रास्ते दूसरी चेन पर चला गया। जांचकर्ताओं ने जिस एक रास्ते का पीछा किया, वह USDT से शुरू होता है, USDT0 के ज़रिए Ethereum पर जाता है, वहां करीब 145 ETH बनता है, और फिर THORChain से होकर लगभग 4.59 BTC में बदल जाता है।

Circle ने शुक्रवार को 05:00 UTC पर एक एड्रेस को ब्लैकलिस्ट किया, जिसे Etherscan पर "Bitget Exploiter 8" लेबल दिया गया है। यह हमला शुरू होने के करीब साढ़े दस घंटे बाद हुआ। Tether ने लगभग सात घंटे बाद उसी एड्रेस को अपनी USDT ब्लैकलिस्ट में डाला। दोनों ने मिलकर 99,990 USDC और 218,023 USDT लॉक किए।

उसी वॉलेट में करीब 170 ETH भी थे। वे जहां थे वहीं रहे, बिना छुए, क्योंकि उन्हें कोई फ़्रीज़ नहीं कर सकता। MistTrack के मुताबिक़ हमलावर के दूसरे एड्रेस पर अब भी 63,000 से ज़्यादा ETH पड़े थे।

फिर Bitget ने क्रॉस-चेन स्वैप प्रोटोकॉल THORChain से कहा कि वह हमलावर के एड्रेस को सेवा देना बंद करे। चेन ने कहा "पूरी इंडस्ट्री देख रही है" और अपील की कि वह प्रोटोकॉल की तटस्थता के पीछे न छिपे। THORChain ने मना कर दिया। उसका डिज़ाइन परमिशनलेस है और वह ट्रांज़ैक्शन ब्लॉक नहीं करता। 2025 में Bybit के करीब 1.2 बिलियन डॉलर भी इसी रास्ते से गए थे। कुछ ही दिनों में AMLBot ने Bitget चोरी के करीब 4 BTC को Wasabi CoinJoin के एक राउंड में जाते हुए ट्रेस कर लिया।

यानी फ़्रीज़ का बटन मौजूद है, किसी ने उसे दबाया भी, और उसने बस बचा-खुचा पकड़ा।

फ़्रीज़ असल में किस पर पड़ता है

ज़्यादातर लोग ऐसी ख़बर पढ़कर सोचते हैं कि फ़्रीज़ हैकरों को पकड़ने का औज़ार है। ज़रा देखिए कि व्यवहार में यह किसके ख़िलाफ़ काम करता है।

पेशेवर गिरोह जानता है कि USDT और USDC फ़्रीज़ हो सकते हैं, इसलिए वह उन्हें तेज़ी से बदल देता है। वह दस घंटे तक स्टेबलकॉइन नहीं रखता। दस घंटे, या दस हफ़्ते तक स्टेबलकॉइन रखने वाले बाक़ी सब लोग हैं। इनवॉइस का पैसा कैश करने का इंतज़ार कर रहा फ़्रीलांसर। अपनी रोज़मर्रा की नकदी USDT में रखने वाली छोटी दुकान। पिछले मंगलवार पेमेंट लेने वाला P2P सेलर।

और जारीकर्ता सिर्फ़ हैकरों के वॉलेट फ़्रीज़ नहीं करते। वे क़ानून-प्रवर्तन एजेंसियों के अनुरोध पर, प्रतिबंध सूचियों के आधार पर और अपनी जांच के आधार पर भी कार्रवाई करते हैं। 8 सितंबर को Tether ने Xinbi एस्क्रो नेटवर्क से जुड़े वॉलेट में करीब 39 मिलियन डॉलर फ़्रीज़ किए। फ़्रीज़ एड्रेस के स्तर का एक स्विच है। वह यह नहीं पूछता कि टोकन वहां कैसे पहुंचे या मौजूदा होल्डर ने कुछ ग़लत किया या नहीं। अगर आपके USDT किसी ऐसे एड्रेस पर हैं जो किसी केस में खिंच आता है, तो आप इंतज़ार करते हैं, सफ़ाई देते हैं, और हो सकता है वह पैसा फिर कभी न देखें।

एक दूसरा जोखिम भी है, और वह धीरे-धीरे आता है। वे 63,000 ETH यूं ही पड़े नहीं रहेंगे। चोरी का पैसा महीनों तक छोटे-छोटे टुकड़ों में स्वैप, OTC डेस्क और P2P सेलरों के ज़रिए बाहर निकलता है, जब तक कि वह ऐसे लोगों तक न पहुंच जाए जिन्होंने Bitget हैक का नाम भी नहीं सुना। इस हमले के बाद TRM ने एक्सचेंजों को सलाह दी कि वे हमलावर के एड्रेस से "कई हॉप नीचे" तक के डिपॉज़िट की जांच करें।

