O hacker da Bitget converteu USDC roubado em ETH após uma violação que a exchange avaliou em cerca de US$ 351,6 milhões, renovando questionamentos sobre quando a Circle congela fundos ligados a um ataque.
Resumo
- A pesquisadora de segurança Taylor Monahan sinalizou transferências e swaps de USDC ligados ao atacante da Bitget.
- A Bitget estimou o roubo em US$ 351,6 milhões e suspendeu temporariamente os saques.
- A Circle afirma que congela USDC quando legalmente obrigada, enquanto pesquisadores criticaram seu tempo de resposta em hacks anteriores.
- Um processo nos EUA sobre o exploit da Drift levantou questões semelhantes sobre USDC roubado movendo-se entre chains.
A pesquisadora de segurança Taylor Monahan sinalizou a atividade do atacante no X, apontando para USDC movimentando-se por carteiras enquanto ativos roubados eram convertidos em ETH. Monahan questionou por que os fundos permaneceram móveis apesar da capacidade da Circle de bloquear transferências de endereços USDC específicos.
As transações mostram o atacante usando USDC durante o processo de conversão, de acordo com o relato de Monahan. Sua crítica diz respeito à resposta da Circle a fundos identificáveis, embora o relato público das transferências não estabeleça se a Circle recebeu uma ordem legal referente a esses endereços ou quando soube de suas identidades.
Atacante da Bitget move USDC após violação de US$ 351,6 milhões
A Bitget disse que seus sistemas de segurança detectaram transferências não autorizadas de algumas hot wallets às 18:31 UTC de 24 de setembro. A exchange ativou uma resposta de emergência, suspendeu os saques de clientes e estimou os ativos afetados em aproximadamente US$ 351,6 milhões. Depósitos e negociações permaneceram disponíveis, enquanto a Bitget disse que os saldos das contas estavam precisos e suas cold wallets estavam seguras.
Em seu relatório inicial sobre a violação, o crypto.news cobriu o relato da CEO da Bitget, Gracy Chen, sobre a investigação preliminar. Chen disse que os investigadores descartaram um vazamento de chaves privadas de carteiras e acreditavam que os atacantes entraram nos sistemas da exchange para mover fundos diretamente, sem enviar solicitações de saque de clientes. A Bitget ainda estava investigando o ponto de entrada e não havia divulgado um relato final do ataque.
O roubo envolveu vários ativos, deixando os investigadores seguirem mais de uma rota para os fundos roubados. O rastreador on-chain Lookonchain estimou o portfólio roubado em cerca de US$ 356,8 milhões usando os preços no momento de sua atualização. Sua decomposição incluía 102,93 milhões de XRP no valor de cerca de US$ 157,48 milhões, 31.890 ETH no valor de cerca de US$ 85,75 milhões e 21,05 milhões de USDC. A estimativa on-chain variável do Lookonchain e o número de perda interna da Bitget usam medidas diferentes.
A Bitget disse que sinalizou endereços ligados às transferências anormais e notificou as autoridades policiais e empresas de segurança on-chain. Chen disse que as medidas para evitar mais saídas foram concluídas enquanto os engenheiros trabalhavam em reparos e no retorno dos serviços de saque.
A preocupação de Monahan concentra-se na porção dos ativos roubados mantidos em USDC. Os termos do USDC da Circle dizem que a emissora reserva-se o direito de bloquear transferências de e para certos endereços on-chain sob sua política de blocklisting. Uma vez que um atacante troca USDC por ETH, no entanto, um bloqueio em um endereço USDC não pode congelar o ETH recebido nessa troca.
Política de congelamento da Circle gera disputa sobre tempo de resposta
A Circle descreveu um padrão mais restrito para usar seus controles técnicos do que o que seus críticos buscam durante um exploit em andamento. Em uma declaração de abril sobre intervenção legal, publicada após o hack do Drift Protocol, a empresa disse que exerce sua capacidade de congelamento quando legalmente obrigada por uma autoridade apropriada. A Circle argumentou que deixar uma emissora decidir por conta própria quais ativos bloquear poderia colocar em risco os direitos de propriedade de detentores legítimos.
Seus termos de USDC também dizem que a Circle pode ser obrigada a congelar tokens após receber uma ordem legal de uma autoridade governamental válida. Os termos separadamente reservam o direito de bloquear certos endereços que a Circle determina que podem estar associados a atividade ilegal ou a uma violação de seus termos. Eles afirmam que uma transação de USDC on-chain não pode ser revertida ou cancelada uma vez iniciada.
Essas disposições importam para os detentores nos EUA porque a Circle emite uma stablecoin lastreada em dólar usada em exchanges e aplicações descentralizadas, enquanto suas decisões de congelamento podem afetar o acesso a tokens em um endereço específico. A política declarada da Circle coloca o processo legal no centro dessa decisão. A crítica de Monahan concentra-se no tempo disponível para intervir antes que um suposto atacante termine de mover ou trocar o USDC.
A Circle disse em sua declaração de abril que existem ferramentas para intervenção mais rápida, mas os marcos legais para uma ação mais rápida e coordenada, protegendo os direitos dos usuários, permanecem incompletos. A empresa pediu regras mais claras e medidas de segurança em protocolos, carteiras, exchanges e emissores de stablecoin.
ZachXBT documentou 15 casos anteriores de USDC
O investigador on-chain ZachXBT alegou em abril que a Circle tomou medidas mínimas ou falhou em agir rápido o suficiente em 15 casos envolvendo mais de US$ 420 milhões em supostos fluxos ilícitos de USDC desde 2022. Sua lista cobriu casos de hacks e fraudes nos quais ele disse que os fundos roubados permaneceram móveis apesar do tempo para identificar a atividade.
Como previamente coberto pelo crypto.news, ZachXBT citou cerca de US$ 9 milhões em USDC ligados ao hack da GMX em julho de 2025 e disse que as carteiras envolvidas no hack da Cetus foram bloqueadas apenas depois que o USDC roubado foi convertido em ETH. Ele também alegou que os atacantes no caso Drift moveram aproximadamente US$ 232 milhões ao longo de cerca de seis horas e mais de 100 transações antes de converter os fundos.
As transferências da Drift tornaram-se objeto de um caso civil nos EUA. Em abril, um reclamante processou a Circle por transferências após o exploit, alegando que a emissora falhou em impedir aproximadamente US$ 230 milhões em USDC roubado roteado através de seu Cross-Chain Transfer Protocol. A reclamação, protocolada em um tribunal distrital federal em Massachusetts, argumenta que uma intervenção anterior poderia ter reduzido as perdas. Essas são as alegações do reclamante, e não uma conclusão judicial contra a Circle.
Nesse caso, o reclamante também apontou o congelamento pela Circle de 16 carteiras ligadas ao USDC vinculadas a um assunto civil separado e selado nos EUA como evidência de que a emissora poderia bloquear endereços. A declaração pública de abril da Circle, emitida após o ataque à Drift, disse que os congelamentos exigem autoridade legal e pediu estruturas legais que permitiriam ação mais rápida durante incidentes futuros.






