Continue sua pesquisa Abrir links relacionados
Fontes públicas · metodologia · gestão de risco

Os dados de mercado servem para pesquisa, não constituem aconselhamento financeiro. Verifique as condições da exchange e da rede antes de agir. Divulgação de riscos

Back to Pulse
Insight

Ataque à Bitget movimenta US$ 387,5 mi: e os saques?

Bitget Security Exchanges Hot Wallets Crypto Hacks
MyCoinWay Editorial Desk September 27, 2026 3 min read
Ataque à Bitget movimenta US$ 387,5 mi: e os saques?

A Bitget prepara a retomada dos saques após um dos maiores incidentes de segurança confirmados em uma exchange em 2026.

A plataforma detectou transferências não autorizadas em 24 de setembro, às 18:31 UTC. A estimativa inicial era de aproximadamente US$ 351,6 milhões em ativos afetados.

Depois, o valor subiu para US$ 387,5 milhões.

Segundo a Bitget, isso não representa uma segunda invasão. O rastreamento posterior incluiu ativos nas redes Zcash e TRON que haviam ficado fora do cálculo inicial.

Mais importante que o valor, porém, é o mecanismo relatado.

A Bitget afirma que suas private keys não foram comprometidas. O atacante teria invadido um componente crítico do backend da infraestrutura de wallets, falsificado dados de transações e levado o processo de autorização a aprovar transferências.

Isso expõe uma diferença importante: proteger a chave não basta se alguém consegue manipular o que o sistema pede para a chave assinar.

O que aconteceu

O incidente afetou parte da infraestrutura de hot e warm wallets da Bitget Exchange.

Hot wallets precisam interagir com sistemas online para processar saques rapidamente. Cold storage reduz essa exposição mantendo ativos e credenciais de assinatura mais isolados.

A Bitget afirma que seus cold wallets permaneceram seguros.

No dia 25, a empresa informou ter identificado o caminho do ataque, corrigido a vulnerabilidade e contido novas transferências.

The Block reportou de forma independente o mesmo mecanismo básico: comprometimento de backend e manipulação do processo de autorização sem roubo das private keys.

Por que o valor aumentou?

Os US$ 351,6 milhões iniciais não incluíam todos os ativos movimentados em Zcash e TRON.

Com o rastreamento adicional, o total enviado para endereços controlados pelo atacante chegou a aproximadamente US$ 387,5 milhões.

A Bitget afirma que não houve novas transferências responsáveis pela diferença.

Também é importante separar valor transferido ao atacante de prejuízo líquido definitivo.

Congelamentos e eventuais recuperações podem alterar a perda final.

Como fundos podem sair sem roubo da private key?

Uma private key não funciona isoladamente.

Exchanges usam sistemas automatizados para construir transações, verificar solicitações, aplicar controles de risco e acionar a infraestrutura de assinatura.

Se o atacante comprometer os dados antes da assinatura, uma chave legítima pode acabar assinando uma transação ilegítima.

A chave continua secreta.

O processo que decide como utilizá-la é que deixou de ser confiável.

O que significa o Protection Fund

A Bitget afirma que os saldos dos clientes permanecem intactos e que o User Protection Fund cobre o impacto financeiro.

Na divulgação inicial, o fundo valia mais de US$ 464 milhões.

Esse fundo é relevante como buffer financeiro.

Mas não comprova segurança técnica nem substitui a capacidade do usuário de retirar seus ativos.

Por isso, a retomada efetiva dos saques será um teste mais direto.

Quando os saques voltam

O cronograma divulgado é:

  • 28 de setembro, 08:00 UTC: BTC;
  • 29 de setembro, 08:00 UTC: ETH em Ethereum, BSC, Arbitrum, Base e Optimism;
  • 30 de setembro, 08:00 UTC: USDT em Ethereum, BSC, Solana e Tron;
  • 2 de outubro, 08:00 UTC: demais tokens, fiat e P2P.

Trading e depósitos permaneceram disponíveis, segundo a exchange.

Saldo visível e ativo livremente transferível não são a mesma condição operacional.

Bitget Exchange e Bitget Wallet são diferentes

O incidente atingiu wallets custodiais operadas pela Bitget Exchange.

A empresa afirma que o produto separado Bitget Wallet, de self-custody, não foi afetado.

Em uma CEX, a infraestrutura da exchange controla as transferências.

Em self-custody genuíno, o usuário controla as chaves.

As duas arquiteturas apresentam riscos diferentes.

O que acompanhar a seguir

  • Retomada dos saques: BTC, ETH e USDT funcionando nas datas prometidas será o primeiro teste operacional.
  • Restauração completa: atrasos além de 2 de outubro indicariam validação adicional.
  • Ativos recuperados: o prejuízo líquido pode mudar caso fundos sejam congelados ou recuperados.
  • Root-cause report: deve explicar a falha no authorization layer e as novas proteções.
  • Protection Fund: o valor restante após o incidente mostrará o buffer financeiro disponível.

Conclusão

O incidente da Bitget mostra que segurança de custody não termina na private key.

Segundo a empresa, as chaves permaneceram seguras, mas um sistema backend crítico foi comprometido e dados usados para autorizar transações foram manipulados.

Uma chave bem protegida ainda pode assinar a transação errada se a infraestrutura que fornece as instruções estiver comprometida.

A Bitget diz ter corrigido a vulnerabilidade.

Agora começa o teste verificável: os saques devem voltar em etapas a partir de 28 de setembro.

Fontes

Bitget:

https://www.bitget.com/support/articles/12560603896024

Bitget — retomada dos saques:

https://www.bitgetapp.com/support/articles/12560603896110

The Block:

https://www.theblock.co/news/markets/2026-09-24-more-than-170-million-in-crypto-moves-from-bitget-wallets-unidentified-address-416345

CoinDesk:

https://www.coindesk.com/markets/2026/09/24/crypto-exchange-bitget-loses-usd352-million-in-hack-claims-user-funds-are-safe

TRM Labs:

https://www.trmlabs.com/resources/blog/bitget-loses-usd-3516-million-in-hot-wallet-breach-in-likely-north-korea-attack

Aviso

Este material tem finalidade exclusivamente informativa e analítica e não constitui aconselhamento financeiro, de investimento, jurídico ou tributário.

📖Glossary