Bitget Perde $387 Milhões Após Atacantes Subverterem Seu Próprio Sistema de Aprovação
Atacantes drenaram até $387,5 milhões das carteiras quentes e mornas da Bitget em 24 de setembro ao injetar solicitações falsas de transferência interna na camada de autorização da própria exchange. Circle e Tether congelaram apenas $318 mil dos fundos roubados; 102,93 milhões de XRP e mais de 63.000 ETH permanecem em carteiras controladas pelos atacantes, com suspeita de envolvimento de hackers patrocinados pelo Estado norte-coreano.

Original analysis, verified sources, real-world experience
O que aconteceu
$387,5 milhões saíram das carteiras quentes e mornas da Bitget em 24 de setembro, segundo o Decrypt e o BeInCrypto ID. Relatórios iniciais do DiarioBitcoin apontavam $351,6 milhões; o número subiu conforme os rastreadores de blockchain concluíram suas análises.
A Bitget suspendeu os saques imediatamente após a violação. O CEO da exchange declarou publicamente que as marcas do ataque correspondem a padrões atribuídos a grupos de hackers patrocinados pelo Estado norte-coreano, embora a atribuição permaneça uma hipótese de trabalho, não um fato confirmado. A Bitget Wallet, o produto de autocustódia, opera em infraestrutura separada e não foi afetada, conforme relatado pela CriptoNoticias.
Como o ataque funcionou
A expressão "chave de carteira quente comprometida" que circulou no início é enganosa. A CriptoNoticias relata que a divulgação pós-incidente da própria Bitget descartou o roubo de chave criptográfica. A vulnerabilidade real estava no sistema que decide quais transações recebem autorização para assinatura, não nas chaves privadas em si.
O atacante injetou solicitações falsas de transferência interna no fluxo de aprovação da Bitget, conforme descreve o Decrypt. A própria infraestrutura da exchange validou essas solicitações e liberou os fundos. As chaves privadas nunca foram extraídas; a camada de autorização foi o ponto de falha.
Essa distinção importa operacionalmente. Um ataque de comprometimento de chave exige roubar e usar material privado fora da cadeia. Um ataque à camada de autorização corrompe a lógica de decisão dentro dos sistemas operacionais da exchange, exigindo acesso profundo à infraestrutura interna, um caminho de engenharia social até alguém com autoridade de aprovação ou o comprometimento do software que gera e valida solicitações de transação. O dano parece uma operação interna legítima até que a análise de blockchain revele as carteiras de destino.
Endereços IP encontrados no rastro do ataque correspondem à infraestrutura de VPN usada por grupos de hackers norte-coreanos, segundo a CriptoNoticias. Essa descoberta permanece circunstancial até ser confirmada por um órgão policial ou empresa forense independente.
Quais fundos de usuários estão em risco
O detalhamento dos ativos conta a história da recuperação sem rodeios. O Uzmancoin relata que 102,93 milhões de XRP, equivalentes a cerca de $157,5 milhões, estavam entre os ativos roubados. O DiarioBitcoin observa que mais de 63.000 ETH permaneciam em carteiras separadas dos atacantes após a drenagem inicial.
A resposta das stablecoins foi rápida, mas limitada. O CoinDesk relata que Circle e Tether bloquearam uma carteira contendo aproximadamente $318 mil em USDT e USDC combinados. Isso representa menos de 0,1% do total roubado. Ether e XRP não têm emissor central capaz de congelar saldos. A maior parte dos fundos roubados está completamente fora do alcance de qualquer mecanismo de congelamento.
Usuários com saldos custodiados na Bitget enfrentam dois riscos distintos: exposição direta, se seus endereços de carteira estiverem entre os drenados, e risco de liquidez, caso os saques permaneçam suspensos durante um período de mercado volátil. Nenhum dos riscos tem prazo de resolução claro neste momento.
Reconhecimento de padrões
A combinação de bypass da camada de autorização e suspeita de envolvimento norte-coreano coloca este evento em uma família de ataques bem documentada.
O hack da exchange Bybit no início de 2026, que resultou em $1,4 bilhão em perdas, também foi atribuído a atores estatais norte-coreanos e envolveu manipulação do processo de assinatura e aprovação, e não extração direta de chaves. Esse incidente demonstrou que atacantes sofisticados visam especificamente as camadas de governança da infraestrutura de exchanges, porque a superfície de ataque é mais difícil de monitorar do que o armazenamento de chaves. Um atacante que corrompe a lógica de autorização gera transações que parecem válidas em cada ponto de verificação, até que os fundos já tenham desaparecido.
