A Bitget acaba de perder US$ 350 milhões.
O oitavo aniversário da Bitget terminou com hackers levando para casa cerca de US$ 350 milhões. Nada mal para uma noite de trabalho.
O primeiro sinal de problema surgiu no final do dia 24 de setembro, quando carteiras identificadas como pertencentes à Bitget começaram a perder fundos em diversas blockchains. O analista da Arkham, Emmett Gallic, foi o primeiro a detectar o problema, sinalizando as saídas de capital mais de uma hora antes de a Bitget se pronunciar publicamente. Quando a CEO Gracy Chen confirmou o incidente na X, cerca de US$ 183 milhões já haviam sido movimentados. O valor final foi ainda maior: aproximadamente US$ 351,6 milhões.
"Às 18h31 UTC do dia 24 de setembro de 2026, os sistemas de segurança da Bitget detectaram transferências não autorizadas de algumas de nossas carteiras online", escreveu Chen.
Segundo ela, o armazenamento a frio nunca foi afetado — a violação ficou confinada às camadas de dados quentes e mornos da carteira, e os saques foram congelados enquanto a equipe se esforçava para conter o problema.
Sem chaves roubadas, apenas uma falsificação muito convincente.
Eis a parte que deveria preocupar todas as corretoras que operam infraestrutura semelhante: os atacantes não precisaram das chaves privadas da Bitget. Chen explicou posteriormente que os hackers comprometeram um sistema de backend vinculado à infraestrutura de carteira da Bitget, usaram-no para falsificar dados de transferência e, em seguida, utilizaram esses dados falsos diretamente no processo de autorização da própria corretora. O sistema aprovou transações que jamais deveria ter recebido. "A possibilidade de comprometimento das chaves privadas foi descartada", afirmou Chen — o que, dependendo do ponto de vista, pode ser tranquilizador ou, ainda mais preocupante, perturbador. Perder chaves é uma falha conhecida. Ter o próprio processo de assinatura enganado para aprovar uma fraude é outra história.
Aproximadamente 40% dos ativos roubados eram XRP, de acordo com as primeiras informações divulgadas junto com as atualizações de Chen, com o restante distribuído entre ETH, BNB, AVAX, USDT e USDC. Algumas fundações de blockchain relataram ter começado a congelar endereços ligados ao hacker em poucas horas, embora ainda não se saiba o quanto será recuperado de fato.
A fuga foi rápida e cara.
Quem fez isso não estava nem um pouco interessado em ser cuidadoso. Um endereço recém-criado trocou 19,67 milhões de USDT por 7.111 ETH em apenas seis minutos, usando as corretoras UniswapX e 1inch Fusion e pagando até 5% acima da taxa de mercado para concluir a transação. Não é assim que se negocia se você está preocupado com o preço. É assim que se negocia se você acha que alguém está prestes a congelar seus fundos.
O padrão de lavagem de dinheiro — fundos consolidados em um único endereço e, em seguida, distribuídos por meio de uma cadeia de carteiras digitais — é a mesma estratégia que pesquisadores de segurança vêm atribuindo a operadores ligados à Coreia do Norte há anos.
Lázaro, novamente
Chen apontou para a Coreia do Norte, afirmando que os investigadores encontraram endereços IP correspondentes à infraestrutura VPN ligada ao aparato de hackers do país, e que o ataque "se parece muito com o que a equipe norte-coreana fez antes". O analista independente SpecterAnalyst foi além, rastreando os XRP roubados até o mesmo cluster de carteiras usado no ataque de julho, que custou US$ 24 milhões à AFX — um incidente já atribuído ao TraderTraitor, uma unidade ligada ao Lazarus. Nem todos estão convencidos pelo rótulo; alguns pesquisadores do X contestaram, observando que o "Lazarus" é frequentemente atribuído a incidentes que podem não ter um operador real. O próprio relatório da Bitget ainda está pendente.
Se a informação se confirmar, será apenas o registro mais recente em uma longa lista. A Chainalysis estima que o roubo de criptomoedas ligado à Coreia do Norte ultrapasse US$ 2 bilhões somente em 2025, e isso antes mesmo de este caso ser adicionado à contagem do próximo ano. O ataque hacker à Bybit, que custou US$ 1,5 bilhão em fevereiro de 2025 — ainda o maior roubo de criptomoedas já registrado — apresenta as mesmas características.
Há um pequeno detalhe curioso, quase engraçado: o CEO da Bybit, Ben Zhou, se ofereceu para ajudar a rastrear os fundos, lembrando que a Bitget havia feito o mesmo pela Bybit quando foi ela quem sofreu o roubo. Aparentemente, a liderança da corretora de criptomoedas agora tem um grupo de bate-papo para isso.
O fundo que deveria cobrir isso.
A Bitget afirma que nada disso afeta os saldos dos usuários. A corretora mantém um Fundo de Proteção ao Usuário que, até a data da declaração de Chen, possuía mais de US$ 464 milhões — um valor consideravelmente superior ao prejuízo de US$ 351,6 milhões. Depósitos e negociações continuaram funcionando normalmente durante todo o período; apenas os saques foram suspensos, e Chen afirmou que a restauração levaria "horas ou dias", não semanas.
Resta saber se essa promessa se concretizará. Um fundo no papel é diferente de um fundo que paga seus dividendos sem problemas durante uma crise bancária, e as ações da BGB caíram após a notícia, antes de se recuperarem parcialmente. A Bitget se comprometeu a elaborar um relatório completo do incidente com análise da causa raiz — esse documento, quando divulgado, revelará muito mais do que qualquer discussão sobre o assunto.

Bónus de depósito de 5% até 100 gemas

0% de taxas sobre depósitos e levantamentos de pele.


Bónus de Depósito de 11% + FreeSpin
BÓNUS DE DEPÓSITO EXTRA DE 10% + 2 RODADAS GRÁTIS
Caso grátis e bónus de boas-vindas de 100%
5 caixas gratuitas, diárias gratuitas e bónus

3 caixas grátis e um bónus de 5% adicionado a todos os depósitos em dinheiro.

+5% para depósito


Comentários