Kryptobørsen Bitget stanset alle uttak klokken 18:31 UTC den 24. september 2026 etter at sikkerhetssystemene fanget opp uautoriserte overføringer fra en del av børsens varme lommebøker. Da regnestykket var gjort, satt Bitget med et tap på 351,6 millioner dollar, ifølge børsens egen uttalelse og The Hacker News. Det gjør september til den dyreste måneden for kryptotyveri i 2026 så langt, og saken føyer seg inn i et mønster hvor nordkoreanske hackergrupper i økende grad går etter selve infrastrukturen til børser og lommebok-leverandører, ikke bare smarte kontrakter.

For lesere i Norge og Norden er saken relevant av to grunner. Den viser hvor sårbare selv store, regulerte børser fortsatt er når midler ligger i driftsklare lommebøker. Og den kommer bare uker etter at EU innførte en ny regel som tvinger lommebok-leverandører til å varsle sårbarheter innen 24 timer, en regel som også berører selskaper som selger til europeiske kunder.

Hva skjedde: Bitget mister 351,6 millioner dollar

Bitget er en av verdens større kryptobørser målt i handelsvolum, med kunder i store deler av Asia, Europa og Latin-Amerika. Ifølge SecurityWeek oppdaget børsens sikkerhetsteam unormal aktivitet sen ettermiddag lokal europeisk tid 24. september. Bitget selv beskrev hendelsen slik i en uttalelse på X:

«Klokken 18:31 UTC den 24. september 2026 identifiserte Bitgets sikkerhetssystemer uautoriserte overføringer som involverte et begrenset antall varme lommebøker.» (Bitget, via The Hacker News)

Børsen la umiddelbart alle uttak på pause, aktiverte krisehåndteringsplanen og hentet inn sikkerhetsfirmaet Mandiant for å granske hendelsen. Ifølge Bitgets egen kommunikasjon var det kun deler av de varme og lunkne lommebøkene (hot og warm wallets) som ble truffet. Kalde lommebøker, hvor de aller fleste kundemidlene normalt oppbevares offline, skal ikke ha vært involvert. Bitget formulerte det slik:

«Bitgets kalde lommebøker og det store flertallet av plattformens eiendeler er fortsatt sikre og ikke påvirket.» (Bitget, via The Hacker News)

Det er en viktig presisering, men den endrer ikke på at 351,6 millioner dollar forsvant fra en børs som brukere stolte på for daglig oppbevaring og handel. Etterforskningen er fortsatt i en tidlig fase, og de foreliggende kildene bekrefter verken nøyaktig inngangspunkt for angrepet (kompromitterte private nøkler, signeringsinfrastruktur eller administrative systemer) eller et endelig gjenvinningsbeløp. Det som derimot er dokumentert, er sporet Bitget selv sier å ha funnet.

Nord-Korea-sporet: bevisene Bitgets toppsjef viser til

Bitgets administrerende direktør Gracy Chen gikk ut offentlig på X kort tid etter hendelsen og pekte på tekniske spor som, etter hennes vurdering, ligner tidligere angrep fra Nord-Korea. Chen viste til IP-adresser og oppkoblingsmønstre i overføringene:

«Vi har identifisert noen IP-adresser som samsvarer med VPN-valgene til en bestemt nordkoreansk gruppe.» (Gracy Chen, administrerende direktør i Bitget, via Cointelegraph)

Chen fulgte opp med en sammenligning av selve angrepsmåten, ikke bare IP-trafikken:

«Mønsteret ser veldig likt ut som det det nordkoreanske teamet gjorde tidligere.» (Gracy Chen, administrerende direktør i Bitget, via Cointelegraph)

I en mer teknisk formulering, sitert av SecurityWeek, knyttet Chen konklusjonen direkte til on-chain-analyse av hvor de stjålne midlene beveget seg videre:

«Basert på IP-atferdsmønstre og on-chain-analyse er angrepsmetoden i denne hendelsen svært i tråd med kjente mønstre fra nordkoreanske hackerorganisasjoner.» (Gracy Chen, administrerende direktør i Bitget, via SecurityWeek)

Det er verdt å understreke at dette foreløpig er Bitgets egen vurdering, ikke en rettslig fastslått konklusjon. Ingen domstol eller offentlig etterforskningsrapport har på nåværende tidspunkt bekreftet gjerningspersonene formelt. Men mønsteret Chen beskriver, sammenfaller med et bredere bilde etterforskere har bygget opp gjennom hele 2025 og 2026: nordkoreanske grupper har gått fra å utnytte feil i smarte kontrakter til å angripe selve driftsapparatet bak børser, altså nøkler, signeringsflyt og operasjonell infrastruktur.