इसे दूसरी तरफ़ से पढ़िए। एक्सचेंज सिर्फ़ यह नहीं देखेंगे कि आपको कॉइन किसने भेजे। वे यह भी देखेंगे कि आपके भेजने वाले को कॉइन किसने भेजे, और उसे किसने। अगर पिछले महीने आपको पेमेंट करने वाले क्लाइंट का पैसा Bitget-टैग वाले किसी क्लस्टर से दो हॉप दूर से आया था, तो रोका आपका डिपॉज़िट ही जाएगा। Bitget के यूज़र्स उसके फ़ंड से कवर हैं। आप नहीं।

पैसा आने से पहले जांचिए

एक आदत जो सच में मदद करती है: पेमेंट स्वीकार करने से पहले वॉलेट की जांच करें, बाद में नहीं। एक बार कॉइन आपके वॉलेट में आ गए, तो उनका इतिहास समझाने की ज़िम्मेदारी आपकी है।

कुछ काम जो करने लायक हैं:

  • सामान सौंपने, काम भेजने या दाम बताने से पहले भुगतान करने वाले का एड्रेस स्क्रीन करें। आपको जानना है कि क्या वह किसी प्रतिबंध सूची में है, क्या उस पर किसी हैक या मिक्सर का टैग है, और क्या उसकी हाल की आवक इनमें से किसी को छूती है।
  • ऐसे भुगतानकर्ताओं से सावधान रहें जिनका वॉलेट पेमेंट से कुछ मिनट पहले भरा गया हो, ख़ासकर ब्रिज या स्वैप सेवा के ज़रिए। पैसा पाने वाले की तरफ़ से मनी लॉन्ड्रिंग ऐसी ही दिखती है।
  • जांच का रिकॉर्ड रखें। अगर कभी कोई डिपॉज़िट रोका जाता है, तो यह सबूत कि आपने सौदे से पहले सामने वाले की जांच की थी, उसे सबसे जल्दी छुड़वाता है।

अगर आप क्लाइंट को क्रिप्टो में इनवॉइस भेजते हैं, तो यह जांच आप इनवॉइस में ही जोड़ सकते हैं। Constatum इनवॉइस पेमेंट आपके खाते में आने से पहले भुगतान करने वाले का वॉलेट अपने-आप स्क्रीन करता है, ताकि जिस दिन आप भूल जाएं, उस दिन भी जांच हो जाए।

Bitget के चोरी हुए पैसे पर फ़्रीज़ ने ठीक वैसे ही काम किया जैसे उसे बनाया गया था। उसने 3,18,000 डॉलर रोके। बाक़ी, ETH और बिटकॉइन में सैकड़ों मिलियन डॉलर, धीरे-धीरे आम लोगों के वॉलेट की ओर बढ़ रहा है, और उस पैसे और आपके पैसे के बीच बचा इकलौता फ़िल्टर वही है जो आप ख़ुद चलाते हैं।

स्रोत

  1. 1.[SECURITY NOTICE] Bitget exchange hot wallets Incident — September 2026 — Bitget
  2. 2.Bitget's $352 million hack happened via spoofed transfers, not private keys, CEO says — CoinDesk
  3. 3.Bitget attack pushes suspected North Korea crypto heists over $1 billion in 2026 — Elliptic
  4. 4.Bitget Loses USD 351.6 Million in Hot Wallet Breach in Likely North Korea Attack — TRM Labs
  5. 5.Circle and Tether Freeze Stablecoins Tied to Bitget Hack — Decrypt
  6. 6.Bitget raises breach estimate to $387.5M and launches recovery bounty — Crypto Briefing
  7. 7.Bitget hack sparks dispute over THORChain's permissionless design — crypto.news
  8. 8.Tether Freezes USDT Wallets Linked to Xinbi Network — The Cryptonomist

यह लेख सामान्य जानकारी है, कोई कानूनी, कर, वित्तीय या निवेश सलाह नहीं। क्रिप्टो में जोखिम है — कार्य करने से पहले स्वयं जाँच करें और किसी योग्य पेशेवर से सलाह लें। Constatum सटीकता या पूर्णता की गारंटी नहीं देता और इसके आधार पर लिए गए निर्णयों के लिए उत्तरदायी नहीं है।

यह लेख AI की मदद से अनुवादित है और इसमें त्रुटियाँ हो सकती हैं। अंग्रेज़ी संस्करण ही मूल है।

आगे पढ़ें