Bitget reabre saques após ataque de US$ 388 milhões em criptomoedas
Quatro dias após suspender seus saques, a Bitget começa novamente a liberar bitcoins. Durante esse período, a exchange sofreu um roubo de 388 milhões de dólares. Nenhuma chave privada foi quebrada, nem carteiras frias foram esvaziadas: o atacante usou um produto de segurança fornecido por uma empresa externa. Dois pequenos transfers permitiram que ele testasse as defesas. Depois, os grandes movimentos começaram. Hoje, os clientes podem recuperar seus fundos. Mas a história está longe de terminar.

Em resumo
- Bitget reabre gradualmente os saques quatro dias após ataque que resultou em quase 388 milhões de dólares em perdas.
- O atacante teria explorado uma falha zero-day em um fornecedor terceirizado para obter acessos internos e contornar vários controles.
- Duas pequenas transações serviram como teste antes de dezessete transferências massivas em oito redes blockchain diferentes.
- Os fundos roubados passaram, entre outros, pela THORChain, que se recusa a bloquear os endereços apesar dos pedidos públicos da Bitget.
- O Fundo de Proteção ultrapassa 464 milhões de dólares, e a Bitget promete preservar integralmente os saldos dos usuários.
A falha não estava no código da Bitget
Em 24 de setembro, às 18h31 UTC, duas transações quase passam despercebidas. 0,184 ETH de um lado, 193 TRX do outro. Nada que pareça um roubo de 388 milhões de dólares. Esse era exatamente o objetivo.
Esses dois movimentos ficaram abaixo dos limites definidos pelos controles de risco da Bitget. Nenhum alerta foi disparado. Cerca de trinta minutos depois, o atacante mudou de tática. Dezessete transações foram enviadas em oito redes, incluindo Ethereum, XRP Ledger, Zcash, BNB Chain, Base, Arbitrum, Optimism e Avalanche. Aproximadamente 361 milhões de dólares foram enviados para endereços controlados pelo atacante.
O sistema de reconciliação acabou detectando uma anomalia. Sete minutos após a primeira grande transferência, a Bitget começou a bloquear os saques.
O mais surpreendente está em outro lugar. As chaves privadas não foram comprometidas e as carteiras frias não foram tocadas. O atacante teria explorado uma falha zero-day em um produto de segurança terceirizado para obter credenciais internas. Com esses acessos, podia injetar ordens de saque no backend das carteiras. O sistema as processava como solicitações legítimas.
Em outras palavras, ninguém arrombou o cofre. Alguém encontrou uma maneira de falar com o guardião.
A investigação concluiu que o atacante explorou uma vulnerabilidade de um produto de segurança terceiro para obter credenciais internas de alto nível. As chaves privadas não foram comprometidas e as carteiras frias não foram tocadas. — Bitget, 28 de setembro de 2026
30 minutos, oito blockchains e US$ 361 milhões
Os 0,184 ETH e 193 TRX têm outro significado quando analisamos a cronologia completa. Provavelmente, não são fundos destinados a serem roubados. Servem para verificar se alguém está observando.
O atacante esperou cerca de trinta minutos antes de iniciar as operações principais. Entre 18h58 e 20h09 UTC, dezessete transações foram executadas em várias blockchains. O valor inicialmente estimado em 351,6 milhões de dólares foi elevado para cerca de 388 milhões após análise dos movimentos em Zcash e Tron.
A Bitget rapidamente percebeu que algo estava acontecendo. Mas o acesso interno utilizado para iniciar os saques também permitia ao atacante apagar algumas rastros de suas ordens. Para as equipes responsáveis por entender o incidente, isso dificulta a reconstrução dos eventos.
Gracy Chen, chefe da Bitget, reconheceu isso em uma entrevista ao The Block: “Também é, na minha opinião, a parte mais delicada“.
Mandiant e SlowMist agora participam da investigação. A Bitget afirma ter identificado a vulnerabilidade, corrigido o problema e reforçado seus controles. A hipótese da Coreia do Norte também está sendo considerada, mas permanece como especulação até a publicação do relatório completo.
A diferença em relação a muitos hacks recentes de criptomoedas é bastante clara. Desta vez, o problema não veio diretamente do mecanismo que protege os ativos, mas dos acessos que permitem movê-los.