WaterPlum og Contagious Interview: kampanjen bak mønsteret

Samme uke som Bitget-hacket ble kjent, publiserte flere sikkerhetsmiljøer detaljer om en helt separat, men beslektet nordkoreansk operasjon kalt WaterPlum, også kjent under navnet Contagious Interview. Kampanjen bruker falske jobbintervjuer og rekrutteringstilbud for å lure utviklere og IT-ansatte til å installere skadevare, ifølge en felles sikkerhetsvarsling omtalt av CryptoAdventure.

Tallene fra kampanjen, som løp fra desember 2025 til juli 2026, er blant de største som er dokumentert for en enkelt nordkoreansk operasjon rettet mot kryptobrukere: over 30 000 infiserte enheter i mer enn 100 land, og over 7 000 kryptolommebøker hvor midler eller innloggingsinformasjon ble kompromittert. Det direkte kryptotapet knyttet til WaterPlum er anslått til minst 10,71 millioner dollar, et langt mindre beløp enn Bitget-hacket, men spredningen i antall offer og land viser omfanget av den nordkoreanske innsatsen mot kryptosektoren gjennom hele det siste året.

De to sakene, Bitget-hacket og WaterPlum-kampanjen, er ikke bevist å være direkte koblet til hverandre teknisk. Men de illustrerer samme strategiske skifte: i stedet for å bryte kode i en enkelt smart kontrakt, går angriperne etter mennesker, nøkler og prosesser. Det er vanskeligere å oppdage, og det er vanskeligere å reversere når midlene først har flyttet seg.

Hot wallets mot cold wallets: hvorfor det varme laget er svakest

Nesten alle store børshack de siste årene, Bitget inkludert, treffer varme eller lunkne lommebøker, ikke de kalde. Årsaken er enkel: en kald lommebok er frakoblet internett og krever fysisk eller manuell signering, noe som gjør den upraktisk for daglig drift, men langt tryggere. En varm lommebok er derimot koblet direkte til børsens systemer for at kunder skal kunne ta ut penger raskt, noe som også gjør den til det mest attraktive målet for en angriper som har fått fotfeste i infrastrukturen.

De fleste seriøse børser, inkludert Bitget etter eget utsagn, holder derfor bare en liten andel av totale kundemidler i varme lommebøker til enhver tid, mens resten ligger kaldt. Problemet er at «liten andel» fortsatt kan bety flere hundre millioner dollar når en børs forvalter titalls milliarder i kundemidler samlet. Det er nettopp den matematikken som gjorde Bitget-hacket mulig i det omfanget det fikk, selv om kalde lommebøker ble skjermet.

Norske og nordiske brukere som oppbevarer krypto hos en sentralisert børs, bør derfor behandle plattformens driftskapital som en risiko de selv bærer, ikke bare børsen. Å flytte langsiktige beholdninger til en hardware-lommebok med sikker oppsett reduserer eksponeringen mot nettopp denne typen infrastrukturangrep, siden midlene da aldri ligger i en børs sin varme lommebok i utgangspunktet.

Bitget mot Bybit: hvordan de to hackene måler seg mot hverandre

Bitget-hacket er stort, men det er langt fra det største børshacket det siste året. Den referansen tilhører fortsatt Bybit, som i februar 2025 ble truffet for 1,46 milliarder dollar i det som ifølge TRM Labs’ kryptokriminalitetsrapport for 2026 utgjorde 51 prosent av alt som ble stjålet fra kryptosektoren gjennom hele 2025. Tabellen under viser hvor Bitget-hacket plasserer seg blant de store hendelsene fra det siste tiåret.

