Bitget kehilangan sekitar US$387,5 juta dalam peretasan bursa terbesar sepanjang 2026 hingga saat ini. Menurut perusahaan, penyerang tidak mencuri kunci privat. Mereka menyusup ke sistem backend infrastruktur dompet dan memalsukan data transaksi sehingga proses otorisasi Bitget sendiri menyetujui perpindahan dana. Laporan Decrypt menempatkan manipulasi sistem internal ini sebagai inti insiden.

Bagi pengguna Indonesia, persoalannya melampaui keamanan teknologi. Bitget tidak tercantum dalam whitelist OJK yang menjadi rujukan perdagangan aset kripto berizin atau terdaftar. Pengguna tidak memperoleh perlindungan pengawasan lokal yang sama seperti ketika bertransaksi melalui entitas dalam daftar tersebut. OJK meminta masyarakat memeriksa legalitas entitas sekaligus kanal resminya.

Kronologi: kerugian direvisi, bukan peretasan kedua

Urutan pengumuman membantu membedakan kejadian di blockchain dari perkembangan investigasi:

  • 24 September 2026, 18:31 UTC: sistem keamanan Bitget mendeteksi transfer tanpa izin dari sebagian hot wallet. Perusahaan mengaktifkan respons darurat dan menyebut estimasi awal kerugian sekitar US$351,6 juta. Penarikan dihentikan sementara. Rinciannya tercantum dalam pemberitahuan keamanan awal Bitget.
  • 25 September 2026: estimasi dinaikkan menjadi US$387,5 juta setelah pelacakan memasukkan transfer Zcash dan TRON yang sebelumnya belum dihitung. Menurut pembaruan resmi Bitget, revisi ini melengkapi pencatatan insiden yang sama, bukan menunjukkan peretasan kedua.
  • 26 September 2026, paling lambat 04:00 UTC: Bitget berjanji mengumumkan rencana pemulihan penarikan. Ini merupakan batas waktu pengumuman rencana, bukan jaminan penarikan pasti sudah tersedia pada jam tersebut, sebagaimana dijelaskan dalam pembaruan insiden.

Bagaimana dana keluar tanpa pencurian kunci privat?

Bitget menggunakan tiga lapisan penyimpanan: hot wallet untuk operasional yang terhubung ke jaringan, warm wallet sebagai lapisan perantara, dan cold wallet untuk penyimpanan luring. Perusahaan menyatakan insiden menyentuh sebagian lapisan hot wallet dan warm wallet, sementara cold wallet tetap utuh. Pernyataan ini berasal dari pengumuman resmi perusahaan.

CEO Gracy Chen menjelaskan bahwa penyerang menguasai sistem backend penting di dalam infrastruktur dompet. Akses tersebut dipakai untuk melakukan spoofing: menyajikan data transaksi palsu yang kemudian memicu alur persetujuan internal. Kemungkinan kebocoran kunci privat telah disingkirkan oleh Bitget. Penjelasan CEO tersebut dilaporkan CoinDesk.

Implikasinya, keamanan dana juga bergantung pada kebenaran data yang masuk ke proses otorisasi. Sistem penandatanganan dapat menjalankan instruksi yang tampak sah apabila sistem pemasok instruksinya telah dikuasai penyerang. Karena itu, kunci privat yang tetap rahasia tidak otomatis mencegah perpindahan dana ilegal. Detail teknis lengkap tentang cara masuk awal penyerang belum diumumkan; penjelasan mekanisme saat ini masih mengacu pada keterangan perusahaan.

Rincian aset: XRP menjadi bagian terbesar

Aset berpindah melalui setidaknya 5 blockchain. Sekitar 103 juta XRP, bernilai kurang lebih US$157 juta, menjadi komponen pencurian terbesar yang dilaporkan. Cakupan lintas jaringan dan posisi XRP tersebut dijelaskan oleh Decrypt.

Berikut rincian aset yang dilaporkan dalam rangkuman insiden Bitcoin.com:

AsetJumlah atau nilai yang dilaporkan
XRPSekitar 103 juta XRP, sekitar US$157 juta
ETH31.890 ETH, sekitar US$85,8 juta
USDTUS$34,75 juta
USDCUS$21,05 juta
USDT0US$19,67 juta
XAUt3.000 XAUt
BNB12.719 BNB
AVAX821.012 AVAX
TRX20,59 juta TRX

Penyerang menukar sebagian besar aset pada jaringan EVM menjadi sekitar 67.982 ETH, menurut laporan pelacakan Bitcoin.com. Ini merupakan hasil konversi berbagai aset, sehingga tidak boleh dijumlahkan kembali sebagai kerugian tambahan di atas aset yang sudah dicuri.

