A Bitget afirmou que sua investigação preliminar sobre uma violação de carteira de US$ 351,6 milhões não encontrou vazamento de chave privada, enquanto os saques permanecem suspensos após transferências não autorizadas em 24 de setembro de 2026.
Resumo
- US$ 351,6 milhões em ativos foram afetados após a Bitget detectar transferências não autorizadas de carteiras em 24 de setembro.
- A Bitget afirma que as chaves privadas permaneceram seguras, enquanto os atacantes invadiram sistemas e transferiram fundos diretamente fora da plataforma.
- Os saques permanecem suspensos, enquanto depósitos e negociações continuam durante a revisão de segurança e os reparos em andamento da Bitget.
- A Lookonchain estima que o XRP foi o maior ativo roubado, com 102,93 milhões de tokens no valor de US$ 157,48 milhões.
- Gracy Chen afirma que o envolvimento norte-coreano permanece não confirmado, apesar das semelhanças preliminares de IP e VPN encontradas.
O aviso de segurança oficial da Bitget afirma que seus sistemas detectaram as transferências às 18:31 UTC e ativaram procedimentos de emergência em minutos. A exchange estimou que aproximadamente US$ 351,6 milhões em ativos foram afetados e disse que o incidente atingiu partes de suas camadas de carteira quente e morna. As carteiras frias permaneceram seguras sob a classificação interna de três níveis da Bitget, disse a empresa.
A exchange interrompeu temporariamente os saques, mantendo depósitos e negociações abertos. A Bitget disse que os saldos das contas dos clientes permaneceram precisos e que seu Fundo de Proteção ao Usuário, avaliado em mais de US$ 464 milhões, poderia cobrir a perda estimada. Agências de aplicação da lei e empresas de segurança on-chain foram notificadas, enquanto endereços ligados às transferências anormais foram sinalizados.
A Bitget afirma que as chaves privadas não foram expostas
Durante uma sessão de perguntas e respostas ao vivo após a violação, a CEO Gracy Chen disse que os investigadores descartaram um vazamento de chaves privadas usadas pelas carteiras frias, mornas e quentes da Bitget. Chen disse que os atacantes entraram nos sistemas da Bitget e transferiram fundos diretamente, sem usar solicitações de saque de clientes. Os investigadores ainda estavam trabalhando para determinar o ponto de entrada preciso.
Um relatório sobre a mesma sessão ao vivo disse que a equipe de segurança da Bitget havia identificado parte da rota do ataque. A descoberta preliminar descreveu um comprometimento de um serviço central de carteira de backend, onde dados falsos de transferência chegaram ao processo de aprovação e assinatura da exchange. A Bitget ainda não publicou as evidências técnicas por trás dessa descoberta, deixando o método exato de intrusão em análise.
Chen disse que as medidas destinadas a evitar mais saídas foram concluídas. As equipes de engenharia ainda estavam reparando sistemas, fortalecendo controles de segurança e preparando os serviços de saque para reabertura. Nenhum horário fixo de reinício havia sido anunciado no início de 25 de setembro.
O primeiro aviso público evitou nomear um método de ataque. A Bitget escreveu: “Não vamos especular sobre o vetor de ataque até que a investigação esteja concluída.” Sua descoberta subsequente do sistema de backend, portanto, permanece preliminar até que o prometido relatório de causa raiz seja divulgado.
Como o crypto.news relatou após o roubo de US$ 1,4 bilhão da Bybit em 2025, investigadores forenses rastrearam aquele ataque até a infraestrutura comprometida da Safe. Os investigadores disseram que os próprios sistemas de segurança da Bybit permaneceram intactos durante aquele incidente.
O rastreamento on-chain coloca o XRP no topo dos ativos roubados
As estimativas on-chain continuaram mudando à medida que os pesquisadores identificam mais endereços e ativos. A Lookonchain colocou o portfólio roubado em aproximadamente US$ 356,8 milhões usando os preços dos tokens quando publicou sua atualização, ligeiramente acima da estimativa interna da Bitget de aproximadamente US$ 351,6 milhões. Os números vêm de métodos contábeis separados e não devem ser tratados como medições idênticas.
