Bitget afferma che il 24 settembre 2026 sono stati trasferiti circa 387,5 milioni di dollari da alcuni wallet dell’exchange. La ricostruzione preliminare indica una compromissione dei sistemi che gestiscono i wallet e l’invio di istruzioni di prelievo fraudolente, non il furto delle chiavi private. Gli investigatori hanno segnalato possibili legami con la Corea del Nord e presunti intermediari coinvolti nel riciclaggio, ma non si tratta di identità accertate.
18
21
30
Come sarebbe avvenuta la violazione
Bitget ha rilevato trasferimenti non autorizzati da alcuni wallet «caldi» e «tiepidi» — usati per gestire le operazioni dell’exchange — intorno alle 18:31 UTC. Secondo la spiegazione preliminare della società, l’attaccante potrebbe aver sfruttato una vulnerabilità in un prodotto di sicurezza di terze parti per ottenere credenziali interne di alto livello. Avrebbe poi usato quelle credenziali per inviare al sistema dei wallet ordini di prelievo fraudolenti.
21
La CEO Gracy Chen ha dichiarato che l’attaccante avrebbe falsificato i dati delle transazioni per attivare il processo di autorizzazione di Bitget. Ha inoltre riferito di piccoli trasferimenti di prova prima di quelli più consistenti. Questi dettagli derivano dal suo resoconto; la modalità precisa dell’intrusione è ancora sotto indagine. Bitget sostiene che le chiavi private non siano state compromesse.
17
29
La stima iniziale, pari a 351,6 milioni di dollari, è stata aggiornata a 387,5 milioni dopo ulteriori verifiche on-chain che hanno incluso altri asset. Bitget ha precisato che la cifra rivista rappresenta un conteggio più completo dell’incidente, non un secondo furto.
30
Chi potrebbe esserci dietro l’attacco?
La CEO di Bitget ha detto che l’attacco presenta caratteristiche associate a operazioni nordcoreane. Anche la società di analisi Elliptic ha giudicato «altamente probabile» un legame con la Corea del Nord, citando somiglianze con attività precedenti e sovrapposizioni nelle infrastrutture. Le informazioni disponibili, tuttavia, non dimostrano chi abbia organizzato l’attacco.
1
5
Un filone distinto riguarda chi avrebbe aiutato a spostare i fondi. L’investigatore on-chain ZachXBT ha segnalato cinque account coinvolti, secondo la sua ricostruzione, nel riciclaggio per conto dei presunti autori. Ha riferito che persone che utilizzavano i servizi per trasferire il denaro hanno chiesto assistenza per i propri ordini in server pubblici di Discord e canali Telegram. Si tratta di accuse dell’investigatore, non dell’identificazione pubblica degli autori della violazione iniziale.
10
38
Secondo le ricostruzioni basate sul tracciamento di ZachXBT, i fondi sarebbero passati tra diverse blockchain tramite servizi di collegamento e sarebbero confluiti anche in strumenti di miscelazione, tra cui Wasabi. Questi passaggi possono rendere più complesso seguire il denaro, ma da soli non dimostrano chi abbia ordinato il furto né identificano le singole persone coinvolte.
14
36
La sovrapposizione segnalata con Kelp DAO
ZachXBT ha detto che un account coinvolto nelle presunte operazioni di riciclaggio legate a Bitget era già stato osservato mentre gestiva fondi provenienti dal precedente exploit di Kelp DAO, da 292 milioni di dollari. È una sovrapposizione segnalata a livello di account nella movimentazione dei fondi: non prova che gli stessi individui abbiano condotto entrambi gli attacchi.
10
38
Indagine, tutela dei clienti e ripristino dei prelievi
Bitget ha dichiarato di aver incaricato Mandiant e SlowMist di indagare e di collaborare con le forze dell’ordine per tracciare gli asset sottratti. L’exchange ha detto che la perdita sarà coperta dal proprio User Protection Fund, senza intaccare i saldi dei clienti. Chen ha inoltre affermato che il fondo sarebbe stato riportato ad almeno 300 milioni di dollari entro una settimana. Sono impegni e rassicurazioni dichiarati da Bitget, non la conferma che i fondi rubati siano stati recuperati.
1
17
Dopo la violazione, i prelievi erano stati sospesi. Le notizie del 28 settembre riferivano che Bitget aveva iniziato a ripristinarli gradualmente. Le informazioni disponibili non chiariscono se, e in quale misura, gli asset sottratti siano stati recuperati.
7
31
Cosa resta da chiarire
La cifra dei trasferimenti segnalati e la ricostruzione di Bitget su una compromissione dei sistemi di gestione dei wallet sono gli elementi più definiti. L’attribuzione alla Corea del Nord resta una valutazione; le accuse sugli intermediari e il collegamento con Kelp DAO derivano da indagini sulla blockchain. La dinamica completa dell’intrusione e l’esito del recupero dei fondi non sono ancora noti.
5
21
38