Bybit menerbitkan laporan Proof of Reserves (PoR) sejak Desember 2022, dan laporan September 2026 adalah yang ke-40. Snapshot terbaru diambil pukul 03:00 UTC tanggal 23 September 2026, mencakup 50 koin dengan metode Merkle tree. Berbeda dengan halaman PoR Binance dan OKX saat ini, halaman "Independent Audit Report" Bybit mencantumkan laporan audit PoR bulanan dari perusahaan keamanan blockchain Hacken.
Bybit juga bursa yang mengalami pencurian cold wallet ETH pada Februari 2025. Panduan ini membahas rasio terbaru di halaman resmi, angka PoR sebelum dan sesudah insiden itu, cakupan audit Hacken, dua cara verifikasi mandiri, serta perlindungan akun dan penarikan yang bisa Anda aktifkan. Satu hal dulu: menautkan rebate biaya hanya butuh UID, dan aset tetap di akun Bybit Anda sendiri.
Poin utama
- Laporan ke-40 (snapshot 2026-09-23): BTC 104%, ETH 103%, USDT 110%, USDC 223%. Rasio terendah dari 50 koin adalah 100%.
- Audit pihak ketiga: halaman resmi "Independent Audit Report" mencantumkan audit PoR bulanan dari Hacken; yang terbaru bertanggal 26 Agustus 2026.
- Akun yang dicakup: akun trading (Spot, Futures, Options, Unified Margin) dan akun Funding; aset sub-akun digabung dengan akun utama.
- Insiden 21 Februari 2025: cold wallet multisig ETH diserang saat transfer rutin. Bybit melaporkan lebih dari 400.000 ETH dan stETH senilai lebih dari US$1,4 miliar diambil, dan menyatakan penarikan tidak dihentikan.
- Perlindungan akun: Google 2FA, kata sandi dana, passkey, kode anti-phishing, kunci 24 jam untuk alamat penarikan baru, dan whitelist alamat.
Laporan ke-40: aset utama
Angka diambil dari halaman Proof of Reserves Bybit dan endpoint publik resmi di balik halaman rasio cadangannya. Snapshot 2026-09-23 03:00 UTC; dicek 2026-09-28.
| Aset | Aset pengguna | Cadangan Bybit | Rasio cadangan |
|---|---|---|---|
| BTC | 56.131,76 | 58.721,99 | 104% |
| ETH | 551.868,68 | 570.018,31 | 103% |
| USDT | sekitar 3,59 miliar | sekitar 3,96 miliar | 110% |
| USDC | sekitar 0,33 miliar | sekitar 0,75 miliar | 223% |
Jumlah dalam satuan masing-masing aset. Rasio cadangan = cadangan ÷ aset pengguna, ditampilkan dalam persen bulat. Halaman resmi yang berlaku.
USDC mencapai 223% karena pengguna memegang USDC relatif sedikit dibanding cadangan, sehingga rasionya membesar; angka ini juga paling banyak bergerak dalam laporan-laporan terakhir (lihat di bawah). Rasio cadangan hanya menjawab apakah wallet menutup aset pengguna saat snapshot. Seberapa jauh di atas 100% tidak menggambarkan keuangan bursa secara keseluruhan.
Halaman resmi menyebut aset pengguna yang dicakup adalah bagian pribadi dari akun trading (Spot, Futures, Options, Unified Margin) dan akun Funding, dengan aset sub-akun ditampilkan bersama akun utama. Halaman itu juga mencatat bahwa unsur mengambang seperti P&L terbuka, leverage, pinjaman, dan produk investasi bisa membuat nilai bersih sedikit berbeda.
Laporan terbaru dan insiden Februari 2025
Endpoint resmi menyimpan seluruh 40 laporan. Berikut empat aset utama dalam tujuh laporan terbaru 2026 (UTC):
| Tanggal snapshot | BTC | ETH | USDT | USDC |
|---|---|---|---|---|
| 2026-09-23 | 104% | 103% | 110% | 223% |
| 2026-08-26 | 107% | 101% | 109% | 180% |
| 2026-07-22 | 104% | 102% | 105% | 174% |
| 2026-06-24 | 108% | 103% | 106% | 143% |
| 2026-05-27 | 108% | 104% | 106% | 164% |
| 2026-04-22 | 109% | 102% | 107% | 159% |
| 2026-03-18 | 108% | 101% | 108% | 104% |
Di sekitar Februari 2025, tiga laporan dalam catatan resmi layak dibandingkan:
| Snapshot (UTC) | BTC | ETH | USDT | USDC |
|---|---|---|---|---|
| 2025-01-16 | 113% | 109% | 113% | 117% |
| 2025-02-20 (sehari sebelum insiden) | 103% | 101% | 115% | 120% |
| 2025-02-26 (lima hari sesudahnya) | 102% | 102% | 104% | 229% |
Laporan 26 Februari berada di luar ritme bulanan biasa; itu laporan tambahan setelah insiden. Artikel Bybit Learn tanggal 28 Februari 2025 juga menyebut adanya audit PoR tambahan setelah insiden. Dalam laporan itu rasio cadangan ETH tetap di atas 100%.