HendelseDatoBeløp (USD)Kommentar
Mt. GoxFebruar 2014Ca. 450–500 mill.850 000 BTC, delvis gjenvunnet senere
CoincheckJanuar 2018Ca. 530 mill.523 mill. NEM stjålet fra varm lommebok
Poly NetworkAugust 2021Ca. 610 mill.Nesten alt returnert av angriperen etterpå
KuCoinSeptember 2020Ca. 275–281 mill.Private nøkler til varme lommebøker kompromittert
BybitFebruar 20251,46 mrd.51 % av alle kryptotyverier i 2025, ifølge TRM Labs
Bitget24. september 2026351,6 mill.Varme/lunkne lommebøker; kalde lommebøker uberørt

Beløpsmessig lander Bitget-hacket på litt under en fjerdedel av Bybit-summen, men fortsatt godt over de historiske referansepunktene fra Mt. Gox og Coincheck justert for datidens kryptopriser. Det som skiller Bitget fra Bybit, er delvis skalaen og delvis responsen: Bitget stanset uttak innen minutter og hentet inn ekstern etterforskning samme dag, noe som trolig begrenset omfanget sammenlignet med saker der angripere fikk operere uoppdaget i lengre tid.

TRM Labs’ regnskap: 2,87 milliarder dollar stjålet i 2025

Bitget-hacket kommer inn i et allerede urovekkende bilde. TRM Labs’ kryptokriminalitetsrapport for 2026 anslår at kriminelle aktører stjal 2,87 milliarder dollar fra kryptosektoren gjennom nesten 150 separate hack og utnyttelser i løpet av 2025. Det er færre enkelthendelser enn tidligere år, men den samlede skaden økte kraftig, hovedsakelig fordi Bybit-hacket alene sto for over halvparten av totalen.

Rapporten peker på et strukturelt skifte i angrepsmetodene: fra ren utnyttelse av feil i smarte kontrakter til angrep på operasjonell infrastruktur som nøkler, lommebøker og kontrollsystemer. Det er akkurat den kategorien Bitget-hacket faller i, og det er samme kategori WaterPlum-kampanjen retter seg mot når den lurer utviklere til å installere skadevare via falske jobbintervjuer. Med Bitget lagt til på toppen av 2025-tallene, peker mye i retning av at 2026 kan bli et år hvor infrastrukturangrep, ikke smart-kontrakt-feil, dominerer skadestatistikken. Denne artikkelen kommer bare uker etter at vi omtalte en bølge på 16 krypto-hack over 19 dager i august, noe som viser at tempoet i angrepene ikke har avtatt gjennom høsten.

Nordkoreanske kryptotyverier i tall

For å sette Bitget-saken og WaterPlum-kampanjen i sammenheng, viser tabellen under de sentrale tallene fra begge hendelsene side om side.

MåltallBitget-hacketWaterPlum / Contagious Interview
Periode24. september 2026 (enkelthendelse)Desember 2025 – juli 2026
Beløp stjålet351,6 mill. dollarMinst 10,71 mill. dollar
MålVarme/lunkne børslommebøkerIndividuelle utviklere og IT-ansatte
Omfang1 børsOver 30 000 infiserte enheter
Geografisk spredningGlobale kunder hos BitgetMer enn 100 land
Kompromitterte lommebøkerUkjent antall enkeltadresserOver 7 000 kryptolommebøker
Antatt aktørNordkoreansk gruppe (Bitgets vurdering)Nordkoreansk statlig tilknyttet gruppe

EUs Cyber Resilience Act: 24-timersfristen som nettopp trådte i kraft

Bitget-hacket inntreffer bare 13 dager etter at en ny EU-regel begynte å gjelde for produsenter av digitale produkter, inkludert leverandører av krypto-lommebøker. Fra 11. september 2026 må selskaper som selv utvikler og selger hardware- eller software-lommebøker i EU-markedet, varsle myndighetene innen 24 timer dersom de blir klar over en aktivt utnyttet sårbarhet eller en alvorlig sikkerhetshendelse, ifølge Cyber Resilience Act-veiledningen.