A Lookonchain listou 102,93 milhões de XRP, no valor de US$ 157,48 milhões, como o maior componente. Seu detalhamento incluía 31.890 ETH avaliados em cerca de US$ 85,75 milhões, 34,75 milhões de USDT, 21,05 milhões de USDC, 19,67 milhões de USD₮0, 3.000 XAUt, 12.719 BNB, 821.012 AVAX e 20,59 milhões de TRX. Os números permanecem como uma estimativa externa on-chain, não como a contabilidade final em nível de transação da Bitget.
Rastreamentos anteriores na blockchain produziram totais menores porque os analistas estavam seguindo carteiras rotuladas publicamente enquanto as transferências ainda estavam em andamento. Wu Blockchain registrou fluxos visíveis ligados à Bitget de aproximadamente US$ 178 milhões a US$ 190 milhões antes de a exchange divulgar sua estimativa interna.
A ligação com a Coreia do Norte permanece preliminar
Chen levantou uma possível conexão com a Coreia do Norte durante a sessão de perguntas e respostas ao vivo, mas não chegou a confirmar quem realizou a invasão. Ela disse que os investigadores identificaram endereços IP correspondentes a serviços de VPN usados por um grupo de hackers norte-coreano.
“Identificamos alguns endereços IP que correspondem às escolhas de VPN de um determinado grupo da RPDC”, disse Chen. Mais tarde, ela descreveu o padrão observado como semelhante a operações norte-coreanas anteriores. A Bitget disse que atualmente não acredita que o incidente tenha envolvido um insider.
Nenhum órgão governamental atribuiu publicamente a invasão da Bitget à Coreia do Norte nas informações mais recentes revisadas. Os investigadores ainda estavam examinando os sistemas afetados, a infraestrutura e o método usado para entrar na plataforma. Portanto, os comentários de Chen representam a suspeita preliminar da Bitget, não uma atribuição confirmada.
A Coreia do Norte já foi formalmente ligada a grandes roubos de exchanges. Como o crypto.news relatou em agosto, a Bybit entrou com uma ação judicial federal nos EUA contra a Coreia do Norte, seu Bureau Geral de Reconhecimento e o Grupo Lazarus pelo roubo de fevereiro de 2025. O FBI havia atribuído anteriormente o ataque à Bybit a atores norte-coreanos.
O Crypto.news cobriu separadamente operações ligadas à Coreia do Norte que drenaram US$ 577 milhões do Drift Protocol e do KelpDAO em abril de 2026. Esses casos envolveram diferentes caminhos de ataque e não estabelecem quem realizou a invasão da Bitget. Ataques cripto ligados à Coreia do Norte em 2026
Saques permanecem pausados enquanto a Bitget prepara relatório completo
O aviso de suspensão de saques da Bitget diz que os saques só retornarão após a conclusão da revisão de segurança. Depósitos e negociações permanecem disponíveis, enquanto as equipes técnicas continuam o trabalho de recuperação do sistema e de segurança.
Durante a sessão de perguntas e respostas ao vivo, Chen afirmou que parte dos fundos roubados havia sido recuperada, embora não tenha divulgado um valor. Ela disse que a Bitget estava trabalhando com fundações de blockchain e outros parceiros nos esforços de recuperação. Nenhum total verificado de forma independente para ativos congelados ou recuperados havia sido divulgado nas últimas atualizações revisadas.
O fundo de proteção continua sendo parte da resposta da Bitget à perda. A empresa afirma que possui mais de US$ 464 milhões e pode cobrir os aproximadamente US$ 351,6 milhões afetados, enquanto os saldos das contas dos clientes permanecem precisos. A Bitget ainda não publicou uma reconciliação transação por transação explicando a diferença entre sua estimativa e o cálculo posterior de valor de mercado da Lookonchain.
A Bitget prometeu um relatório completo do incidente contendo sua análise de causa raiz e ações corretivas dentro de 24 horas após o aviso de segurança original. O aviso foi publicado em 24 de setembro às 21:39 UTC, colocando o relatório detalhado dentro do prazo de 25 de setembro sob o compromisso declarado pela empresa.






