$351,6 miljoen. Zoveel dollar verdween woensdagavond in nog geen uur tijd uit de wallets van Bitget, ’s werelds zesde grootste crypto-exchange qua handelsvolume. Ik zit inmiddels bijna 13 jaar in crypto, sinds 2013, en heb in die tijd tientallen exchange-hacks zien voorbijkomen — maar de manier waarop deze werd uitgevoerd, zonder dat er één private key gestolen hoefde te worden, is een van de meest verontrustende die ik in tijden heb gezien.
Samenvatting: Bitget werd op 24 september 2026 om 18:31 UTC getroffen door een hack van $351,6 miljoen uit hot en warm wallets. Volgens CEO Gracy Chen ging het niet om gestolen private keys, maar om gespoofte transactiedata in de backend-infrastructuur — te vergelijken met het vervalsen van opnamebonnetjes bij een bankloket. Chen wijst naar Noord-Korea’s Lazarus Group als vermoedelijke dader, op basis van IP-adressen die overeenkomen met eerdere DPRK-aanvallen, al is daar nog geen hard technisch bewijs voor gepubliceerd. Cold wallets bleven ongemoeid en het User Protection Fund van $464 miljoen dekt de volledige schade. Withdrawals liggen tijdelijk stil; deposits en handelen gaan gewoon door.
Disclosure: dit artikel bevat affiliate-links. Als je via zo’n link een account aanmaakt, ontvangen we soms een kleine vergoeding — zonder extra kosten voor jou. Dit artikel is bovendien uitsluitend informatief en geen financieel advies; crypto is volatiel, beleg alleen wat je kunt missen. Lees meer in onze redactionele richtlijnen.
Wat is er precies gebeurd?
Bitget, dat dagelijks meer dan $1,1 miljard aan volume verhandelt, ontdekte op 24 september om 18:31 UTC ongeautoriseerde overboekingen vanuit zijn hot- en warm wallets. In totaal verdween $351,6 miljoen aan crypto — vooral XRP (zo’n $157,5 miljoen) en ETH (ongeveer $85,8 miljoen), aangevuld met BNB, AVAX en USDT — verspreid over meerdere blockchains en samengebracht op één adres. De exchange werkt met een architectuur van drie wallet-lagen: cold, warm en hot. Alleen de warm- en hot-laag werden geraakt; de cold wallets, waar het gros van de reserves ligt, bleven volgens Bitget volledig intact.
Wat deze hack onderscheidt van klassieke exchange-hacks is de methode. Er zijn geen private keys buitgemaakt. In plaats daarvan wisten de aanvallers een kritiek backend-systeem in de wallet-infrastructuur te compromitteren, vervalsten ze transactiedata, en triggerden ze op die manier het eigen autorisatieproces van Bitget om geld naar buiten te sluizen.
“The attacker compromised a critical backend system within our wallet infrastructure, used it to spoof transaction data, and triggered our authorization process to move funds out. Private key compromise has been ruled out.”
Gracy Chen, CEO Bitget — bron: CoinDesk, 25 september 2026
Chen omschreef het zelf treffend als de digitale variant van het doorschuiven van vervalste opnamebonnetjes langs het loket van een bank: de klant merkt er in eerste instantie niets van, maar het systeem zelf wordt misleid om de betaling goed te keuren. Bitget heeft de withdrawals per direct stilgelegd in afwachting van een veiligheidsonderzoek; deposits en handelen bleven gewoon beschikbaar. Een volledig incidentrapport is binnen 24 uur na de eerste melding beloofd.
Noord-Korea als hoofdverdachte
Chen liet daarnaast weten dat het patroon van de aanval sterk doet denken aan eerdere hacks die worden toegeschreven aan Noord-Korea’s staatsgesponsorde Lazarus Group.
“We’ve identified some IP addresses that match the VPN choices by a certain DPRK group. The pattern looks very much like what the North Korean team did before.”
Gracy Chen, CEO Bitget — bron: Cryptopolitan, 25 september 2026
Belangrijke kanttekening: dit is op het moment van schrijven een voorlopige inschatting, geen bevestigde forensische conclusie. Er is nog geen technisch bewijs gepubliceerd dat de aanval sluitend aan Lazarus koppelt. Toch past het in een herkenbaar patroon: Noord-Koreaanse hackgroepen worden gelinkt aan naar schatting $2,02 miljard aan gestolen crypto over het afgelopen jaar, met nog eens $600 miljoen in de eerste helft van 2026 alleen al. De grootste in die reeks blijft de Bybit-hack van januari 2026, waarbij zo’n $1,5 miljard verdween — destijds de grootste crypto-diefstal ooit, eveneens toegeschreven aan Lazarus. Vergeleken daarmee is de schade bij Bitget kleiner, maar de gebruikte techniek — infrastructuur compromitteren in plaats van sleutels stelen — laat zien dat de aanvalsmethoden blijven evolueren.
Wat betekent dit voor jouw geld op Bitget?