O hack da Ronin Bridge em 2022, atribuído pelo Tesouro dos EUA ao Grupo Lazarus, seguiu uma lógica semelhante: o atacante adquiriu autoridade de assinatura suficiente, por meio de uma combinação de chaves de validador comprometidas e engenharia social, para aprovar saques em escala. Chaves privadas estavam envolvidas naquele caso, mas a falha central foi a mesma: um pequeno número de signatários confiáveis controlava uma parcela desproporcional do poder de autorização e, uma vez comprometidos, o sistema funcionou corretamente enquanto se drenava.
O que muda a cada iteração é a escala e a profundidade operacional. Atacantes atribuídos à Coreia do Norte têm visado consistentemente ativos que circulam livremente além dos mecanismos de congelamento de stablecoin. XRP e ETH, que dominam as perdas da Bitget, são exatamente esses ativos.
O que fazer agora
Se você tem fundos na Bitget, trate a suspensão de saques como uma situação em andamento que exige monitoramento diário, não como uma resolvida. As suspensões podem ser levantadas rapidamente ou persistir por semanas, dependendo da posição de liquidez da exchange e de suas obrigações regulatórias.
Para ativos ainda acessíveis, transferi-los para autocustódia elimina completamente o risco de custódia. A Bitget Wallet, o produto não custodial, foi confirmada como não afetada, mas qualquer solução de autocustódia funciona. Nossa posição padrão após qualquer grande incidente em exchange: ativos desnecessários para negociações ativas não devem ficar em uma exchange centralizada.
Verifique suas aprovações on-chain. Se você interagiu com algum contrato inteligente vinculado à Bitget para produtos on-chain, verifique suas permissões ativas por meio de uma ferramenta de revogação e remova quaisquer aprovações concedidas a endereços de contrato relacionados à Bitget. Este passo é importante independentemente de seu saldo na exchange ter sido afetado.
Acompanhe publicações de rastreamento on-chain para encontrar qualquer lista publicada de endereços vinculados à violação. Se um endereço de depósito que você usou aparecer nessa lista, documente seu histórico de transações e entre em contato com o suporte da Bitget com essa evidência.
Deixe a questão de atribuição de lado por ora. A declaração do CEO e a correspondência de IP de VPN são indicadores consistentes de envolvimento norte-coreano, mas a confirmação forense geralmente vem semanas ou meses após o incidente inicial. Para usuários, a questão acionável é a recuperação de fundos, não a identidade do atacante.
FAQ
A Bitget Wallet, o aplicativo de autocustódia, foi afetada pelo hack?
Não. A Bitget Wallet confirmou por seus canais oficiais que a violação não afetou seus sistemas. O hack visou as carteiras quentes e mornas da exchange centralizada Bitget, que são uma infraestrutura separada do produto de autocustódia.
Por que Circle e Tether conseguiram congelar apenas $318 mil quando quase $387 milhões foram roubados?
Circle e Tether só podem congelar ativos que emitiram, especificamente USDC e USDT. A maior parte dos fundos roubados consistia em XRP e ETH, que não têm emissor central com autoridade de congelamento. O CoinDesk confirmou que a carteira bloqueada continha aproximadamente $318 mil, menos de 0,1% do total roubado.
Se as chaves criptográficas não foram roubadas, como o atacante drenou as carteiras?
A própria divulgação da Bitget descartou o roubo de chaves. Segundo a CriptoNoticias, o atacante comprometeu o sistema que decide quais transações são aprovadas para assinatura e injetou solicitações falsas de transferência interna que a infraestrutura da exchange processou como operações legítimas.
Este artigo e para fins educacionais e nao constitui aconselhamento de investimento. Criptomoedas envolvem alto risco. Negocie apenas com fundos que voce pode perder.
Equipe CoinMagnetic
Investidores em cripto desde 2017. Investimos nosso proprio dinheiro e testamos cada corretora pessoalmente.
Atualizado: setembro de 2026
Siga nossas analises no Telegram
Publicamos analises, resumos e previsoes em nosso canal do Telegram.
Seguir o canal

