A Bitget, uma das maiores exchanges de criptomoedas do mundo, foi atingida por uma violação de segurança envolvendo uma hot wallet em 24 de setembro, que resultou em aproximadamente US$ 351,6 milhões em transferências não autorizadas — e a CEO Gracy Chen afirma que evidências preliminares apontam o Grupo Lazarus, da Coreia do Norte, como o provável responsável.

A exchange suspendeu temporariamente saques enquanto investiga, mas diz que os fundos dos usuários permanecem totalmente protegidos por seu dedicado Fundo de Proteção ao Usuário, que mantém mais de US$ 464 milhões em reservas.

Como o incidente se desenrolou

De acordo com o comunicado oficial da Bitget, os sistemas de segurança da corretora detectaram transferências não autorizadas envolvendo um número limitado de carteiras quentes às 18:31 UTC de 24 de setembro de 2026. A empresa disse que sua equipe de segurança ativou imediatamente procedimentos de resposta a emergências e iniciou uma investigação completa. Com base na avaliação da Bitget, cerca de US$ 351,6 milhões em ativos foram afetados, envolvendo 19 transferências separadas retiradas de partes da infraestrutura de carteiras hot e warm.

A Bitget enfatizou que as carteiras frias da exchange — sistemas de armazenamento offline que mantêm a esmagadora maioria dos ativos da plataforma — permanecem seguras e não foram afetadas. Os ativos afetados abrangiam múltiplas blockchains, incluindo Ethereum, XRP Ledger, Avalanche, BNB Smart Chain e Arbitrum, com XRP representando o maior ativo roubado, quase US$ 157,5 milhões.

Como os atacantes teriam conseguido realizar o feito

De acordo com a própria avaliação técnica da Bitget, os atacantes não roubaram as chaves privadas dos usuários nem comprometeram diretamente as carteiras dos clientes. Em vez disso, a equipe de segurança da exchange disse que hackers violaram um sistema de carteira de backend, forjaram os detalhes da transferência e, então, acionaram o processo normal de assinatura de transações da Bitget — fazendo com que as transferências de saída parecessem autorizadas de forma legítima, e não fraudulentas.

Chen descreveu o incidente durante uma livestream como uma violação direta dos sistemas internos da Bitget, esclarecendo que os atacantes moveram os fundos diretamente, e não forjaram solicitações de saque vinculadas a contas individuais de clientes. O método exato usado para acessar inicialmente o sistema de backend ainda está sob investigação.

Por que a Coreia do Norte é suspeita

Falando durante uma livestream no X, a CEO Gracy Chen disse que investigadores identificaram endereços IP associados a serviços de VPN previamente vinculados a um grupo de hackers norte-coreano, e que o padrão geral do ataque se assemelha bastante a operações anteriores atribuídas a atores ligados ao Estado da Coreia do Norte. Chen cuidou de observar que a identidade do atacante ainda não pode ser confirmada com certeza total, mas disse que as evidências disponíveis apontam para a participação do Lazarus Group.

Investigações independentes de blockchain ofereceram visões divergentes sobre a atribuição específica. Um analista usando o perfil @SpecterAnalyst no X afirmou ter ligado o hack da Bitget a uma quebra anterior de US$ 24 milhões da AFX em julho, atribuída especificamente a TraderTraitor, uma unidade de hacking ligada à Coreia do Norte, observando que o XRP roubado da Bitget foi ponteado e poderia ser rastreado diretamente até os fundos desse roubo anterior.

Outros analistas on-chain voltaram atrás na ideia de rotular automaticamente todo grande hack de corretora como “Lazarus”, com um comentarista observando que o nome virou um termo coringa para várias operações cibernéticas norte-coreanas, em vez de um único grupo identificável. Até a data da publicação, a Bitget não havia divulgado evidências on-chain específicas que liguem diretamente os fundos roubados a carteiras previamente identificadas como controladas pela Lazarus.

Se for confirmado, a suspeita de envolvimento norte-coreano se encaixaria em um padrão bem documentado: a Lazarus e grupos afiliados foram responsabilizados por vários dos maiores roubos de exchanges de cripto vistos recentemente, incluindo o hack recorde de US$ 1,5 bilhão da Bybit em fevereiro de 2025, o colapso de US$ 308 milhões da DMM Bitcoin em 2024 e a violação de US$ 234,9 milhões da WazirX no mesmo ano.

Apoio da indústria após a violação

Num notável exemplo de solidariedade, o CEO da Bybit, Ben Zhou, disse que sua equipe estava pronta para ajudar a Bitget com sua investigação — um gesto recíproco, já que a Bitget havia anteriormente ajudado a dar suporte à Bybit com 40.000 ETH após o hack recorde da própria Bybit em 2025. Zhou acrescentou que a Bybit está atualizando especificamente sua plataforma LazarusBounty para ajudar a rastrear os fundos roubados da Bitget.

O que está funcionando e o que não está para os usuários

A Bitget agiu rapidamente para esclarecer o impacto prático para os clientes. Os saldos das contas permanecem corretos, e tanto os depósitos quanto o trading seguem operando normalmente. As retiradas foram suspensas temporariamente como precaução enquanto a revisão de segurança continua. A exchange disse que sinalizou os endereços das transferências relevantes e envolveu formalmente agências de aplicação da lei e parceiros de segurança em blockchain, acrescentando que várias fundações de blockchain já congelaram algumas carteiras controladas pelos atacantes. A Bitget se comprometeu com atualizações públicas a cada hora e prometeu publicar um relatório completo do incidente com análise da causa raiz dentro de 24 horas após a violação.

Como o Protection Fund cobrirá a perda

A Bitget confirmou que as perdas serão absorvidas pelo seu Protection Fund, e não repassadas aos usuários:

“O Bitget Protection Fund existe para momentos como este. Ele detém 5.500 BTC, aproximadamente US$ 464 milhões nos preços atuais.”

A empresa destacou a transparência do fundo, observando que todos os endereços das carteiras do fundo são públicos e verificáveis on-chain a qualquer momento, e confirmou que planeja recompor o fundo após o pagamento, com mais detalhes desse processo a serem anunciados separadamente.

Quem é a Bitget

Fundada em 2018, a Bitget está entre as cinco maiores exchanges mundiais de derivativos de criptomoedas em escala, atendendo a uma estimativa de 45 milhões a 120 milhões de usuários registrados em mais de 150 países e gerando mais de US$ 20 bilhões em volume diário de negociação em mais de 800 pares de spot.

Parte de um padrão mais amplo

O rompimento da Bitget, agora considerado o maior hack já reportado de uma exchange de cripto única até o momento em 2026, soma-se a um ano difícil para a segurança de exchanges e protocolos, que já incluiu grandes incidentes na Balancer, na Tectonic baseada em Cronos, na Ostium e nos fabricantes de carteiras de hardware SafePal e Trezor.

O que acontece a seguir

Com empresas de aplicação da lei e de segurança em blockchain agora oficialmente envolvidas, e várias fundações de blockchain já congelando carteiras suspeitas, os próximos dias devem trazer mais clareza tanto sobre a atribuição quanto sobre o cronograma para restaurar os saques. A Bitget se comprometeu com transparência contínua enquanto a investigação prossegue, enquanto o trading e a funcionalidade de depósitos permanecem inalterados no meio tempo.