Heb je zelf saldo op Bitget staan, dan is het belangrijkste nieuws dat je accountbalans volgens de exchange niet is aangetast: de gestolen crypto kwam uit de eigen bedrijfswallets, niet rechtstreeks uit individuele klantrekeningen. Het User Protection Fund van Bitget bedraagt $464 miljoen — ruim genoeg om de volledige schade van $351,6 miljoen te dekken, mocht dat nodig zijn. Waar je wél rekening mee moet houden: withdrawals liggen tijdelijk plat tot het veiligheidsonderzoek is afgerond, dus je kunt op dit moment niet opnemen. Deposits en trading werken gewoon door.
Dit is meteen een goed moment om het verschil tussen een hot wallet en een cold wallet scherp te hebben. Een hot wallet staat verbonden met het internet — onmisbaar voor een exchange om snel deposits, trades en withdrawals te kunnen verwerken, maar daardoor per definitie ook een aanvalsoppervlak. Een cold wallet, zoals een hardware wallet, staat fysiek offline en is daardoor op afstand vrijwel niet te kraken; vandaar dat juist die laag bij Bitget overeind bleef. Nieuw in crypto en wil je dit soort basisbegrippen — wallets, zelfcustody, private keys — eens rustig op een rijtje hebben? Ik loop de basis stap voor stap door in mijn gids voor crypto-beginners.
De les: zet niet alles op één exchange
Dit is niet de eerste en zal niet de laatste exchange-hack zijn — dit jaar alleen al zagen we de Coldcard-firmwarehack ($120 miljoen), de hack van het Liquid-sidechain-netwerk ($320 miljoen) en nu Bitget. Een paar concrete stappen om je eigen risico te beperken:
- Verplaats grote bedragen naar zelfcustody. Voor het gros van je bezit is een hardware wallet zoals de Ledger Nano S Plus de standaard: je crypto staat dan fysiek offline, buiten bereik van elke exchange-hack.
- Houd op een exchange alleen wat je actief nodig hebt om te traden. De rest hoort in eigen beheer, niet op een centrale plek waar duizenden andere gebruikers hetzelfde doen.
- Overweeg een mobiele self-custody optie als je liever niet met een fysiek apparaat werkt. Een wallet als Zengo werkt met MPC-technologie, waardoor je geen traditionele seed phrase hoeft te bewaren die gestolen kan worden.
- Zet twee-factor-authenticatie altijd aan via een authenticator-app, nooit via sms — simswap-fraude blijft een reëel risico.
- Volg updates over een incident als deze via de officiële kanalen van de exchange zelf, niet via geruchten op social media, waar bedragen en oorzaken in de eerste uren vaak nog flink uiteenlopen.
Conclusie
De Bitget-hack van $351,6 miljoen is opnieuw een pijnlijke herinnering aan een oude waarheid: “not your keys, not your coins” is geen cliché, maar een overlevingsstrategie. Dat deze keer geen private keys zijn gestolen maar backend-infrastructuur is gecompromitteerd, maakt het verhaal eerder zorgwekkender dan geruststellender — het laat zien dat zelfs technisch goed beveiligde exchanges kwetsbaar blijven voor aanvallers die tijd en middelen genoeg hebben, mogelijk met de steun van een staat. Cold wallets bleven bij Bitget overeind en het protection fund dekt de schade, dus paniek is niet nodig. Maar het is wel een goed moment om kritisch te kijken naar hoeveel van je eigen crypto op een exchange staat versus in eigen beheer.
Is mijn geld op Bitget nu veilig?
Bitget stelt dat klantsaldi niet direct zijn aangetast, omdat de gestolen crypto uit de eigen bedrijfswallets kwam en niet rechtstreeks van klantrekeningen. Het User Protection Fund van $464 miljoen dekt de volledige schade van $351,6 miljoen. Withdrawals liggen wel tijdelijk stil tot het veiligheidsonderzoek is afgerond; deposits en handelen werken gewoon door.
Wat is het verschil tussen een hot wallet en een cold wallet?
Een hot wallet staat verbonden met internet, wat snel handelen mogelijk maakt maar ook een aanvalsoppervlak creëert. Een cold wallet, zoals een hardware wallet, staat fysiek offline en is daardoor op afstand vrijwel niet te kraken. Bij Bitget bleven precies daarom de cold wallets buiten schot, terwijl de hot- en warm-laag werden geraakt.
Is dit hetzelfde als de Bybit-hack van begin 2026?
Nee, maar de vergelijking dringt zich op. Bybit verloor in januari 2026 zo’n $1,5 miljard bij wat destijds de grootste crypto-hack ooit was, eveneens toegeschreven aan Noord-Korea’s Lazarus Group. Bitget’s verlies van $351,6 miljoen is aanzienlijk kleiner, maar de methode — het compromitteren van backend-infrastructuur in plaats van het stelen van private keys — wijst op steeds verder ontwikkelde aanvalstechnieken.
Ontdek meer van Crypto-Gids
Abonneer je om de nieuwste berichten naar je e-mail te laten verzenden.







