A Bitget revelou uma violação de segurança a 24 de setembro que a exchange inicialmente estimou em 351,6 milhões de dólares em ativos roubados. Após investigação adicional, a exchange reviu o valor em alta para 387,5 milhões de dólares. As transferências não autorizadas envolveram XRP, ETH, USDT, ZEC, USDC, BNB, AVAX e TRX, movimentados através do Ethereum e de outras redes EVM, do XRP Ledger, do Zcash e da TRON.
A Bitget afirmou que o atacante comprometeu um sistema crítico de backend na infraestrutura das suas carteiras, em vez de ter obtido chaves privadas, e que as carteiras frias e o produto separado Bitget Wallet não foram afetados. Os levantamentos de Bitcoin foram retomados a 28 de setembro, os de ETH a 29 de setembro e os de USDT a 30 de setembro, prevendo-se que os restantes tokens, os serviços em moeda fiduciária e as trocas peer-to-peer sejam retomados até 2 de outubro. A exchange está a trabalhar com a Mandiant e a SlowMist no rastreio e na recuperação dos fundos, e lançou um programa de recompensas que oferece 5% pelo congelamento de fundos roubados e mais 5% pelos ativos recuperados. A Circle e a Tether já tinham congelado cerca de 318 mil dólares em USDC e USDT ligados ao incidente até 26 de setembro.
A 26 de setembro, a CEO da Bitget, Gracy Chen, afirmou que os endereços ligados ao atacante tinham sido identificados e monitorizados, e pediu formalmente à THORChain que recusasse serviço a essas carteiras. A THORChain respondeu a 28 de setembro, recusando o pedido. A rede afirmou que o seu mecanismo de paragem existe para proteger o protocolo como um todo, e não para congelar fundos ou trocas específicas, e comparou a sua posição à do Bitcoin, do Ethereum e da BNB Chain. A THORChain observou que cerca de 4 BTC ligados à violação da Bitget tinham sido rastreados até uma ronda de CoinJoin da Wasabi, depois de terem passado pela TRON, pelo USDT0 e pelo Ethereum antes de chegarem ao Bitcoin através da rede THORChain.
Um padrão que remonta a maio
A própria THORChain foi alvo de um ataque em maio, no valor de cerca de 10,7 milhões de dólares, quando um operador de nó malicioso explorou uma fragilidade no esquema de assinatura por limiar GG20. Também nessa ocasião a rede não colocou os endereços do atacante em lista negra. Em vez disso, lançou a versão 3.19.0 como parte de um plano de reinício em onze etapas, com a negociação a ser retomada a 23 de junho.
A postura da rede ecoa também a forma como lidou com o hack da Bybit em 2025, quando as conversões de Ether para Bitcoin ligadas a esse incidente geraram 2,91 mil milhões de dólares em volume de negociação na THORChain e cerca de 3 milhões de dólares em receitas de comissões. Um programador central da THORChain deixou o projeto depois de uma proposta para bloquear transações ligadas ao atacante da Bybit não ter obtido apoio dos operadores de nós.
A GoPlus Security contestou, a 27 de setembro, a comparação feita pela THORChain com o Bitcoin e o Ethereum, apontando o sistema de cofres com assinatura por limiar da THORChain, o conjunto de validadores que controla esses cofres, e os seus mecanismos de pausa e paragem como diferenças estruturais. Michael Perklin argumentou que, no Bitcoin, no Ethereum e na BNB Chain, não existe uma escolha ativa de assinar uma transação, apenas uma escolha ativa de desligar a rede.
Chen afirmou que a descentralização é um princípio de conceção, não um escudo para facilitar a movimentação de fundos comprovadamente roubados, e acrescentou que o setor está atento.