THORChain se recusa a bloquear os fundos após a Bitget retirar RUNE da plataforma
Após saírem da Bitget, os ativos obviamente não ficaram parados. Os investigadores seguiram parte dos movimentos em diferentes redes. Algumas quantias passaram pela THORChain antes de serem convertidas em Bitcoin.
A Bitget então pediu publicamente ao protocolo que não processe mais os endereços associados ao roubo. Gracy Chen fez o pedido diretamente no X, com uma frase que não deixou os usuários indiferentes:
Descentralização é um princípio de design, não um escudo para facilitar fundos roubados conhecidos. A indústria está observando.
Gracy Chen, X, 26 de setembro de 2026
O problema é que a THORChain não foi projetada para funcionar como um banco que bloqueia uma conta sob demanda. Alguns usuários imediatamente lembraram isso nas respostas à liderança da Bitget. Alguns até relembraram um episódio constrangedor para a exchange: a Bitget havia removido RUNE de sua plataforma poucos dias antes.
A cena é bastante reveladora do mundo cripto. A Bitget quer recuperar fundos cujos movimentos são visíveis publicamente. A THORChain defende seu funcionamento permissionless. As duas partes podem ver exatamente as mesmas transações e chegar a conclusões muito diferentes sobre o que deve ser feito.
Enquanto isso, os fundos continuam se movendo.
US$ 464 milhões para cobrir US$ 388 milhões: uma margem de US$ 76 milhões
A Bitget tinha pelo menos uma carta na manga: seu User Protection Fund. O fundo ultrapassava 464 milhões de dólares no momento do ataque. É, portanto, grande o suficiente para absorver os cerca de 388 milhões de dólares desaparecidos sem exigir que os clientes paguem a diferença.
A plataforma afirma ainda que os saldos dos usuários não foram afetados. Ela também começou a reabrir gradualmente os saques. Bitcoin voltou em 28 de setembro às 8h UTC no Bitcoin e BSC. Ethereum deve seguir em 29 de setembro, depois outros ativos e serviços nos dias seguintes.
A retomada foi rápida. Às 9h UTC, a Bitget indicava ter processado 9.585 saques representando cerca de 4.098 BTC.
Mas o número de 464 milhões também dá uma ideia da fragilidade do sistema. Ainda existe uma diferença entre ter um fundo de proteção e evitar um novo incidente. O primeiro absorve o choque. O segundo exige entender como o atacante obteve seus acessos.
A Bitget planeja justamente publicar seu relatório de segurança nesta semana. A exchange também lançou um programa de recuperação: 5% dos fundos congelados e 5% das quantias recuperadas podem ser pagos como recompensa para pessoas ou organizações cuja intervenção tenha permitido a recuperação.
O maior trabalho começa agora. Não consiste apenas em contar o que foi roubado, mas em entender por que o sistema permitiu que a primeira transação passasse.
Números-chave
- 388 milhões de dólares desapareceram durante o ataque de 24 de setembro.
- 464 milhões de dólares estavam disponíveis no User Protection Fund.
- 9.585 saques de Bitcoin foram processados na primeira hora.
- 17 transações principais foram executadas em oito redes diferentes.
- 4.098 BTC foram retirados após a reabertura gradual dos saques.
O caso Bitget se soma a um ano já particularmente difícil para a segurança cripto. Ethereum concentra 53% das perdas registradas em 2026, enquanto Solana também está entre os alvos preferidos dos atacantes. O ataque lembra, sobretudo, uma coisa: proteger as chaves já não é suficiente. Em uma exchange cripto, acessos, fornecedores e sistemas intermediários fazem parte agora do perímetro a defender.
Maximize sua experiência na Cointribune com nosso programa "Read to Earn"! Para cada artigo que você lê, ganhe pontos e acesse recompensas exclusivas. Inscreva-se agora e comece a acumular vantagens.
La révolution blockchain et crypto est en marche ! Et le jour où les impacts se feront ressentir sur l’économie la plus vulnérable de ce Monde, contre toute espérance, je dirai que j’y étais pour quelque chose
As opiniões e declarações expressas neste artigo são de responsabilidade exclusiva do autor e não devem ser consideradas como recomendações de investimento. Faça sua própria pesquisa antes de tomar qualquer decisão de investimento.