Tabel tersebut bukan rekonsiliasi lengkap seluruh kerugian. Zcash juga masuk dalam cakupan terdampak. Tambahan pencatatan Zcash dan TRON menjelaskan perubahan total menjadi US$387,5 juta, sebagaimana dikonfirmasi dalam pembaruan resmi Bitget.

Penarikan berhenti, dana perlindungan menjadi tumpuan

Penarikan masih ditangguhkan dalam pembaruan yang menjadi dasar artikel ini, sedangkan deposit dan perdagangan berjalan. Bitget menyatakan saldo akun tetap akurat dan dana pengguna aman. Keterangan tersebut adalah pernyataan perusahaan; kemampuan memindahkan dana keluar tetap bergantung pada pembukaan kembali layanan penarikan. Pemberitahuan Bitget menjelaskan perbedaan status layanan tersebut.

Bitget menyebut User Protection Fund bernilai lebih dari US$464 juta sebagai sumber penutup kerugian. Dana ini dibentuk pada 2022, memegang 5.500 BTC, dan dipisahkan dari cadangan pengguna. Dibandingkan acuan US$464 juta, kerugian US$387,5 juta setara sekitar 83,5%, atau dibulatkan 84%. Besarnya porsi tersebut dibahas dalam analisis Finance Magnates. Perbandingan ini menggambarkan skala beban potensial, bukan bukti bahwa seluruh porsi itu sudah dicairkan.

Perusahaan meluncurkan Recovery Bounty Program, dengan imbalan 5% bagi kontribusi yang memenuhi ketentuan dan membantu pembekuan atau pengembalian aset. Sebagian aset telah dibekukan melalui koordinasi dengan mitra, tetapi jumlah yang dibekukan maupun berhasil dikembalikan belum diumumkan. The Crypto Times merangkum program imbalan dan pembaruan kerugian tersebut.

Mandiant dan SlowMist terlibat dalam investigasi. Bitget menyatakan jalur serangan sudah ditemukan, kerentanan telah diperbaiki, dan tidak ada lagi transfer tanpa izin yang dapat terjadi. Klaim pengamanan tersebut tercantum dalam pembaruan resmi Bitget; laporan teknis lengkap tetap perlu ditunggu untuk menilai temuan secara lebih terperinci.

Dugaan Korea Utara belum menjadi atribusi resmi

Gracy Chen menyebut sejumlah alamat IP cocok dengan layanan VPN yang biasa digunakan suatu kelompok Korea Utara atau DPRK. Pola transaksi on-chain juga dinilai menyerupai metode yang dikaitkan dengan Lazarus Group. Namun, identitas pelaku belum dikonfirmasi, dan bukti teknis pendukung belum dipublikasikan, sebagaimana ditekankan dalam laporan Decrypt.

Sebagai pembanding, peretasan Bybit pada Februari 2025 menimbulkan kerugian sekitar US$1,5 miliar dan telah diatribusikan FBI kepada aktivitas Korea Utara yang dilacak sebagai TraderTraitor. Rangkuman Bitcoin.com membahas konteks serangan besar sebelumnya. Atribusi pada kasus Bybit tidak dengan sendirinya membuktikan pelaku kasus Bitget.

Catatan keamanan kripto sepanjang 2026

Kronologi berikut mencakup bursa, jaringan, dan dompet; tidak semua kasus merupakan pencurian dari bursa:

  • Semester pertama 2026: TRM Labs mencatat sekitar US$972 juta dicuri dalam 207 insiden secara global.
  • Agustus 2026: peretasan dompet Coldcard menjadi bagian dari rangkaian insiden keamanan yang dibahas dalam laporan The Next Web.
  • Awal September 2026: Liquid Network mengalami insiden sekitar US$320 juta, juga disebut dalam laporan The Next Web.
  • 24 September 2026: insiden Bitget, dengan kerugian yang kemudian dikonfirmasi sebesar US$387,5 juta, menjadi pencurian bursa terbesar tahun ini hingga tanggal artikel. Decrypt merangkum skala insiden tersebut.