Insiden cold wallet ETH 21 Februari 2025 (pengumuman resmi)
Menurut pengumuman insiden Bybit hari itu:
- Sekitar pukul 12:30 UTC tanggal 21 Februari 2025, saat memindahkan ETH secara rutin dari cold wallet multisig ke hot wallet, Bybit mendeteksi aktivitas tidak sah di salah satu cold wallet ETH. Penyerang mengubah logika smart contract dan menyamarkan antarmuka penandatanganan untuk menguasai wallet tersebut.
- Lebih dari 400.000 ETH dan stETH senilai lebih dari US$1,4 miliar dipindahkan ke alamat tak dikenal.
- Bybit menyatakan semua cold wallet lain, termasuk BTC, aman dan dana nasabah tidak terdampak. Penarikan tidak dihentikan, meski volume tinggi bisa menimbulkan penundaan. AUM melebihi US$20 miliar, dan pinjaman talangan akan dipakai bila perlu agar dana pengguna tetap tersedia.
- Salah satu fokus investigasi adalah kemungkinan celah pada antarmuka pengguna platform Safe.global.
Pengumuman lanjutan pada 24 Februari 2025 menyebut aset senilai US$42,89 juta telah dibekukan dengan bantuan lembaga lain, 254.830 ETH (sekitar US$693 juta) berhasil diamankan lewat OTC dan saluran lain dalam 48 jam, dan hadiah untuk dana yang berhasil dipulihkan dinaikkan menjadi 10% dari jumlahnya.
Insiden ini terjadi di antara dua snapshot, yang menunjukkan hakikat PoR: bukti kondisi pada satu saat. PoR tidak bisa memberi tanda lebih dulu bahwa sebuah wallet akan diserang. Selain PoR, perhatikan juga cara bursa menangani insiden dan apakah menjelaskannya secara terbuka.
Apa yang dicakup audit Hacken
Halaman Independent Audit Report Bybit mencantumkan tanggal audit, perusahaan, cakupan, dan file laporan setiap bulan. Pada halaman yang dicek 2026-09-28, sepuluh entri terbaru (November 2025 hingga Agustus 2026) semuanya menyebut HACKEN sebagai auditor, dengan cakupan "Proof of Reserves" dan repositori merkle-proof milik Bybit yang open source. Yang terbaru bertanggal 26 Agustus 2026; laporan untuk snapshot 23 September belum tercantum pada tanggal pengecekan.
Perlu dicatat, Hacken adalah perusahaan keamanan blockchain, dan cakupannya adalah Proof of Reserves itu sendiri, bukan opini audit kantor akuntan atas laporan keuangan perusahaan.
Verifikasi sendiri: dua cara
Cara 1: pastikan aset Anda ada di Merkle tree
Menurut panduan resmi, Bybit menyediakan dua cara:
- Di platform Bybit: klik "Verify My Account" di halaman PoR untuk melihat Merkle path Anda, dengan proses penurunan node ditampilkan secara grafis.
- Dengan kode open-source: Bybit memublikasikan kode pembuatan dan verifikasi Merkle tree (Java) di GitHub. Pasang JDK 1.8 atau lebih baru dan Maven, build, simpan data dari "Copy Data" di halaman PoR sebagai myProof.json di folder yang sama, lalu jalankan verifier.
Jika akun dibuka setelah sebuah audit, atau Anda tidak memegang token yang diaudit saat snapshot, tidak akan ada catatan untuk laporan itu.
Cara 2: pastikan kepemilikan dan saldo wallet
Menurut panduan resmi (diperbarui 2026-08-24):
- Kepemilikan lewat "Send to Self": setiap alamat baru yang dipublikasikan mengirim jumlah tertentu ke dirinya sendiri pada waktu yang ditentukan. Jumlahnya berasal dari nonce blok Bitcoin pertama setelah pukul 12:30 UTC tanggal 11 Desember 2022, dengan rumus "tiga digit pertama nonce ÷ 1.000.000". Hash transaksi dipublikasikan sehingga siapa pun bisa mengeceknya di block explorer. Jaringan yang tidak mendukung kirim ke diri sendiri, seperti TRON, memakai transfer antaralamat yang dipublikasikan.
- Saldo BTC: Bybit memublikasikan empat alamat wallet BTC. Fitur Wallet statement di Blockchair bisa membuat laporan untuk tanggal snapshot, dan jumlah saldo akhir keempat alamat adalah cadangan BTC.
- Saldo ETH dan stablecoin: tersebar di ETH, Arbitrum, BSC, Optimism, Polygon, Avalanche, Tron, dan jaringan lain. Bybit menyediakan balance-checker berbasis Python; isi tinggi blok snapshot dan alat itu akan mengecek alamat sekaligus.
Pertanyaan yang tidak bisa dijawab PoR Bybit
Berikut sifat umum metode PoR, bukan penilaian terhadap Bybit:
- Snapshot satu titik waktu: pergerakan sebelum atau sesudah snapshot di luar cakupan; insiden Februari 2025 terjadi di antara dua snapshot.
