A Bitget afirma que invasores transferiram cerca de US$ 387,5 milhões de algumas carteiras da exchange em 24 de setembro de 2026. Segundo a empresa, o incidente envolveu o sistema que processa operações das carteiras, e não o roubo de chaves privadas. Investigadores apontaram possíveis ligações com a Coreia do Norte e relataram a atuação de intermediários na movimentação dos valores, mas essas atribuições não identificam de forma conclusiva quem organizou o ataque.
18
21
30
Como o ataque teria acontecido
A Bitget detectou transferências não autorizadas de parte de suas carteiras quentes e mornas — carteiras conectadas à operação da exchange — por volta das 18h31 UTC. Na explicação preliminar da empresa, o invasor pode ter explorado uma vulnerabilidade em um produto de segurança de terceiros para obter credenciais internas de alto nível. Depois, teria usado essas credenciais para enviar comandos fraudulentos de saque ao sistema de carteiras.
21
A CEO Gracy Chen afirmou que o invasor falsificou dados de transação para acionar o processo de autorização da Bitget. Ela também relatou que houve pequenas transferências de teste antes das movimentações maiores. Esses detalhes vêm do relato da executiva; o método exato usado para invadir os sistemas continua sob investigação. A Bitget diz que as chaves privadas não foram comprometidas.
17
29
A estimativa do prejuízo subiu de US$ 351,6 milhões para US$ 387,5 milhões após o rastreamento on-chain incluir outros ativos. Segundo a exchange, o valor revisado representa uma contabilização mais completa do mesmo incidente, e não um segundo ataque.
30
O que se sabe sobre os suspeitos
Chen disse que o ataque tinha características associadas a operações norte-coreanas. A empresa de análise de blockchain Elliptic avaliou como altamente provável uma ligação com a Coreia do Norte, citando semelhanças com atividades anteriores e sobreposição de infraestrutura. Ainda assim, os relatos disponíveis não confirmam quem executou o ataque.
1
5
Outra frente da investigação envolve pessoas que, segundo alegações, estariam ajudando a movimentar os valores. O investigador on-chain ZachXBT afirmou que cinco contas participaram da lavagem de fundos em nome dos supostos responsáveis pelo ataque. Ele também relatou que pessoas que usavam serviços envolvidos nas transferências pediram ajuda para processar operações em servidores públicos do Discord e canais do Telegram. São alegações do investigador, não uma identificação pública dos autores da invasão.
10
38
Relatos baseados no rastreamento de ZachXBT descrevem a movimentação de fundos entre blockchains, por meio de pontes, e o uso de serviços de mistura, incluindo o Wasabi. Essas ferramentas e transferências podem dificultar o rastreamento, mas, por si só, não provam quem ordenou o roubo nem estabelecem a identidade de uma pessoa.
14
36
A possível sobreposição com o caso Kelp DAO
ZachXBT afirmou que uma das contas envolvidas na suposta lavagem dos valores da Bitget também havia sido vista movimentando fundos relacionados ao ataque de US$ 292 milhões contra a Kelp DAO. A informação aponta para uma possível sobreposição no caminho percorrido pelo dinheiro — não prova que as mesmas pessoas realizaram os dois ataques.
10
38
Investigação, proteção aos clientes e retomada dos saques
A Bitget informou que contratou a Mandiant e a SlowMist para investigar o incidente e que trabalha com autoridades policiais para rastrear os ativos. A exchange também afirmou que seu Fundo de Proteção ao Usuário cobriria o prejuízo, sem recorrer aos saldos dos clientes. Chen disse que o fundo seria recomposto para pelo menos US$ 300 milhões em até uma semana. Essas são garantias e planos anunciados pela empresa, não uma confirmação de que os ativos roubados foram recuperados.
1
17
Os saques foram suspensos inicialmente após a invasão. Em 28 de setembro, relatos indicaram que a Bitget começara a restabelecê-los por etapas. As informações disponíveis não esclarecem quanto dos fundos desviados, se algum, foi recuperado.
7
31
O que ainda não está esclarecido
O valor transferido e a explicação da Bitget sobre o comprometimento do sistema de carteiras estão mais bem delineados do que a autoria e a recuperação dos ativos. A ligação norte-coreana continua sendo uma avaliação; as alegações sobre intermediários e sobreposição com o caso Kelp DAO vêm de relatos de investigação em blockchain. O método completo da invasão e o resultado final dos esforços de recuperação ainda não foram esclarecidos.
5
21
38