Kravet, som følger av artikkel 14 i forordningen, er lagt opp i fire faste tidsvinduer: en tidlig varsling innen 24 timer, en fyldigere melding innen 72 timer, en avsluttende sårbarhetsrapport innen 14 dager etter at en løsning er tilgjengelig, og en full hendelsesrapport innen én måned for de mest alvorlige sakene. Brudd på fristene kan medføre bøter på opptil 15 millioner euro eller 2,5 prosent av selskapets globale årsomsetning, tilsvarende rundt 17,3 millioner dollar etter dagens kurs, ifølge tall gjengitt i flere bransjemedier som dekker regelverket.

Det er viktig å presisere hva regelen faktisk dekker. Den retter seg mot produsenter og kommersielle leverandører av produkter med digitale elementer, ikke automatisk mot enhver børs som drifter interne lommebøker for egne kunder. En hardware-lommebok som selges til forbrukere i EU faller innenfor. Om en børs som Bitget selv teller som «produsent» i lovens forstand, avhenger av den konkrete juridiske klassifiseringen av tjenesten, noe som fortsatt er uklart for mange aktører i sektoren.

Uansett utfall for Bitget spesifikt, endrer regelen spillereglene for alle som lager hardware-lommebok-firmware og selger til europeiske kunder. Leverandører som tidligere kunne sitte på en kjent sårbarhet i flere uker mens de forberedte en oppdatering, må nå varsle først og patche etterpå, noe som i teorien gir angripere kortere vindu til å utnytte hull før de blir offentlig kjent, men også legger et press på selskaper til å ha varslingsrutiner klare før noe faktisk skjer.

Hva det betyr for norske og nordiske kryptobrukere

Norge og de øvrige nordiske landene er ikke direkte omtalt i noen av kildene til Bitget-saken, og det finnes ingen bekreftet oversikt over hvor mange norske kunder som eventuelt er berørt. Det som derimot er relevant for nordiske lesere, er at Norge er del av EØS, og de fleste større børser markedsfører tjenester til europeiske kunder uavhengig av hvor hovedkontoret ligger. Det betyr at kryptoregler vedtatt i EU, som Cyber Resilience Act, i praksis også legger press på leverandører som norske brukere handler hos, selv om Norge ikke er EU-medlem.

For den enkelte nordiske brukeren er den praktiske lærdommen den samme som etter hvert større børshack: en sentralisert børs, uansett størrelse eller regulatorisk status, er aldri et fullstendig trygt sted å oppbevare midler man ikke har tenkt å handle aktivt med. Den som vil redusere risikoen bør begrense hva som ligger på en børskonto til det som faktisk trades, og heller sikre kryptobørskontoen med tofaktorautentisering og adressehviteliste for det som blir liggende der over tid.

Markedsreaksjon: tillit, uttak og tokenpriser

Bitgets umiddelbare respons, stans i uttak og full offentlig kommunikasjon samme kveld som hendelsen ble oppdaget, følger en oppskrift kryptobørser har finpusset etter en rekke tidligere hack. Etter Bybit-hacket i februar 2025 klarte den børsen å dekke hele tapet fra egne reserver og lånte midler, noe som holdt kundenes tillit relativt intakt gjennom krisen. Bitget har på tidspunktet for denne artikkelen ikke offentliggjort en tilsvarende fullstendig plan for dekning av tapet, kun bekreftet at kalde lommebøker og det store flertallet av eiendeler ikke er påvirket.

Historisk har markedsreaksjonen på børshack vært todelt: kortsiktig uttaksfrykt fra kunder på den aktuelle plattformen, og en mer begrenset effekt på priser i de underliggende kryptovalutaene, med mindre hacket er stort nok til å påvirke tilbud og etterspørsel direkte, som med Mt. Gox i 2014. Poly Network-saken i 2021 er et unntak som viser at ikke alle hack ender med permanent tap. Der returnerte angriperen nesten hele beløpet på 610 millioner dollar i løpet av få dager, etter det som ble tolket som et forsøk på å demonstrere sårbarheten uten å tjene på den.

