A Bitget confirmou, a 24 de setembro de 2026, que cerca de 351,6 milhões de dólares foram roubados das suas hot e warm wallets, levando a exchange a congelar os levantamentos, enquanto os depósitos e as negociações continuam normalmente. A exchange afirmou que a perda será totalmente coberta pelo seu Fundo de Proteção do Utilizador, que diz deter mais de 464 milhões de dólares.
Segundo a CEO da Bitget, Gracy Chen, em publicação no X, os sistemas de segurança da exchange detetaram as transferências não autorizadas às 18h31 UTC de 24 de setembro. "Às 18h31 UTC de 24 de setembro de 2026, os sistemas de segurança da Bitget detetaram transferências não autorizadas de algumas das nossas hot wallets. [...] Fundos estimados afetados: aproximadamente 351,6 milhões de dólares", escreveu Chen.
Chen procurou tranquilizar os utilizadores quanto à integridade das cold wallets. "As cold wallets permanecem totalmente seguras. [...] Os fundos dos utilizadores estão seguros. A totalidade desta perda está abrangida pelo âmbito do Fundo de Proteção do Utilizador da Bitget, que atualmente detém mais de 464 milhões de dólares", disse.
Rastreadores on-chain divergem quanto ao total
A empresa de segurança blockchain SlowMist rastreou aproximadamente 357 milhões de dólares ligados ao incidente, distribuídos por 11 endereços EVM, sete endereços do XRP Ledger e um endereço Tron. A Lookonchain estimou, em separado, que cerca de 102,9 milhões de XRP, no valor aproximado de 157,5 milhões de dólares, foram subtraídos. A contagem inicial da Unchained, baseada num rastreador Arkham com 13 endereços, apontou um valor mais baixo, de aproximadamente 183,8 milhões de dólares em seis redes, incluindo cerca de 48.800 ETH, USDT, USDC, 821.012 AVAX, BNB e 3.000 XAUT.
A Decrypt informou que o atacante moveu-se rapidamente para converter os fundos, trocando 19,67 milhões de dólares de USDT0 por 7.111 ETH em seis minutos através da UniswapX e da 1inch Fusion, pagando um prémio de aproximadamente 5% sobre o preço de mercado. Os fundos foram também encaminhados entre cadeias através das pontes Stargate e cBridge. A Arkham agrupou aproximadamente 68.466 ETH, no valor de cerca de 184 milhões de dólares, distribuídos por 25 endereços, sob uma entidade classificada como "Bitget Hacker".
Atribuição à Coreia do Norte
Chen afirmou que as conclusões preliminares da investigação apontavam para endereços IP associados a serviços VPN ligados a um grupo de hackers norte-coreano, e a Hackread noticiou que a mesma tinha nomeado especificamente o Lazarus Group. O investigador on-chain Specter observou que a rota seguida pelo XRP roubado correspondia à utilizada no ataque de julho à AFX, um roubo de 24 milhões de dólares atribuído ao TraderTraitor, uma unidade associada ao Lazarus.
Chen descreveu o mecanismo do ataque como um comprometimento da infraestrutura de backend das carteiras, e não como uma fuga de chaves privadas. "Os atacantes comprometeram um serviço de infraestrutura de backend de carteiras, falsificaram dados de transação e desencadearam eles próprios o processo de autorização de levantamento", disse, acrescentando que a Bitget não iria especular mais até à conclusão da investigação. "Um relatório completo do incidente, incluindo análise da causa raiz e medidas corretivas, será publicado dentro de 24 horas. Não vamos especular sobre o vetor de ataque antes de a investigação estar concluída", afirmou, com o relatório previsto para antes das 21h30 UTC de sexta-feira, 25 de setembro.
Chen encerrou a sua declaração com uma promessa de manter a exchange em funcionamento. "A Bitget já atravessou vários ciclos de mercado. Não vamos fugir. Cada dólar e cada decisão serão contabilizados, com total transparência", escreveu.
O incidente convida a comparações com o hack da Bybit de fevereiro de 2025, no qual 1,5 mil milhões de dólares foram roubados e mais tarde atribuídos pelo FBI à Coreia do Norte. O próprio fundo de proteção da Binance, o SAFU, detém atualmente 1 mil milhões de dólares, aproximadamente o dobro do fundo da Bitget mesmo após esta última perda.