Harga Bitcoin tidak mengukur keamanan tempat penyimpanan

Pada 25 September 2026, Bitcoin berkonsolidasi di kisaran US$83.000–US$84.000, setelah sempat menyentuh US$85.255 dalam perdagangan intrahari dan mencatat puncak mingguan sekitar US$87.265. Imbal hasil obligasi pemerintah AS tenor 10 tahun berada sekitar 5,19%–5,22%, tertinggi sejak 2007, sedangkan tenor 30 tahun sekitar 5,5%. Peluang kenaikan suku bunga Fed pada Oktober sempat mencapai sekitar 69,7%, dengan Fear & Greed sekitar 72–73. Angka pasar tersebut dirangkum dalam TradingNews, sementara liputan langsung CoinDesk membahas pergerakan Bitcoin di sekitar US$84.000 dan pasar obligasi.

Sebelumnya, pada 22 September 2026, Bitcoin untuk pertama kalinya dalam 310 hari kembali berada di atas rata-rata bergerak 365 hari, sekitar US$80.900, menurut CoinDesk. Indikator harga tersebut tidak menunjukkan ketahanan backend bursa ataupun kapan pengguna bisa menarik dana.

🚀 Siap Memulai?

Platform ramah pemula Indonesia 👋 Daftar Binance dengan kode referral HERMESS dan mulailah perjalanan kripto Anda!

⚠️ Konten ini hanya untuk tujuan informasi, bukan saran investasi. Investasi kripto memiliki risiko tinggi — harga dapat berfluktuasi secara drastis. Selalu lakukan riset sendiri (DYOR).

Dampak bagi Indonesia: periksa whitelist OJK

Pada 19 Desember 2025, OJK menerbitkan whitelist Pedagang Aset Keuangan Digital (PAKD) berizin dan Calon Pedagang Aset Keuangan Digital (CPAKD) terdaftar. Daftar ini memuat 29 platform, dengan status yang harus dibaca sesuai entitasnya; istilah terdaftar dan berizin tidak boleh disamakan begitu saja. Siaran pers OJK menjadi rujukan utama pemeriksaan legalitas.

Platform di dalamnya mencakup Indodax (PT Indodax Nasional Indonesia) dan Tokocrypto (PT Aset Digital Berkat), serta Pintu, Reku, Pluang, Ajaib, Bittime, Mobee, Stockbit, Luno, Upbit, Nanovest, Nobi, Triv, Samuel Kripto, BTSE Indonesia, Bitwewe, Bitwyre, Coinvest, CoinX, CYRA, Floq, Koinsayang, MAKS, Naga Exchange, ASTAL, digitalexchange.id, Fasset, dan GudangKripto. Nama-nama tersebut juga dapat diperiksa melalui rangkuman daftar oleh Bisnis. Penyebutan ini bertujuan memeriksa status, bukan merekomendasikan pembukaan akun.

Bitget, Binance, Bybit, dan OKX tidak tercantum dalam whitelist tersebut. Layanan global itu tidak berada dalam pengawasan OJK sebagai PAKD atau CPAKD dalam daftar. Untuk perdagangan melalui platform, cakupan kerangka regulasi serta pelindungan konsumen lokal melekat pada entitas berizin atau terdaftar yang sesuai. Pengguna Bitget tidak dapat mengandalkan jalur pemulihan dana lokal berbasis pengawasan OJK sebagaimana pada penyelenggara dalam whitelist; risiko penggunaan layanan luar negeri ditanggung pengguna. Dasarnya adalah penegasan OJK mengenai entitas dan kanal di luar whitelist, bukan sekadar apakah aplikasinya dapat diunduh di Indonesia.

OJK memakai prinsip 2L: Legal dan Logis. Legal berarti mencocokkan entitas, aplikasi, serta kanal dengan izin atau status yang tepat. Logis berarti menilai kewajaran janji keuntungan. Izin bukan jaminan kebal peretasan atau penggantian seluruh kerugian. Untuk pembaca yang memperhatikan keuangan syariah, pemeriksaan legalitas juga jangan diperlakukan sebagai penetapan status syariah suatu aset atau produk.

