A Bitget elevou para cerca de US$ 387,5 milhões sua estimativa dos ativos enviados a endereços controlados por invasores no ataque de 24 de setembro. O valor inicial era de US$ 351,6 milhões. A exchange afirma que seu Fundo de Proteção ao Usuário cobrirá as perdas dos clientes; enquanto isso, relatos sobre o rastreamento descrevem a movimentação de fundos pela THORChain e por outros serviços. Há, porém, uma ressalva importante sobre como o ataque ocorreu: reportagens mencionaram o comprometimento de um sistema de carteiras de retaguarda, mas as fontes disponíveis não trazem um relato técnico concluído que confirme essa sequência.
6
33
42
O que aconteceu no ataque?
A Bitget informou que detectou transferências não autorizadas de algumas carteiras quentes às 18h31 UTC de 24 de setembro. No comunicado inicial, a empresa disse que partes das camadas de carteiras quentes e mornas foram afetadas, enquanto as carteiras frias permaneceram seguras. A estimativa posterior, de aproximadamente US$ 387,5 milhões, reflete um rastreamento e uma classificação mais detalhados dos ativos enviados a endereços controlados pelos invasores.
21
6
Uma reportagem afirmou que os invasores sequestraram um sistema de carteiras de retaguarda e inseriram transferências forjadas no processo de assinatura da Bitget.
33 Outras coberturas disseram que o vetor do ataque ainda não estava totalmente estabelecido e que seria necessário um relato mais completo.
42 A Bitget afirma ter identificado e corrigido a vulnerabilidade subjacente, mas isso, por si só, não confirma todos os detalhes do método descrito nas reportagens.
6
18
Cronograma de saques e retomada dos serviços
A Bitget divulgou um cronograma escalonado para a retomada dos saques, com horários em UTC. Era uma previsão para reabrir os serviços, não uma garantia de que todos os saques estariam disponíveis exatamente nos horários indicados. Segundo relatos, os saques de bitcoin foram retomados em 28 de setembro, às 8h UTC.
4
20
| Horário previsto (UTC) |
Serviços de saque |
| 28 de setembro, 8h |
BTC pelas redes Bitcoin e BSC |
| 29 de setembro, 8h |
ETH pelas redes Ethereum, BSC, Arbitrum, Base e Optimism |
| 30 de setembro, 8h |
USDT pelas redes Ethereum, BSC, Solana e Tron |
| 2 de outubro, 8h |
Outros tokens, moeda fiduciária e saques P2P |
A exchange informou que faria verificações adicionais de segurança na infraestrutura de saques antes de restabelecer os serviços. Separadamente, o serviço de negociação Onchain da Bitget ficou temporariamente indisponível durante uma revisão de segurança, sem previsão específica de retomada no comunicado citado.
18
20
17
Como a Bitget diz que vai cobrir as perdas
A Bitget afirmou que o prejuízo está coberto pelo seu Fundo de Proteção ao Usuário, que, segundo relatos, tinha cerca de US$ 464 milhões na época. Essa é a garantia declarada pela exchange; as fontes disponíveis não comprovam que a compensação dos clientes já tenha sido concluída.
4
6
Para onde foram os fundos desviados
Relatos afirmam que o invasor converteu ETH roubado em bitcoin por meio da THORChain, um protocolo de trocas entre diferentes redes de blockchain. A Bitget pediu ao protocolo que recusasse operações de endereços ligados ao ataque, mas a THORChain não aceitou; segundo as reportagens, os fundos continuaram a passar pelo protocolo. O episódio gerou um debate entre a tentativa de interromper a movimentação de ativos suspeitos de terem sido roubados e o modelo de funcionamento sem autorização da THORChain.
5
8
A Circle e a Tether teriam congelado parte das stablecoins relacionadas ao incidente. Os relatos estimaram o valor em cerca de US$ 318 mil, enquanto outro registro mencionou aproximadamente US$ 339 mil. As fontes disponíveis não explicam a diferença, portanto os números devem ser tratados como estimativas, não como um total definitivo.
2
3
A Bitget também lançou uma recompensa por recuperação, com pagamentos separados de 5% para esforços elegíveis que ajudem a congelar fundos e outros 5% para recuperá-los.
1
9 Uma reportagem afirmou que 4 BTC ligados ao invasor passaram pelo Wasabi CoinJoin, uma ferramenta de privacidade.
10 Esses relatos descrevem etapas do rastreamento, não a recuperação do valor total.
O que ainda não está confirmado
A Bitget afirma que corrigiu a vulnerabilidade e que a validação de segurança e o rastreamento dos fundos continuam, com apoio da Mandiant e da SlowMist na investigação.
6
18 As reportagens disponíveis não confirmam quem foi responsável pelo ataque. Também não demonstram que o valor total foi recuperado ou que a compensação de todos os clientes foi concluída.