• A Bitget começou a restaurar os saques de Bitcoin às 8:00 UTC em 28 de setembro, após um exploit em 24 de setembro que drenou cerca de US$ 388 milhões.

  • A exchange disse que os atacantes comprometeram um sistema de carteira de backend e falsificaram dados de transação; chaves privadas não foram roubadas.

  • Um Fundo de Proteção ao Usuário de mais de US$ 464 milhões está cobrindo a perda, e os saldos dos clientes não foram reduzidos.

  • Ether, USDT e os ativos restantes estão programados para retornar em etapas até 2 de outubro.

A Bitget iniciou uma retomada faseada dos saques na segunda-feira, começando com bitcoin às 8:00 UTC, quatro dias após um exploit ter drenado cerca de US$ 388 milhões de carteiras quentes e mornas. A exchange informou, em um comunicado oficial de suporte, que a vulnerabilidade foi corrigida e que cada rede deve passar por verificações de segurança adicionais antes que os saques sejam reabertos.

Transferências não autorizadas foram detectadas às 18:31 UTC de 24 de setembro. A Bitget primeiro colocou o valor afetado em cerca de US$ 351,6 milhões e, depois, elevou o número para aproximadamente US$ 387,5 milhões após o rastreamento on-chain adicionar ativos na Zcash e na TRON, de acordo com uma atualização de rastreamento de fundos. Esse total torna o incidente o maior roubo de criptos relatado de 2026 até agora. Carteiras frias não foram comprometidas, e depósitos e negociação permaneceram abertos durante a pausa.

Em um acompanhamento no X, a CEO Gracy Chen disse que o atacante “comprometeu um sistema backend crítico dentro da nossa infraestrutura de carteira, usou isso para falsificar dados de transações e acionou nosso processo de autorização para mover fundos para fora”. Ela acrescentou que a violação de chave privada foi descartada e que não são possíveis transferências não autorizadas adicionais. Mais tarde, Chen disse que padrões de IP e VPN tornaram um grupo ligado à Coreia do Norte “muito provável”, uma atribuição que permanece sob investigação com a Mandiant e a SlowMist.

Os ativos roubados incluíram XRP, ether, USDT, USDC, BNB, AVAX, ZEC e TRX em várias redes. A Circle e a Tether congelaram mais tarde cerca de US$ 318.000 em stablecoins relacionados, uma pequena fatia do butim. A Bitget está oferecendo uma recompensa de 5% para ajudar a congelar ou recuperar fundos.

Chen disse aos usuários em seu aviso de segurança inicial que “o valor total desta perda está coberto pelo Fundo de Proteção ao Usuário da Bitget, que atualmente tem mais de US$ 464 milhões”. A empresa afirmou depois que a reserva mantém 5.500 BTC e que irá recompor o fundo após cobrir o incidente. Cobrir a perda total revisada consumiria a maior parte desse plano de contingência, deixando a reserva bem abaixo do piso declarado de US$ 300 milhões da exchange, a menos que recuperações ou um aporte cheguem rapidamente.

De acordo com o cronograma publicado, saques de ETH na Ethereum, BSC, Arbitrum, Base e Optimism abrem às 8:00 UTC de 29 de setembro; USDT na Ethereum, BSC, Solana e Tron em 30 de setembro; e os tokens restantes, moeda fiduciária e P2P em 2 de outubro. Chen fez um AMA ao vivo às 7:30 UTC na segunda-feira, 30 minutos antes de os saques de bitcoin serem retomados, e disse que a Bitget está adotando uma abordagem mais lenta, cadeia a cadeia, do que a Bybit fez após sua violação em 2025, para reduzir o risco.

A Bitget começa saques faseados após o exploit de US$ 388 milhões, a maior grande roubo de criptos de 2026 apareceu primeiro no Cryptopress.