Editar | Wu diz blockchain, Grok etc.

A exchange de criptomoedas Bitget confirmou na madrugada de 25 de setembro que ocorreu uma transferência não autorizada a partir de uma carteira quente. O CEO Gracy Chen afirmou que, às 02:31 (horário de Pequim) de 25 de setembro, o sistema de segurança detectou que algumas carteiras quentes apresentaram saídas anormais. A apuração inicial indica que os fundos afetados somam aproximadamente US$ 351,6 milhões. A versão oficial diz que as carteiras frias permanecem seguras, que os saldos das contas dos usuários não foram alterados e que as perdas podem ser cobertas pelo fundo de proteção aos usuários, que ultrapassa US$ 464 milhões. A plataforma já suspendeu saques; recargas e negociações seguem abertas e a empresa se compromete a publicar, até 26 de setembro às 05:30, um relatório completo do incidente com análise de causa raiz.

Antes das declarações oficiais, analistas on-chain já haviam observado que carteiras com o rótulo da Bitget direcionaram para endereços recém-criados a transferência de cerca de 178 a 190 milhões de dólares em ativos. Atualmente, os dois conjuntos de valores coexistem: 351,6 milhões de dólares correspondem à contabilização interna da corretora, enquanto cerca de 180 milhões de dólares referem-se às estatísticas on-chain de endereços públicos com rótulo.

As anomalias on-chain coincidem praticamente com o horário em que a detecção oficial ocorreu. A Unchained registrou o intervalo de saída visível como de 25 de setembro, 02:31 a 04:55. Nesse período, um endereço recém-criado retirou cerca de 19,67 milhões de USDT0 de um endereço com rótulo de carteira quente da Bitget. Em aproximadamente 6 minutos na Arbitrum, por meio de UniswapX e 1inch Fusion, foi convertido para cerca de 7111 ETH. O preço de execução chegou a superar o preço de mercado em cerca de 5%. O observador on-chain DCF GOD apontou primeiro essa conversão. Há possibilidade de que stablecoins sejam congeladas pela entidade emissora; depois de convertidas para ETH, fica ainda mais difícil interceptá-las.

Em seguida, várias carteiras com rótulo da Bitget transferiram ETH, USDT, USDC, AVAX, BNB e XAUT para o mesmo endereço recém-criado 0x770b10b273fC44Fe9197D6bF20F145c2e98463Ee. A Etherscan os marcou como Bitget Exploiter 1. Os fundos foram então divididos em outros endereços e apareceu uma ponte cross-chain. A Unchained também registrou que, em cerca de 30 minutos, o mesmo endereço recebeu cerca de 34,75 milhões de USDT, 12,85 milhões de USDC e 3000 XAUT; depois, cerca de 1 hora mais tarde, de vários endereços com rótulo, foram recebidos aproximadamente 24373 ETH. Às 04:55 ainda houve uma transação de saída vinda da Avalanche.

04:24, o analista da Arkham Intelligence Emmett Gallic publicou um post, informando inicialmente cerca de 178 milhões de dólares e, às 04:35, atualizou para aproximadamente 183 milhões de dólares, afirmando que envolvem endereços com rótulos de 3 carteiras quentes e 1 carteira fria, além de consolidação multi-chain. Aqui, “carteira fria” vem dos rótulos no navegador e do analista, e não equivale automaticamente à classificação oficial interna de carteiras em níveis quente, morna e fria. 05:06, a Bubblemaps emitiu um alerta, dizendo que cerca de 180 milhões de dólares (no total de várias cadeias) foram enviados para o mesmo endereço. 05:33, atualizou para cerca de 190 milhões de dólares. A CryptoSlate citou suas estatísticas, que indicam que 15 transferências envolvem perto de 192 milhões de dólares, sete ativos, sendo que o ETH representa cerca de 44,4%.

