
Włamanie na Bitget! Hakerzy ukradli 351 mln USD, wypłaty wstrzymane. Czy Twoje środki są bezpieczne?
Jedna z największych giełd kryptowalut na świecie padła ofiarą włamania na ponad 350 milionów dolarów. W czwartek wieczorem hakerzy wyprowadzili z portfeli Bitget 351,6 mln USD w XRP, Ethereum i stablecoinach, a giełda wstrzymała wszystkie wypłaty. Zarząd zapewnia, że straty w całości pokryje fundusz ochronny i że środki klientów są bezpieczne. Dla użytkowników z Polski jest jednak drugi, mniej nagłaśniany problem: Bitget nie figuruje w unijnym rejestrze giełd z licencją MiCA.
⚡ Włamanie w pigułce:
- Kiedy: czwartek, 24 września 2026, wykrycie o 18:31 UTC (20:31 czasu polskiego).
- Ile: 351,6 mln USD z portfeli „gorących” i „ciepłych”, czyli podłączonych do sieci.
- Jak: przejęty kluczowy element systemu zaplecza i sfałszowane dane transakcji. Według giełdy klucze prywatne nie wyciekły.
- Portfele offline (cold wallets): według Bitget nienaruszone.
- Fundusz ochrony użytkowników: ponad 464 mln USD, czyli o ok. 112 mln USD więcej niż strata.
- Status: wypłaty wstrzymane bez podanej daty wznowienia; handel i wpłaty działają.
Co dokładnie skradziono
Z danych on-chain wynika, że hakerzy wyprowadzili aktywa w kilku sieciach jednocześnie:
| Aktywo | Ilość | Wartość |
|---|---|---|
| XRP | 102,93 mln | ok. 157,5 mln USD |
| Ethereum (ETH) | 31 890 | ok. 85,8 mln USD |
| USDT | — | 34,75 mln USD |
| USDC | — | 21,05 mln USD |
| Pozostałe (BNB, AVAX, TRX, XAUt) | — | ok. 52,5 mln USD |
Ten podział ma znaczenie dla szans na odzyskanie pieniędzy. Stablecoiny USDT i USDC (łącznie ok. 56 mln USD) emitenci mogą technicznie zamrozić, jeśli szybko zidentyfikują adresy. Z Ethereum jest gorzej: według analityków środki trafiły już na nowe portfele, a to typowy pierwszy etap prania. Wstępne dane sprowokowały spekulacje o udziale północnokoreańskiej grupy Lazarus. Na razie to niepotwierdzona hipoteza.
„Środki użytkowników są bezpieczne”. Co to naprawdę znaczy
Prezes Bitget Gracy Chen napisała w piątek, że środki użytkowników są bezpieczne, a całą stratę pokryje Fundusz Ochrony Użytkowników. To uspokajająca deklaracja, ale warto rozumieć, co za nią stoi:
- Fundusz jest własnością giełdy, a nie niezależnym systemem gwarancji jak Bankowy Fundusz Gwarancyjny. Jego pokrycie zależy od decyzji i kondycji samej firmy.
- Po pokryciu straty w funduszu zostanie ok. 112 mln USD, czyli mniej niż jedna trzecia obecnej wartości. Kolejny incydent byłby dla niego znacznie większym obciążeniem.
- Brak daty wznowienia wypłat oznacza, że klient nie ma dziś dostępu do swoich pieniędzy, nawet jeśli księgowo są „bezpieczne”. Giełda obiecała cogodzinne aktualizacje i pełny raport.
Czy Bitget ma licencję MiCA? Kluczowe pytanie dla Polaków
Tu zaczyna się część, której nie znajdziesz w większości relacji. Bitget nie figuruje w rejestrze giełd z zezwoleniem MiCA prowadzonym przez ESMA (stan na 11 września 2026). Europejska spółka Bitget EU złożyła wniosek o licencję do austriackiego nadzoru FMA 17 czerwca 2026 roku, dwa tygodnie przed końcem okresu przejściowego. Decyzji na razie nie ma.
Wcześniejsze rejestracje Bitget w Polsce, na Litwie, w Bułgarii i Czechach to tzw. rejestracje VASP, czyli stary reżim, który MiCA zastąpiła. Nie dają one ochrony, którą przewiduje unijne rozporządzenie: obowiązku oddzielenia środków klientów, wymogów kapitałowych i nadzoru, do którego można złożyć skargę.
W praktyce oznacza to, że klient z Polski, który ma środki na Bitget, w razie sporu nie ma europejskiego regulatora, do którego mógłby się zwrócić. Opisywaliśmy już, jak kończy się taka sytuacja w najgorszym scenariuszu, w kompendium o upadku Zondacrypto. Bitget to zupełnie inna skala i inna sytuacja finansowa, ale mechanizm ochrony klienta jest ten sam.
Mam środki na Bitget. Co zrobić?
- Nie panikuj i nie klikaj w linki „do szybkiej wypłaty”. Po każdym głośnym włamaniu pojawiają się fałszywe strony i wiadomości podszywające się pod giełdę. Informacji szukaj wyłącznie na oficjalnym koncie Bitget na X i na stronie giełdy.
- Zrób zrzuty ekranu salda i wyeksportuj historię transakcji — teraz, póki panel działa. Przyda się do rozliczenia PIT-38 i na wypadek sporu.
- Włącz lub sprawdź zabezpieczenia konta: 2FA, białą listę adresów wypłat, kod antyphishingowy.
- Po wznowieniu wypłat rozważ przeniesienie środków do własnego portfela albo na giełdę z licencją MiCA. Licencja nie chroni przed hakerami, ale daje nadzór, wymóg oddzielenia środków i miejsce na skargę.
Giełdy z aktywną licencją MiCA, które działają dziś legalnie w Polsce, znajdziesz w naszym rankingu giełd kryptowalut, m.in. Bybit EU (wpłaty BLIK i pary w PLN), OKX i Kraken. Jak samodzielnie sprawdzić licencję w rejestrze, opisujemy w poradniku jak zweryfikować licencję.
Szerszy obraz: hakerzy wracają do giełd scentralizowanych
Metoda ataku jest warta uwagi. Hakerzy nie ukradli kluczy, tylko oszukali wewnętrzny system autoryzacji: podali mu sfałszowane dane, a on sam zatwierdził wypłaty. To ten sam wzorzec co przy największych włamaniach ostatnich lat, w których ofiarą padało zaplecze giełdy, a nie sam portfel. Wniosek dla inwestora pozostaje niezmienny: kryptowaluty trzymane na giełdzie to wierzytelność wobec giełdy, a nie Twoja własność. Środków, których nie możesz stracić, nie trzymaj na żadnej platformie dłużej, niż to konieczne.
Nota prawna (Disclaimer): Materiał ma charakter informacyjny i nie stanowi porady inwestycyjnej ani prawnej. Dane pochodzą z komunikatów Bitget i analiz on-chain dostępnych na 26.09.2026 i mogą ulec zmianie wraz z postępem dochodzenia. Status licencyjny według rejestru ESMA na dzień 11.09.2026 — przed decyzją sprawdź aktualny rejestr. Inwestowanie w kryptowaluty wiąże się z wysokim ryzykiem utraty kapitału.