Historisk kontekst: fra Mt. Gox til dagens infrastrukturangrep

Børshack er ikke noe nytt fenomen i kryptosektoren, men karakteren har endret seg tydelig over tiårets løp. Mt. Gox-kollapsen i 2014 skyldtes svak intern sikkerhet og mangelfull bokføring over flere år, ikke et enkelt, målrettet angrep. Coincheck-hacket i 2018 og KuCoin-hacket i 2020 handlet i større grad om at angripere fikk direkte tilgang til private nøkler knyttet til varme lommebøker, et mønster som gjenkjennes tydelig i Bitget-saken seks år senere.

Det som er nytt fra 2025 og inn i 2026, er hvor systematisk statstilknyttede aktører, særlig fra Nord-Korea, har gått løs på selve infrastrukturen bak børsene i stedet for å lete etter enkeltfeil i smart-kontrakt-kode. Kombinasjonen av Bybit-hacket i februar 2025, Bitget-hacket i september 2026 og en løpende kampanje som WaterPlum, som retter seg mot enkeltansatte snarere enn plattformer, tegner et bilde av en motstander som opererer på flere nivåer samtidig: mot selskapet, mot de ansatte og mot leverandørkjeden av programvare de bruker.

Konkurrentbildet: hvordan andre børser sikrer lommebøkene sine

De fleste større børser har de siste årene beveget seg mot samme grunnoppskrift for å redusere risikoen som traff Bitget: multi-signatur-oppsett der flere uavhengige nøkler må godkjenne en overføring, MPC-basert (multi-party computation) nøkkelforvaltning som aldri samler en fullstendig privat nøkkel på ett sted, og strengt begrensede andeler av totale kundemidler i varme lommebøker til enhver tid. Forsikringsordninger og egne beredskapsfond for å dekke tap uten å ty til kundemidler har også blitt mer utbredt etter Bybit-hacket i 2025.

Det disse tiltakene ikke løser fullt ut, er den menneskelige komponenten som WaterPlum-kampanjen utnytter. Uansett hvor godt en børs har delt opp nøklene sine teknisk, kan en enkelt ansatt som lures til å installere skadevare via et falskt jobbintervju, potensielt gi en angriper nok tilgang til å starte en overføring som ser legitim ut internt. Det er derfor bransjen i økende grad kombinerer teknisk nøkkeldeling med strengere interne godkjenningsrutiner og opplæring rettet spesifikt mot rekrutteringsrelatert sosial manipulering.

Fem prediksjoner: hva skjer videre i kryptosikkerhet

  • Flere børser vil kutte andelen i varme lommebøker ytterligere. Etter Bybit i 2025 og nå Bitget, vil trykket øke for å flytte enda mer av kundemidlene til kalde eller MPC-baserte løsninger, selv om det gjør uttak marginalt tregere for kundene.
  • Cyber Resilience Act vil skape et todelt marked for lommebok-leverandører. Selskaper som allerede har varslingsrutiner klare, vil bruke det som konkurransefortrinn. Mindre aktører uten ressurser til rask 24-timers rapportering risikerer bøter eller å trekke seg helt fra EU-markedet.
  • Sosial manipulering rettet mot utviklere vil øke, ikke avta. WaterPlum-modellen med falske jobbintervjuer er billig å skalere og har allerede vist seg effektiv mot tusenvis av mål. Forvent flere varianter rettet mot spesifikt kryptoutviklere gjennom 2026 og inn i 2027.
  • Attribusjon vil fortsatt være omstridt i sanntid. Som med Bitget-saken vil børser og sikkerhetsfirmaer fortsette å peke på Nord-Korea basert på IP- og on-chain-mønstre lenge før noen formell, uavhengig bekreftelse foreligger, noe som skaper usikkerhet i den offentlige diskusjonen mens etterforskningen pågår.
  • Samlet skadestatistikk for 2026 vil trolig overgå 2025 om infrastrukturangrep fortsetter i samme tempo. Med Bitget lagt på toppen av et allerede tungt 2025-år ifølge TRM Labs, peker utviklingen mot at infrastruktur- og nøkkelangrep, ikke smart-kontrakt-feil, blir hovedkilden til tap fremover.

