• A Bitget confirmou que cerca de US$ 387,5 milhões foram movidos para endereços controlados pelo atacante em 24 de setembro, acima de US$ 351,6 milhões iniciais após adicionar ativos em Zcash e TRON.

  • A CEO Gracy Chen disse que os atacantes falsificaram dados de transações em um backend de carteira comprometido; chaves privadas e cold wallets não foram tomadas.

  • Um Fundo de Proteção ao Usuário de mais de US$ 464 milhões está previsto para cobrir a perda. Os saques serão retomados em fases a partir de 28 de setembro.

A Bitget disse que o rastreamento on-chain agora coloca os ativos transferidos para endereços controlados pelo atacante em aproximadamente US$ 387,5 milhões após um incidente em 24 de setembro que inicialmente apareceu como saídas não autorizadas de algumas das hot wallets da corretora.

Os sistemas de segurança da exchange sinalizaram as transferências às 18:31 UTC de 24 de setembro, segundo um comunicado de segurança da Bitget. Uma estimativa inicial de US$ 351,6 milhão foi revisada no dia seguinte depois que a empresa adicionou transferências de Zcash e TRON que haviam ficado de fora da primeira contagem. Em uma atualização posterior do incidente, a Bitget afirmou que o valor maior não reflete novas transferências não autorizadas e que o incidente permanece contido.

O CEO Gracy Chen disse que o atacante comprometeu um sistema crítico de backend dentro da infraestrutura de carteiras da Bitget, falsificou dados de transações e acionou o próprio processo de autorização da empresa. Depois, Chen escreveu que a violação de chaves privadas foi descartada. Carteiras frias e o produto separado de auto custódia Bitget Wallet não foram afetados, disse a empresa.

Os ativos afetados incluem XRP, ETH, USDT, ZEC, USDC, USDT0, XAUt, BNB, AVAX e TRX em Ethereum e outras redes EVM, na XRP Ledger, na Zcash e na TRON. Em um resumo em livestream, Chen disse que o XRP foi a maior perda em uma única cadeia e que os padrões de IP e as assinaturas on-chain são consistentes com técnicas usadas por grupos ligados à DPRK, um vínculo que não foi confirmado de forma independente. A Mandiant e a SlowMist estão ajudando na investigação.

A Bitget disse que os saldos dos clientes permanecem intactos e que a perda se enquadra no seu Fundo de Proteção ao Usuário de mais de US$ 464 milhões. Chen acrescentou que a empresa tem mais de US$ 1 bilhão em ativos próprios. A exchange lançou uma recompensa de recuperação de 5% para fundos congelados ou recuperados por ação voluntária e publicou um painel de rastreamento ao vivo para parceiros do setor.

As retiradas permanecem pausadas como medida de segurança. Em um aviso de retirada, a Bitget disse que retomará em fases: BTC em 28 de setembro às 08:00 UTC, redes de ETH em 29 de setembro, USDT em 30 de setembro e os tokens restantes, moeda fiduciária e P2P em 2 de outubro. Chen disse que sediará uma live AMA em 28 de setembro às 07:30 UTC, 30 minutos antes da retomada das retiradas de bitcoin.

A publicação “Bitget raises breach estimate to $387.5 million, sets phased withdrawal restart” apareceu primeiro na Cryptopress.