Ataque à Bitget movimenta US$ 387,5 mi: e os saques?
A Bitget prepara a retomada dos saques após um dos maiores incidentes de segurança confirmados em uma exchange em 2026.
A plataforma detectou transferências não autorizadas em 24 de setembro, às 18:31 UTC. A estimativa inicial era de aproximadamente US$ 351,6 milhões em ativos afetados.
Depois, o valor subiu para US$ 387,5 milhões.
Segundo a Bitget, isso não representa uma segunda invasão. O rastreamento posterior incluiu ativos nas redes Zcash e TRON que haviam ficado fora do cálculo inicial.
Mais importante que o valor, porém, é o mecanismo relatado.
A Bitget afirma que suas private keys não foram comprometidas. O atacante teria invadido um componente crítico do backend da infraestrutura de wallets, falsificado dados de transações e levado o processo de autorização a aprovar transferências.
Isso expõe uma diferença importante: proteger a chave não basta se alguém consegue manipular o que o sistema pede para a chave assinar.
O que aconteceu
O incidente afetou parte da infraestrutura de hot e warm wallets da Bitget Exchange.
Hot wallets precisam interagir com sistemas online para processar saques rapidamente. Cold storage reduz essa exposição mantendo ativos e credenciais de assinatura mais isolados.
A Bitget afirma que seus cold wallets permaneceram seguros.
No dia 25, a empresa informou ter identificado o caminho do ataque, corrigido a vulnerabilidade e contido novas transferências.
The Block reportou de forma independente o mesmo mecanismo básico: comprometimento de backend e manipulação do processo de autorização sem roubo das private keys.
Por que o valor aumentou?
Os US$ 351,6 milhões iniciais não incluíam todos os ativos movimentados em Zcash e TRON.
Com o rastreamento adicional, o total enviado para endereços controlados pelo atacante chegou a aproximadamente US$ 387,5 milhões.
A Bitget afirma que não houve novas transferências responsáveis pela diferença.
Também é importante separar valor transferido ao atacante de prejuízo líquido definitivo.
Congelamentos e eventuais recuperações podem alterar a perda final.
Como fundos podem sair sem roubo da private key?
Uma private key não funciona isoladamente.
Exchanges usam sistemas automatizados para construir transações, verificar solicitações, aplicar controles de risco e acionar a infraestrutura de assinatura.
Se o atacante comprometer os dados antes da assinatura, uma chave legítima pode acabar assinando uma transação ilegítima.
A chave continua secreta.
O processo que decide como utilizá-la é que deixou de ser confiável.
O que significa o Protection Fund
A Bitget afirma que os saldos dos clientes permanecem intactos e que o User Protection Fund cobre o impacto financeiro.
Na divulgação inicial, o fundo valia mais de US$ 464 milhões.
Esse fundo é relevante como buffer financeiro.
Mas não comprova segurança técnica nem substitui a capacidade do usuário de retirar seus ativos.
Por isso, a retomada efetiva dos saques será um teste mais direto.
Quando os saques voltam
O cronograma divulgado é:
- 28 de setembro, 08:00 UTC: BTC;
- 29 de setembro, 08:00 UTC: ETH em Ethereum, BSC, Arbitrum, Base e Optimism;
- 30 de setembro, 08:00 UTC: USDT em Ethereum, BSC, Solana e Tron;
- 2 de outubro, 08:00 UTC: demais tokens, fiat e P2P.
Trading e depósitos permaneceram disponíveis, segundo a exchange.
Saldo visível e ativo livremente transferível não são a mesma condição operacional.
Bitget Exchange e Bitget Wallet são diferentes
O incidente atingiu wallets custodiais operadas pela Bitget Exchange.
A empresa afirma que o produto separado Bitget Wallet, de self-custody, não foi afetado.
Em uma CEX, a infraestrutura da exchange controla as transferências.
Em self-custody genuíno, o usuário controla as chaves.
As duas arquiteturas apresentam riscos diferentes.
O que acompanhar a seguir
- Retomada dos saques: BTC, ETH e USDT funcionando nas datas prometidas será o primeiro teste operacional.
- Restauração completa: atrasos além de 2 de outubro indicariam validação adicional.
- Ativos recuperados: o prejuízo líquido pode mudar caso fundos sejam congelados ou recuperados.
- Root-cause report: deve explicar a falha no authorization layer e as novas proteções.
- Protection Fund: o valor restante após o incidente mostrará o buffer financeiro disponível.
Conclusão
O incidente da Bitget mostra que segurança de custody não termina na private key.
Segundo a empresa, as chaves permaneceram seguras, mas um sistema backend crítico foi comprometido e dados usados para autorizar transações foram manipulados.
Uma chave bem protegida ainda pode assinar a transação errada se a infraestrutura que fornece as instruções estiver comprometida.
A Bitget diz ter corrigido a vulnerabilidade.
Agora começa o teste verificável: os saques devem voltar em etapas a partir de 28 de setembro.
Fontes
Bitget:
https://www.bitget.com/support/articles/12560603896024
Bitget — retomada dos saques:
https://www.bitgetapp.com/support/articles/12560603896110
The Block:
CoinDesk:
TRM Labs:
Aviso
Este material tem finalidade exclusivamente informativa e analítica e não constitui aconselhamento financeiro, de investimento, jurídico ou tributário.