Skala risikonya relevan bagi pasar domestik: data OJK yang dikutip VOI menunjukkan 22,93 juta akun konsumen kripto pada Juli 2026, dengan nilai transaksi Januari–Juli 2026 sekitar Rp171,12 triliun. Jumlah akun tidak otomatis berarti jumlah orang yang berbeda.

Dalam rupiah, Pintu Market pada 25 September 2026 mencatat BTC sekitar Rp1.507.402.770, setara sekitar US$83.861 dengan referensi e-Rate BCA Rp17.975/USD. Ini merupakan harga pada tanggal tersebut, bukan harga langsung atau kurs yang dijamin saat melakukan transaksi.

Jika menemukan tawaran investasi atau platform yang diduga ilegal, gunakan kanal Satgas PASTI: sipasti.ojk.go.id, telepon 157, WhatsApp 081157157157, atau email [email protected], sesuai petunjuk resmi OJK. Simpan alamat situs, bukti transaksi, dan percakapan untuk laporan. Kanal pengaduan dugaan kegiatan ilegal ini bukan jaminan OJK dapat mengembalikan dana yang tertahan pada bursa luar negeri.

Yang perlu kamu lakukan sekarang

Langkah berikut menerapkan pemeriksaan kanal yang dianjurkan OJK serta menyesuaikan pengelolaan aset dengan status penarikan resmi Bitget:

  1. Petakan tempat penyimpanan aset. Catat nama platform, badan hukum, dan alamat situs yang digunakan. Cocokkan dengan whitelist melalui kanal resmi OJK, termasuk pembaruannya. Tandai mana aset yang berada pada penyelenggara dalam daftar dan mana yang berada pada bursa luar negeri.
  2. Siapkan penyimpanan mandiri untuk kepemilikan besar jangka panjang. Jika memahami prosedur pemulihannya, gunakan cold wallet atau hardware wallet yang kamu kendalikan sendiri. Simpan seed phrase secara luring di tempat aman; jangan memotretnya, memasukkannya ke catatan ponsel, atau menyimpannya di cloud. Pastikan kamu memahami cara memulihkan dompet sebelum memindahkan simpanan jangka panjang.
  3. Waspadai phishing setelah insiden. Jangan membuka formulir “pemulihan dana” dari pesan pribadi, memasang aplikasi dari tautan acak, atau mengikuti airdrop yang mengaku sebagai kompensasi. Periksa ejaan domain dan hindari situs Bitget tiruan. Jangan memberikan seed phrase, kata sandi, atau kode autentikasi kepada akun yang mengaku sebagai petugas layanan pelanggan.
  4. Cek penarikan melalui kanal resmi. Gunakan pusat pengumuman Bitget serta akun X resmi @bitget dan @GracyBitget yang diakses dari kanal terverifikasi. Abaikan pesan pribadi yang menjanjikan akses penarikan lebih cepat. Bedakan pengumuman jadwal dengan layanan yang benar-benar sudah aktif.
  5. Uji transfer kecil setelah penarikan dibuka. Periksa aset, jaringan, alamat tujuan, dan memo atau tag bila dibutuhkan. Tunggu sampai dana benar-benar diterima di dompet tujuan sebelum mempertimbangkan transfer berikutnya.
  6. Bagi penyimpanan sesuai kebutuhan. Pisahkan saldo untuk transaksi dari simpanan jangka panjang dan hindari menaruh semua aset di satu bursa. Catat lokasi penyimpanan serta cara mengaksesnya agar pembagian aset tidak justru membuatmu kehilangan kendali.

🔥 Trading di Bybit Juga

Bybit adalah exchange top-3 global. Daftar dengan kode 7LMZ0G untuk diskon biaya trading!

Daftar Bybit →

⚠️ Investasi kripto memiliki risiko tinggi. Selalu lakukan riset sendiri (DYOR).

Kasus Bitget menunjukkan bahwa kendali atas proses persetujuan transaksi sama pentingnya dengan penjagaan kunci privat. Bagi pengguna Indonesia, tindakan paling konkret ialah memeriksa entitas tempat aset disimpan, memahami batas perlindungan OJK, dan menyiapkan penyimpanan yang dapat dikendalikan sendiri. Klaim dana aman, perbaikan sistem, serta rencana pembukaan penarikan perlu dibaca sesuai maknanya masing-masing. Pengumuman rencana belum berarti dana sudah bisa ditarik.