A Bitget restaurou os saques de BTC, ETH e USDT após sua violação de segurança de US$ 387,5 milhões, enquanto os saques de P2P, fiat e dos tokens restantes estão programados para retornar na sexta-feira.
Resumo
- A Bitget restaurou os saques de BTC, ETH e USDT, com os serviços restantes programados para sexta-feira às 08:00 UTC.
- O mais recente instantâneo de prova de reservas da Bitget mostra um índice de reserva geral de 131% em dezenove criptoativos cobertos.
- Gracy Chen afirma que o Fundo de Proteção retornou para acima de US$ 300 milhões após o incidente de segurança.
- A THORChain rejeitou o pedido da Bitget para bloquear endereços de atacantes, citando seu design de rede sem permissão após o hack.
- A Bitget afirma que os investigadores rastrearam US$ 387,5 milhões em transferências não autorizadas da infraestrutura de carteiras quentes e mornas.
A CEO da Bitget, Gracy Chen, disse em 30 de setembro que os saques dos três principais ativos já estavam operando e que o Fundo de Proteção da exchange havia retornado para acima de US$ 300 milhões. Ela descreveu o negócio como "gradualmente voltando ao normal" após o ataque de 24 de setembro.
Em uma postagem separada, Chen confirmou que os saques P2P reabrirão na sexta-feira, 2 de outubro, às 08:00 UTC, juntamente com os serviços restantes cobertos pelo plano de recuperação escalonado da Bitget.
Os saques da Bitget estão quase totalmente restaurados
Os saques de Bitcoin foram os primeiros a retornar às 08:00 UTC de 28 de setembro, quatro dias após a Bitget interromper os saques em toda a exchange. O Ether veio em seguida em 29 de setembro, na Ethereum, BNB Smart Chain, Arbitrum, Base e Optimism.
Os saques de USDT reabriram em 30 de setembro na Ethereum, BNB Smart Chain, Solana e Tron, de acordo com a atualização mais recente de Chen. O cronograma publicado pela Bitget coloca outros tokens, saques fiduciários e P2P no estágio final às 08:00 UTC de 2 de outubro.
A implementação atual avança a reabertura faseada dos saques da Bitget previamente reportada pela crypto.news, quando o BTC ficou disponível enquanto as equipes de segurança continuavam verificando a infraestrutura de saques da exchange.
A Bitget afirma que depósitos e negociações permaneceram disponíveis enquanto os saques estavam suspensos. A exchange sustenta que os saldos das contas dos clientes não foram afetados e que a paralisação temporária foi introduzida enquanto suas equipes técnicas validavam os sistemas afetados.
O incidente começou às 18:31 UTC de 24 de setembro, quando a Bitget detectou transferências não autorizadas de partes de sua infraestrutura de carteiras quentes e mornas. Sua estimativa depois subiu de US$ 351,6 milhões para US$ 387,5 milhões após os investigadores incluírem transferências adicionais relacionadas a Zcash e Tron.
Fundo de Proteção retorna para acima de US$ 300 milhões
Chen disse na quarta-feira que o Fundo de Proteção da Bitget voltou a valer mais de US$ 300 milhões, retornando ao patamar acima do nível mínimo que a exchange se comprometeu a manter.
O fundo estava acima de US$ 464 milhões quando a Bitget detalhou pela primeira vez sua resposta ao ataque. A Bitget depois moveu ativos do fundo à medida que os serviços de saque começaram a retornar, enquanto Chen havia dito que a empresa pretendia reabastecê-lo de volta ao seu patamar de US$ 300 milhões.
Antes da violação, o relatório do Fundo de Proteção de agosto da Bitget mostrava uma avaliação média de US$ 382 milhões. Ele atingiu uma máxima mensal de US$ 441,5 milhões em 27 de agosto e uma mínima de US$ 345,3 milhões em 1º de agosto. A Bitget reportou que aproximadamente 5.500 BTC sustentaram o fundo durante agosto.
O Fundo de Proteção é separado dos ativos incluídos na prova de reservas da Bitget. O fundo é um mecanismo de proteção financeira mantido pela exchange, enquanto a prova de reservas compara os saldos cobertos dos clientes com os ativos mantidos como garantia.
A Bitget afirmou que o Fundo de Proteção absorverá a perda financeira decorrente do incidente de segurança. Os saldos dos clientes permanecem inalterados na contabilidade da exchange, embora as transferências não autorizadas de US$ 387,5 milhões tenham ocorrido a partir de sua infraestrutura de carteira.
Bitget reporta índice de reserva de 131% após o hack
Um novo instantâneo de reservas feito às 09:00 UTC de 29 de setembro mostrou um índice geral de prova de reservas de 131%, de acordo com o 47º relatório da Bitget.
A Bitget relatou que todos os 19 ativos cobertos permaneceram acima de 100%. O Bitcoin tinha um índice de reserva de 142%, o ETH estava em 110%, o USDT em 107%, o XRP em 107% e o USDC em 154%.
O instantâneo foi feito cinco dias após a violação de segurança e depois que as retiradas de BTC foram reiniciadas. A Bitget disse que o relatório dá aos usuários uma visão atualizada das reservas cobertas após o incidente.