05:30, Gracy Chen publicou no X um aviso de segurança completo, e o site oficial publicou o comunicado em paralelo. A autoridade oficial confirmou que o valor afetado era de aproximadamente 351,6 milhões de dólares e enfatizou que desta vez apenas uma parte das carteiras quentes e morna foi afetada; a carteira fria estava completamente segura. Os saldos das contas dos usuários estavam corretos; recargas e transações ocorreram normalmente, e saques foram suspensos como medida preventiva. A Bitget afirmou que, minutos após a detecção, iniciou uma equipe de resposta a emergências, marcou e reportou os endereços anômalos, além de notificar as autoridades policiais e empresas de segurança on-chain. A nota oficial declarou claramente que, antes de a investigação estar concluída, não haveria especulação sobre o caminho do ataque, e que o andamento seria atualizado a cada hora por meio dos canais oficiais.

Se os 351,6 milhões de dólares forem confirmados como fato consumado, a Bitget entraria em uma posição de destaque na lista das maiores perdas por roubo de corretoras centralizadas. Ainda assim, é claramente menor do que o valor roubado pela Bybit em fevereiro de 2025.

Na época, a Bybit teve roubadas cerca de 400 mil ETH da sua carteira fria de Ethereum durante um repasse de rotina; na época, o valor era de cerca de 1,4 a 1,5 bilhão de dólares, o que foi a maior apropriação indevida por uma corretora em uma única transação registrada. A investigação posterior apontou que o front-end de uma carteira multi-assinatura Safe foi infectado com um script malicioso direcionado: o signatário via na interface uma transferência normal; na prática, assinava-se uma transação para substituir o contrato executado. Assim, o controle da carteira fria passou para outra parte. Depois, o FBI e outras agências atribuíram o ataque a um cluster relacionado ao grupo norte-coreano Lazarus. A Bybit usou recursos próprios para compensar e, depois, operou normalmente; os fundos dos usuários não foram afetados.

Após o roubo da carteira fria da Bybit em fevereiro de 2025, a Bitget havia sido uma das corretoras que mais cedo publicamente estendeu ajuda. A plataforma transferiu, usando recursos próprios, 40 mil ETH para a Bybit, que na época correspondiam a cerca de 105 a 106 milhões de dólares, para aliviar a corrida por saques. Esse empréstimo não tinha garantias, não tinha juros e não tinha prazo fixo de reembolso. Mais tarde, o CEO da Bybit, Ben Zhou, disse em uma entrevista que a Bitget foi a primeira a ajudar, e que nem sequer assinaram contrato. A Bitget também colocou em blacklist os endereços relacionados e afirmou que poderia continuar prestando suporte. Cerca de três dias depois, a Lookonchain monitorou a Bybit transferindo de volta os 40 mil ETH; Gracy publicou um post confirmando que a quantia havia sido recuperada.

Historicamente, nas reconstituições públicas de roubos sofridos por corretoras centralizadas, as causas mais comuns são a obtenção das chaves privadas da carteira quente ou das permissões de assinatura. O Coincheck, em 2018, com cerca de 530 milhões de dólares; a KuCoin, em 2020, com cerca de 280 milhões de dólares; e a Bitmart, em 2021, com cerca de 150 milhões de dólares, todos apontaram para a quebra das chaves de uma carteira quente conectada à rede. Outra categoria é a evasão de carteiras multi-assinatura e interfaces de assinatura: a Bitfinex, em 2016, tinha relação com a solução multi-assinatura da época; a WazirX, em 2024, teve o controle da multi-assinatura alterado; e a Bybit, em fevereiro de 2025, sofreu um roubo. Além disso, há falhas em cadeias de suprimento e operações/manutenção, como exploração de dispositivos de signatários, provedores de serviços de carteira ou permissões internas.

Até a data de publicação, a Bitget afirma que acompanha o andamento da investigação a cada hora. No entanto, o caminho de ataque específico (por exemplo, se envolve vazamento de chaves privadas ou vulnerabilidades em interfaces) ainda aguarda a divulgação de um relatório completo por parte das autoridades oficiais.