A principal exchange Bitget foi hackeada às 2h31 do dia 25 de setembro, horário de Taipei. Até a data em que este artigo foi escrito em 27 de setembro, a página oficial de acompanhamento de fundos da Bitget mostra que o valor efetivamente roubado foi de 3,9122 bilhões de dólares, o que equivale a aproximadamente 12,4 bilhões de dólares em moeda taiwanesa, ou cerca de 124 bilhões de yuan/NTD (dependendo da conversão).

Este número é um pouco maior do que os 3,875 bilhões de dólares anunciados oficialmente em 25/9. A diferença é que a página de acompanhamento inclui também os ativos roubados em três cadeias: ALGO, TIA e ATOM. E, conforme a oficialidade divulgou em 26 um cronograma de retomada dos saques, o caso finalmente chegou a uma conclusão preliminar.

A linha do tempo de processamento oficial é a seguinte (horário de Taipei):

  • 25/9 05:39: o site oficial publicou o primeiro comunicado, estimando uma perda de US$ 351,6 milhões; suspendeu saques; depósitos e negociações seguem normalmente

  • 25/9 06:26: o CEO Gracy Chen foi pessoalmente à linha de frente. Em uma transmissão ao vivo no X, explicou por mais de três horas, afirmando que o fundo de proteção é suficiente para indenizar integralmente

  • 25/9 11:11: nos Threads em chinês tradicional do lado oficial, foi explicado que o fundo de proteção é de 5.500 bitcoins; a perda seria assumida pelo fundo, e depois haveria complementos.

  • 25/9 22:05: o site oficial revisou a perda para US$ 387,5 milhões; divulgou o endereço do hacker e a página de rastreamento; lançou uma recompensa de 5% para recuperação

  • 26/9 11:55: o site oficial anunciou a recuperação de saques em quatro lotes, e o fez 5 minutos antes do prazo do meio-dia prometido por eles

  • 28/9 16:00: começou a liberar sequencialmente saques de Bitcoin, Ethereum e USDT; outras criptomoedas precisariam esperar até 2/10

Na verdade, dessa vez o hacker não roubou a senha de controle da carteira, ou seja, a “chave privada”. Gracy disse que o hacker invadiu o back-end do sistema da carteira, falsificou dados de transferência com um formato totalmente normal e depois os enviou pelo fluxo de aprovação que a exchange usa diariamente.

Resumindo, a chave do cofre ainda está lá, mas alguém falsificou “documentos” de solicitação de saque que pareciam bem oficiais. E os ativos que foram transferidos vêm principalmente de carteiras frias/quentes conectadas; as carteiras offline onde ficam ativos de grande valor não foram afetadas.

Quanto a quem fez, Gracy disse que as características de IP do hacker coincidem fortemente com registros de um grupo de hackers ligado à Coreia do Norte no passado, mas sem conclusão definitiva antes da apuração dos resultados.

---

De acordo com a página de rastreamento fornecida oficialmente, calculando o preço no momento do roubo, os maiores valores de perda são as quatro partes abaixo:

  • XRP: cerca de 103 milhões de unidades, no valor aproximado de US$ 158 milhões

  • Ether (ETH): cerca de 31,9 mil unidades, no valor aproximado de US$ 85,78 milhões

  • Stablecoins: USDT, USDC e USDT0 somadas totalizam cerca de US$ 75,48 milhões

  • ZEC: cerca de 18,9 mil unidades, no valor aproximado de US$ 29,36 milhões

Mas a XRP que foi roubada em maior quantidade não está na lista das três primeiras rodadas de liberação de saques; ela precisa ser aguardada até 2/10 junto com outras moedas. E a razão pode ser encontrada em pistas na prova de reservas divulgada pela Bitget em 16 de setembro.

Naquela época, a quantidade total de XRP na plataforma era de apenas cerca de 104 milhões de unidades; destes, 66,81 milhões eram do usuário. Portanto, se estimarmos com base nesse snapshot, quase todo o XRP da plataforma foi levado, e é preciso primeiro repor isso para só então conseguir permitir que os usuários façam saques.

No entanto, o dinheiro que foi roubado, até agora, ainda está quase todo com o hacker. A página de rastreamento mostra que o hacker ainda detém cerca de 96%; e apenas aproximadamente US$ 33,9 mil foram congelados pela Tether e pela Circle.

Felizmente, o valor perdido com esse incidente de hacking ainda está dentro da faixa que o fundo de proteção da Bitget consegue assumir, então por enquanto isso não deve afetar muito os usuários.

---

Por fim, quero falar da minha opinião: eu mesmo ainda tenho dinheiro lá dentro, mas não estou em um estado de pânico extremo. E acho que a forma como a Bitget lidou com essa crise foi no mínimo “ok”, porque ela divulgou o endereço do hacker e a página de rastreamento, e entregou a programação de saques no horário. Pelo que parece, também há chance de terminar com segurança como a Bybit.

Foi apenas do dia 25/9, de madrugada, até 2/10: mesmo que os ativos dos usuários não tenham sido afetados, ainda assim é preciso esperar 7 dias e meio para conseguir retirar todas as moedas. Assim, a questão de a corretora “ter capacidade de pagar” e de “quando você consegue sacar”, no fim das contas, são duas coisas diferentes.

E, como a Bitget e outras exchanges sediadas no exterior, não estão na lista das 10 empresas que concluíram o registro de prevenção à lavagem de dinheiro junto à Comissão de Supervisão Financeira, de acordo com o que foi exigido; se acontecer de fato algum problema, pelas regras atuais em Taiwan não existe qualquer órgão que possa ajudar você a recuperar o dinheiro.

Depois dessa ocorrência, ainda quero fazer um apelo no mercado de criptomoedas: tente ser um(a) “namorador(a)” de muitos, não aposte todo o seu patrimônio em uma única plataforma/exchange.

Seus ativos cripto estão distribuídos em algumas plataformas? Se uma delas der problema, você aguenta?
Fique à vontade para compartilhar comigo~

⚠️ O conteúdo acima é apenas para referência e não constitui recomendação de investimento.