“A prova de reservas é mais importante quando os usuários querem ver os números por si mesmos”, disse Chen no comunicado da empresa. Ela acrescentou que os usuários podem verificar de forma independente se seus ativos foram incluídos por meio do sistema baseado em Merkle Tree da Bitget.
A prova de reservas continua sendo uma medida pontual dos ativos cobertos da exchange e dos saldos dos usuários. É distinta de uma auditoria financeira corporativa completa, uma distinção examinada na cobertura da crypto.news sobre relatórios de prova de reservas em grandes exchanges.
Disputa com a THORChain continua enquanto fundos roubados se movem
A recuperação de ativos continuou separadamente da reabertura operacional da Bitget. A exchange publicou endereços dos atacantes e pediu que exchanges, emissores de stablecoins, projetos de blockchain e pesquisadores de segurança ajudassem a congelar ou recuperar fundos.
Chen pediu especificamente que a THORChain recusasse serviço aos endereços dos atacantes listados depois que os ativos roubados começaram a se mover pelo protocolo cross-chain. Ela argumentou que “a descentralização é um princípio de design, não um escudo para facilitar fundos roubados conhecidos”.
A THORChain rejeitou o pedido de bloqueio seletivo. O protocolo disse que existe uma parada de emergência para proteger a própria rede e não foi projetada para congelar um endereço ou transação individual.
A discordância foi detalhada na cobertura da crypto.news sobre o hack da Bitget e o design sem permissão da THORChain. A THORChain comparou seu papel com redes blockchain sem permissão, enquanto a Bitget e pesquisadores de segurança questionaram se sua estrutura de cofre controlada por validadores cria opções diferentes de intervenção.
As transações on-chain continuaram após o surgimento da disputa. A CoinDesk identificou 27 swaps bem-sucedidos que converteram aproximadamente 2.390 ETH ligados ao atacante em 75,2 BTC, no valor de aproximadamente US$ 6,3 milhões na época.
Um relatório separado da crypto.news sobre fundos convertidos através da THORChain rastreou o movimento contínuo para Bitcoin depois que a Bitget buscou ajuda para impedir os endereços listados.
THORChain já havia parado após seu próprio exploit de US$ 10,7 milhões
A discordância chamou a atenção para a resposta da THORChain a um ataque separado em maio contra sua própria infraestrutura.
A THORChain relatou que um operador de nó recém-integrado explorou uma vulnerabilidade em seu Esquema de Assinatura de Limiar GG20 em 15 de maio e drenou aproximadamente US$ 10,7 milhões de um cofre. Controles automáticos de solvência começaram a interromper a assinatura e a negociação nas chains afetadas em minutos.
Seu relatório do segundo trimestre disse mais tarde que os operadores de nós levaram a rede a uma parada total após a resposta automatizada. A THORChain permaneceu offline por aproximadamente cinco semanas antes de reiniciar em 22 de junho com código de assinatura corrigido e um processo de recuperação escalonado.
A THORChain argumentou que a parada de maio não estabelece uma função de lista negra de endereços. Sua posição é que os controles de emergência pausam a atividade do protocolo quando a segurança da rede é ameaçada, enquanto negar seletivamente uma carteira específica exigiria uma forma diferente de intervenção.
A GoPlus Security contestou a comparação da THORChain com Bitcoin e Ethereum, apontando para seus cofres de assinatura de limiar e mecanismos de pausa controlados por validadores. A empresa de segurança argumentou que a arquitetura da THORChain concede ao seu conjunto de nós poderes que diferem dos validadores em redes de camada base.
Esforços de recuperação continuam após a violação de US$ 387,5 milhões
A Bitget afirma que a Mandiant e a SlowMist permanecem envolvidas no trabalho forense e no rastreamento de ativos. Sua investigação descobriu que os atacantes exploraram uma vulnerabilidade em um produto de segurança de terceiros para obter credenciais de acesso e forjar comandos de saque que contornaram as verificações de risco. A empresa afirma que chaves privadas e carteiras frias não foram comprometidas.
As tentativas de recuperação incluíram cooperação com emissores de tokens. A Circle e a Tether haviam congelado cerca de US$ 318.000 em USDC e USDT vinculados ao incidente até 26 de setembro, de acordo com relatórios anteriores.
Alguns ativos seguiram rotas mais complicadas. A AMLBot rastreou aproximadamente quatro BTC conectados à violação em uma transação Wasabi CoinJoin depois que os fundos se moveram da Tron através do USDT0, Ethereum e THORChain. A movimentação dos fundos do hack da Bitget para o Wasabi CoinJoin deixou grande parte do saldo rastreado restante em carteiras separadas dos atacantes no momento da análise.
A Bitget ofereceu uma recompensa de 5% por assistência qualificada que resulte no congelamento de fundos roubados e uma recompensa separada de 5% por recuperações bem-sucedidas. A investigação e o trabalho de recuperação de ativos da exchange permanecem ativos enquanto seu grupo final de serviços de saque está programado para reabrir em 2 de outubro.






