• A Bitget elevou sua estimativa de perdas do hack para US$ 387,5 milhões após adicionar ZEC e TRX.

• Os atacantes violaram o sistema de back-end da Bitget e falsificaram dados de transferência sem roubar chaves privadas.

• O fundo de proteção da Bitget, de 5.500 BTC, vale aproximadamente US$ 461 milhões pelos preços atuais.

Uma Aprovação Falsificada, Não uma Chave Roubada

A exchange de criptomoedas Bitget confirmou em 25 de setembro que transferências não autorizadas drenaram aproximadamente US$ 351,6 milhões em ativos digitais de carteiras sob seu controle. De acordo com o comunicado oficial de segurança da exchange, nenhuma chave privada foi roubada: o atacante se infiltrou em um sistema crítico de back-end que sustenta a infraestrutura de carteiras da Bitget, falsificou dados de transferências e enviou instruções de pagamento forjadas por meio do próprio processo de aprovação da Bitget. A invasão atingiu parte das camadas de carteiras hot e warm, enquanto o armazenamento a frio permaneceu intacto. Os fundos roubados abrangeram várias redes e ativos, incluindo Ethereum, XRP, BNB, USDT e USDC. Depósitos e negociação continuaram normalmente, mas retiradas foram congeladas enquanto a verificação de segurança não era concluída — uma suspensão que ainda estava em vigor no momento da publicação. O monitoramento da Bitget identificou a saída anormal às 18h31 UTC de 24 de setembro, e a CEO Gracy Chen emitiu o primeiro alerta público poucas horas depois, comprometendo a empresa a cobrir integralmente as perdas avaliadas por meio do seu fundo de proteção ao usuário e descartando a participação de insiders.

Um fundo de contingência de 5.500 BTC para perdas

A contingência para perdas dos usuários é o fundo de proteção da Bitget, que detém 5.500 BTC — uma alocação avaliada em cerca de US$ 461 milhões ao preço atual do Bitcoin, próximo de US$ 84.000. Essa reserva cobre a perda confirmada de hoje, mas depende do preço: contas com o tamanho do fundo mostram que sua valorização ficaria aquém da perda inicial de US$ 351,6 milhões se o Bitcoin caísse abaixo de cerca de US$ 63.900. Isso não é um piso hipotético — o relatório de agosto do próprio fundo mostrou seu valor caindo para aproximadamente US$ 345,3 milhões quando o Bitcoin era negociado perto de US$ 62.800 no início do mês, abaixo do valor da perda atual. O fundo também encolheu: ele tinha 6.500 BTC em julho de 2025 antes de cair para os atuais 5.500 BTC, sem uma explicação pública para a redução de 1.000 BTC. A Bitget não especificou se venderá o Bitcoin do fundo ou se absorverá a perda via patrimônio, e o episódio está renovando o interesse em configurações de autocustódia como a Tangem Pay, que mantém as chaves com o usuário.

Rastro da Coreia do Norte e stablecoins congelados

O rastro de atribuição aponta para a Coreia do Norte, embora nada esteja oficialmente confirmado. Chen disse que a investigação inicial de segurança identificou endereços IP que combinavam com uma rede privada virtual favorecida por um grupo específico da Coreia do Norte, e o relatório de 12 horas da Bitget descreveu os indicadores como altamente consistentes com a forma de agir conhecida de hackers da DPRK, com o caso reportado às autoridades. Nenhum grupo foi nomeado. Pesquisadores on-chain encontraram links paralelos: parte do XRP roubado foi rastreada até um endereço Ethereum que recebeu 68.808 USDT de uma carteira anteriormente rotulada como AFX Exploiter — a AFX perdeu US$ 24 milhões em um hack em julho que atribuiu ao cluster TraderTraitor. Em paralelo, os emissores agiram no lado das stablecoins: a Circle bloqueou um endereço marcado como “Bitget Exploiter 8” que detinha 170,47 ETH, 218.023 USDT e 99.990 USDC, e a Tether bloqueou a mesma carteira, congelando cerca de US$ 318.000 em stablecoins. As carteiras do atacante ainda mantêm mais de 63.000 ETH após as stablecoins roubadas terem sido trocadas por ETH em questão de minutos em plataformas DeFi — pagando até 5% acima do preço de mercado pela velocidade — e BNB e ETH foram roteados para Bitcoin via serviços cross-chain sem KYC, do tipo que move Bitcoin “embrulhado” entre redes.

Total revisado para US$ 387,5 milhões

O próprio valor da perda ainda está em movimento. Em uma atualização postada no X, Xie Jiayin, executivo da Bitget responsável pela região de língua chinesa, disse que o rastreamento on-chain agora coloca os ativos movidos para endereços do atacante em aproximadamente US$ 387,5 milhões — acima da estimativa inicial de US$ 351,6 milhões após ZEC e TRX serem adicionados ao total. A Bitget afirmou que não foram identificadas transferências não autorizadas adicionais além desses ativos. A equipe de segurança, em grande parte, já determinou o caminho do ataque e as técnicas usadas, incluindo como o atacante contornou controles internos de segurança, embora a investigação não esteja completa: análises de terceiros pela Mandiant e pela SlowMist continuam em andamento, e um relatório técnico final é esperado quando elas terminarem. A Bitget também lançou um incentivo de recuperação, oferecendo uma recompensa de 5% sobre qualquer valor recuperado para partes cuja cooperação ajude a congelar ou reaver fundos roubados — um mecanismo que ganhou tração no início, já que Chen confirmou que alguns ativos roubados já foram recuperados, sem divulgar o valor.

A recuperação depende do relatório técnico

A leitura da COINOTAG do registro on-chain mostra quanto já foi resolvido após o incidente. A saída começou com um teste de transferência de 0,84 ETH a partir da carteira hot rotulada, e o maior movimento único — aproximadamente 91,42 milhões de XRP na XRP Ledger — é verificável independentemente on-chain, coincidindo com o total oficial. O post-mortem da equipe até agora atribui a causa raiz a um backend comprometido gerando dados de transferência fraudulentos, e não ao roubo de chaves, com a correção centrada no congelamento das retiradas, na garantia do fundo de proteção e na recompensa de 5%. A questão em aberto são os 63.000+ ETH ainda estacionados nas carteiras do atacante: se o mercado absorverá essa “carga” sem se tornar a liquidez de saída deles, e como se desenrolam o prometido relatório de 24 horas e o relatório técnico final. Operadores que reavaliam o risco de contraparte podem começar com nosso guia para as melhores exchanges de criptomoedas.