Bitget ha rivisto a circa 387,5 milioni di dollari il valore degli asset trasferiti su indirizzi controllati dagli aggressori nella violazione del 24 settembre, rispetto alla stima iniziale di 351,6 milioni. L’exchange afferma che il proprio User Protection Fund coprirà le perdite dei clienti. Nel frattempo, le ricostruzioni del flusso dei fondi indicano passaggi attraverso THORChain e altri servizi. Resta però una cautela importante sulle modalità dell’attacco: alcune fonti hanno parlato di un sistema interno di gestione dei wallet compromesso, ma le fonti disponibili non contengono una ricostruzione tecnica conclusiva che confermi questa sequenza.
6
33
42
Che cosa è successo
Bitget ha dichiarato di aver rilevato trasferimenti non autorizzati da alcuni hot wallet alle 18:31 UTC del 24 settembre. Nel primo avviso ha precisato che l’incidente aveva coinvolto una parte dei wallet hot e warm, mentre i cold wallet erano rimasti al sicuro. La stima aggiornata a circa 387,5 milioni riflette ulteriori verifiche e classificazioni degli asset inviati agli indirizzi degli aggressori.
21
6
Secondo una ricostruzione, gli aggressori avrebbero preso il controllo di un sistema interno di gestione dei wallet e inserito trasferimenti contraffatti nel processo di firma delle transazioni di Bitget.
33 Altre cronache hanno sottolineato che il vettore d’attacco non era ancora stato chiarito del tutto in attesa di un resoconto più completo.
42 Bitget ha dichiarato di aver individuato e corretto la vulnerabilità, ma questo non conferma automaticamente ogni dettaglio della modalità descritta nelle ricostruzioni giornalistiche.
6
18
Il calendario della riapertura dei prelievi
Bitget ha pubblicato un calendario di ripristino graduale, con orari in UTC. Si tratta di date programmate per la riapertura dei servizi, non della garanzia che ogni prelievo fosse già disponibile all’ora indicata. Secondo le notizie pubblicate, i prelievi di Bitcoin sono ripresi il 28 settembre alle 08:00 UTC.
4
20
| Orario previsto |
Prelievi |
| 28 settembre, 08:00 |
BTC su Bitcoin e BSC |
| 29 settembre, 08:00 |
ETH su Ethereum, BSC, Arbitrum, Base e Optimism |
| 30 settembre, 08:00 |
USDT su Ethereum, BSC, Solana e Tron |
| 2 ottobre, 08:00 |
Altri token, valute fiat e prelievi P2P |
L’exchange ha dichiarato di effettuare ulteriori controlli di sicurezza sull’infrastruttura dei prelievi prima di ripristinare i servizi. Separatamente, durante una revisione di sicurezza, il servizio di trading Onchain di Bitget è risultato temporaneamente indisponibile; nell’avviso citato non è stata indicata una data precisa per la ripresa.
18
20
17
Come Bitget intende coprire le perdite dei clienti
Bitget ha dichiarato che le perdite rientrano nella copertura del suo User Protection Fund, valutato dalle fonti a circa 464 milioni di dollari in quel momento. È un impegno dichiarato dall’exchange: le fonti disponibili non dimostrano che i rimborsi ai clienti siano già stati completati.
4
6
Dove sono finiti i fondi
Secondo le ricostruzioni, l’aggressore ha convertito ETH sottratti in bitcoin attraverso THORChain, un protocollo che consente scambi tra diverse blockchain. Bitget ha chiesto al protocollo di non fornire il servizio agli indirizzi collegati alla violazione, ma THORChain ha rifiutato. Le notizie riferiscono che, in seguito, i fondi hanno continuato a transitare attraverso il protocollo. La vicenda ha alimentato il confronto tra il tentativo di fermare asset sospettati di provenire da un furto e il modello operativo permissionless di THORChain, che non prevede un controllo centralizzato delle transazioni.
5
8
Circle e Tether avrebbero congelato una parte delle stablecoin collegate all’incidente. Le cifre riportate sono di circa 318.000 dollari, mentre un’altra ricostruzione parla di circa 339.000 dollari. Le fonti disponibili non chiariscono la differenza: è quindi meglio considerarle stime, non un totale definitivo.
2
3
Bitget ha inoltre lanciato un programma di ricompense per il recupero, con premi separati del 5% per chi contribuisce, secondo i criteri previsti, a congelare i fondi e del 5% per chi aiuta a recuperarli.
1
9 Un’altra notizia segnala che 4 BTC collegati all’aggressore sono transitati attraverso Wasabi CoinJoin, uno strumento per la privacy.
10 Questi elementi descrivono alcune fasi del tracciamento, ma non indicano che sia stata recuperata l’intera somma.
Che cosa resta da chiarire
Bitget afferma che la vulnerabilità è stata corretta e che proseguono la verifica della sicurezza e il tracciamento dei fondi, con il supporto di Mandiant e SlowMist.
6
18 Le notizie disponibili non attribuiscono con certezza l’attacco a un gruppo specifico. Non dimostrano neppure che l’intero importo sia stato recuperato o che tutti i clienti abbiano già ricevuto un risarcimento.