- Hanya koin yang tercantum: laporan ini mencakup 50 koin; aset lain tidak termasuk.
- Bukan laporan keuangan lengkap: menunjukkan sisi aset pengguna tercadangkan penuh, tetapi tidak menggambarkan kewajiban atau operasi lain.
- Cakupan audit terbatas: Hacken mengaudit PoR, yang tidak sama dengan audit laporan keuangan.
PoR adalah alat transparansi, bukan regulasi atau asuransi. PoR melengkapi, bukan menggantikan, keamanan wallet dan penanganan insiden.
Keamanan platform dan akun
Di sisi platform, menurut halaman perlindungan pengguna Bybit, dana pengguna disimpan offline di cold wallet, dilindungi dari akses tidak sah dengan multi-signature, Trusted Execution Environment (TEE), dan Threshold Signature Schemes (TSS), dan Bybit menjalankan program bug bounty bersama HackerOne. Halaman itu tidak memublikasikan ukuran dana perlindungan pengguna, sehingga artikel ini tidak mencantumkannya.
Di sisi akun, panduan keamanan akun resmi menyarankan:
- Google 2FA: aktifkan segera setelah login dan matikan sinkronisasi akun di Google Authenticator; aktifkan juga 2FA di akun email Anda.
- Passkey dan Secure Transaction Approval: passkey memakai biometrik di perangkat Anda; Secure Transaction Approval memungkinkan Anda menunjuk satu perangkat utama yang harus mengonfirmasi tindakan berisiko tinggi.
- Bekukan jika ragu: jika curiga akun berisiko, nonaktifkan dari halaman keamanan akun atau lewat tautan di email pemberitahuan alamat baru atau perangkat baru.
Pengaturan di sisi penarikan seperti kata sandi dana, kode anti-phishing, kunci 24 jam untuk alamat baru, whitelist alamat penarikan, dan penarikan hanya lewat aplikasi tercantum di panduan keamanan penarikan Bybit; cara memakainya dan tindakan apa saja yang memicu jeda penarikan 24 jam dibahas di deposit dan penarikan Bybit.
Catatan untuk pengguna di Taiwan
Bybit tidak tercantum dalam daftar Komisi Pengawas Keuangan Taiwan (FSC) untuk penyedia layanan aset virtual yang telah menyelesaikan registrasi AML. Lihat Exchange Kripto Luar Negeri di Taiwan: Cek Daftar FSC. PoR dan audit PoR pihak ketiga adalah langkah transparansi dan terpisah dari pengawasan regulator.
Hubungan rebate dengan keamanan aset
Tidak berhubungan langsung. Rebate hanya butuh UID untuk mencocokkan biaya trading; tanpa kata sandi, API key, atau izin atas aset. Selengkapnya di Apakah Rebate Biaya Nyata? Amankah Menautkan Kode Referral? Rebate Bybit dari Quant Nova adalah 30% untuk pengguna baru di Lv.1, 35% di SVIP (bisa dicapai lewat volume trading), dan hingga 40% di tingkat Supernova yang khusus undangan, diselesaikan setiap hari dan setiap entri bisa dilacak. Tarif dan langkah penautan ada di panduan rebate biaya Bybit.
FAQ
Seberapa sering Bybit memperbarui Proof of Reserves?
Kira-kira setiap bulan, tetapi tanggalnya tidak tetap; pada 2026 snapshot jatuh di pertengahan atau paruh kedua bulan. Laporan tambahan juga dibuat saat periode insiden (2025-02-26).
Apakah PoR Bybit diaudit pihak ketiga?
Ya. Halaman resmi "Independent Audit Report" mencantumkan laporan audit PoR bulanan dari Hacken. Cakupannya PoR, bukan laporan keuangan perusahaan.
Apakah rasio USDC 223% tidak wajar?
Rasio tinggi berarti cadangan besar dibanding yang dipegang pengguna saat snapshot. Karena jumlah USDC milik pengguna lebih kecil, rasionya juga lebih mudah bergerak. Yang utama diperhatikan adalah apakah turun di bawah 100%.
Apakah aset pengguna terdampak pencurian 2025?
Menurut pengumuman resmi, satu cold wallet ETH dibobol, cold wallet lain aman, dana nasabah tidak terdampak, dan penarikan tidak dihentikan; 254.830 ETH diamankan dalam 48 jam. Pada PoR 2025-02-26 setelah insiden, rasio cadangan ETH adalah 102%.
Bacaan lanjutan
- Panduan rebate biaya Bybit: tarif dan langkah penautan.
- Deposit dan penarikan Bybit.
- Apakah rebate biaya nyata dan aman?
- Daftar FSC Taiwan dan status 11 bursa.
Rasio cadangan, catatan audit, dan aturan diambil dari halaman PoR resmi Bybit, endpoint publiknya, pusat bantuan, dan pengumuman, dicek 2026-09-28. Bybit bisa mengubahnya; halaman resmi yang berlaku. Artikel ini hanya informasi, bukan saran investasi.