Hva børser og brukere bør gjøre nå

For børser er anbefalingen fra sikkerhetsmiljøet i kjølvannet av Bitget-saken lite overraskende, men verdt å gjenta: reduser andelen midler i varme lommebøker til et absolutt minimum, innfør flere uavhengige godkjenningslag for store overføringer, og bygg varslingsrutiner som allerede tilfredsstiller EUs 24-timersfrist selv om selskapet formelt befinner seg utenfor virkeområdet i dag. Regelverket beveger seg i én retning, og den retningen er strengere, ikke løsere.

For enkeltbrukere i Norden gjelder fortsatt de samme grunnprinsippene som etter hver eneste større børshack de siste ti årene: hold kun det du aktivt handler med på en børs, bruk en air-gapped kald lagring med multisig for langsiktige beholdninger, og følg med på om børsen du bruker faktisk har byttet ut varme lommebøker mot MPC- eller multisig-baserte løsninger etter hendelser som denne, ikke bare lovet det i en pressemelding. Har du allerede vært eksponert mot en lignende hendelse, kan du lese mer om hvordan API-sikkerhet og varsling begrenser skaden ved en børs-hack. For en bredere oversikt over feltet, se vår samleside om kryptovaluta og sikkerhet.

Ofte stilte spørsmål om Bitget-hacket

Hvor mye penger ble stjålet fra Bitget?

Bitget rapporterte et tap på 351,6 millioner dollar etter uautoriserte overføringer som ble oppdaget klokken 18:31 UTC den 24. september 2026.

Er pengene mine trygge hos Bitget nå?

Bitget har uttalt at kalde lommebøker og det store flertallet av kundemidlene ikke ble påvirket, og at kun deler av de varme og lunkne lommebøkene var involvert. Uttak var stanset i etterkant av hendelsen mens Mandiant gransket saken.

Var det Nord-Korea som stod bak Bitget-hacket?

Bitgets administrerende direktør Gracy Chen har offentlig sagt at IP-mønstre og on-chain-analyse peker mot en nordkoreansk gruppe, men dette er foreløpig børsens egen vurdering. Ingen uavhengig eller rettslig bekreftelse av gjerningspersonene er publisert på nåværende tidspunkt.

Hva er forskjellen mellom Bitget-hacket og WaterPlum-kampanjen?

Bitget-hacket var en enkelthendelse mot én børs’ infrastruktur. WaterPlum, også kalt Contagious Interview, er en løpende nordkoreansk kampanje fra desember 2025 til juli 2026 som bruker falske jobbintervjuer for å infisere utviklere og IT-ansatte enkeltvis, og har rammet over 30 000 enheter i mer enn 100 land.

Hvordan sammenlignes Bitget-hacket med Bybit-hacket i 2025?

Bybit-hacket i februar 2025 var langt større, med et rapportert tap på 1,46 milliarder dollar, tilsvarende 51 prosent av alt som ble stjålet i kryptosektoren gjennom hele 2025 ifølge TRM Labs. Bitget-hacket på 351,6 millioner dollar utgjør omtrent en fjerdedel av Bybit-beløpet.

Gjelder EUs Cyber Resilience Act for norske kryptobrukere?

Regelverket retter seg mot produsenter og kommersielle leverandører av digitale produkter, inkludert krypto-lommebøker, som selges i EU-markedet. Norge er del av EØS, og mange leverandører norske brukere handler hos, selger også til EU-kunder, noe som gjør regelverket relevant selv om Norge ikke er EU-medlem.

Hva bør jeg gjøre for å redusere risikoen for å bli truffet av et lignende hack?

Begrens hvor mye du oppbevarer på en børskonto til det du aktivt handler med, aktiver tofaktorautentisering og adressehviteliste på kontoen, og flytt langsiktige beholdninger til en hardware-lommebok eller air-gapped kald lagring som ikke er koblet til noen børs’ varme infrastruktur.