Ataque à Bitget: US$ 351 milhões roubados em invasão

Escrito por
Jardeson Márcio
Jardeson Márcio é Jornalista e Mestre em Tecnologia Agroalimentar pela Universidade Federal da Paraíba. Com 8 anos de experiência escrevendo no SempreUpdate, Jardeson é um especialista...

Hackers norte-coreanos drenam US$ 351,6 milhões em falha de backend na Bitget.

A Bitget sofreu um ataque que resultou no roubo de US$ 351,6 milhões (cerca de R$ 1,82 bilhão) em criptomoedas, após hackers comprometerem sistemas de backend responsáveis pela gestão de carteiras da corretora. O incidente foi identificado em 24 de setembro de 2026, quando os mecanismos de segurança detectaram transferências não autorizadas. O cálculo em reais considera a cotação de US$ 1 = R$ 5,19 registrada em 25 de setembro de 2026.

O caso chama atenção porque os invasores não precisaram necessariamente obter diretamente as chaves privadas das carteiras. Segundo a Bitget, um sistema crítico de backend da infraestrutura de carteiras foi comprometido, permitindo que os criminosos manipulassem dados de transações e acionassem o processo legítimo de autorização para movimentar os fundos.

A investigação conta com a participação de empresas especializadas como Mandiant e SlowMist, além do monitoramento das movimentações nas redes blockchain afetadas. A Bitget também informou que seu Fundo de Proteção ao Usuário, com mais de US$ 464 milhões (aproximadamente R$ 2,41 bilhões), possui recursos suficientes para cobrir o prejuízo sem afetar os saldos dos clientes.

Como os hackers comprometeram a infraestrutura da Bitget

O ponto central da invasão está no backend responsável pela administração das carteiras. Segundo a investigação preliminar, os criminosos conseguiram comprometer um componente interno capaz de fornecer informações utilizadas na preparação e autorização das transações.

Em vez de simplesmente roubar as chaves privadas, os invasores teriam forjado dados de transferência antes que as operações chegassem ao mecanismo de assinatura. Com isso, o sistema recebeu informações manipuladas e acabou utilizando seu próprio processo legítimo de autorização para movimentar os ativos.

Essa abordagem demonstra uma vulnerabilidade importante em plataformas de custódia de criptomoedas. Uma corretora pode implementar mecanismos robustos para proteger suas chaves e ainda assim sofrer perdas caso o software responsável por determinar qual operação será assinada, para qual endereço e em qual quantidade seja comprometido.

Em outras palavras, o problema não está necessariamente na quebra da criptografia da chave privada. O risco está em comprometer o sistema que decide o que a chave deve autorizar.

A Bitget informou que o incidente atingiu apenas parte das camadas de hot wallets e warm wallets, enquanto suas carteiras frias permaneceram protegidas. A empresa utiliza uma arquitetura de três níveis para separar diferentes graus de exposição dos ativos.

OpenNode quer tornar o Bitcoin acessível a todos

Quais redes e criptomoedas foram afetadas

O roubo teve alcance multichain, envolvendo diferentes redes e vários tipos de ativos digitais.

A Bitget informou que foram afetadas as redes Ethereum, XRP Ledger, Arbitrum, Avalanche, Optimism, BNB Smart Chain e Base. Entre os ativos movimentados estão ETH, XRP, BNB, AVAX, USDT, USDC e outros tokens.

O XRP representou uma das maiores perdas individuais. Dados divulgados após o incidente apontam para aproximadamente 102,9 milhões de XRP, avaliados em cerca de US$ 157 milhões (aproximadamente R$ 814,8 milhões) no momento utilizado para a estimativa.

Também foram identificados aproximadamente 31.890 ETH, além de grandes volumes de stablecoins e outros tokens.

Após receber os fundos, os invasores passaram a movimentar os ativos entre diferentes endereços. Parte das criptomoedas também foi convertida em Ether, dificultando a recuperação dos valores e tornando o rastreamento on-chain ainda mais importante.

As estimativas podem apresentar pequenas diferenças entre os pesquisadores porque os valores das criptomoedas variam constantemente. O número de US$ 351,6 milhões corresponde à estimativa divulgada pela própria Bitget para os ativos afetados.

Mandiant e SlowMist acompanham a investigação

A resposta ao incidente envolveu equipes internas da Bitget, autoridades e empresas especializadas em segurança de blockchain e investigação digital.

A SlowMist está acompanhando as transações realizadas pelos endereços associados ao ataque. A análise on-chain permite reconstruir a sequência das movimentações e identificar tentativas de conversão, dispersão ou transferência dos ativos para outros serviços.

A Mandiant também participa da investigação da infraestrutura comprometida. A atuação de empresas especializadas é especialmente importante porque a causa inicial da invasão ainda está sendo analisada.

A Bitget informou que identificou e sinalizou os endereços suspeitos e que algumas redes confirmaram o congelamento de endereços associados ao ataque. A corretora também suspendeu temporariamente os saques como medida preventiva enquanto os investigadores avaliavam a segurança da infraestrutura.

A possível participação de hackers norte-coreanos também está sendo investigada. A CEO da Bitget, Gracy Chen, afirmou que padrões de comportamento de IP e análises on-chain apresentaram características semelhantes às observadas em operações anteriores atribuídas a grupos ligados à Coreia do Norte. Essa atribuição ainda deve ser considerada preliminar enquanto a investigação continua.

Fundo de Proteção cobre as perdas do ataque

Um dos principais mecanismos utilizados pela Bitget para reduzir o impacto financeiro do incidente é o User Protection Fund, criado para oferecer uma camada adicional de proteção em situações envolvendo perdas de ativos.

Segundo a corretora, o fundo possui atualmente mais de US$ 464 milhões (cerca de R$ 2,41 bilhões), valor superior aos US$ 351,6 milhões (R$ 1,82 bilhão) afetados pelo ataque. A empresa afirma que os recursos disponíveis são suficientes para cobrir integralmente o prejuízo.

A Bitget também declarou que os saldos das contas dos clientes permanecem corretos e que depósitos e negociações continuam funcionando normalmente. Os saques foram temporariamente interrompidos durante a revisão de segurança e seriam restaurados após a confirmação de que a infraestrutura estava segura.

É importante diferenciar esse mecanismo da Bitget Wallet, carteira de autocustódia da empresa.

Segundo a Bitget, a carteira de autocustódia utiliza uma infraestrutura independente da exchange e não foi afetada pelo incidente. Isso significa que o ataque esteve relacionado à infraestrutura utilizada pela corretora para custodiar e movimentar ativos, e não ao ambiente separado utilizado pela Bitget Wallet.

O que o ataque ensina sobre segurança de corretoras

O incidente mostra que proteger chaves privadas é apenas uma parte da segurança necessária para uma infraestrutura de criptomoedas.

O backend responsável pela preparação e autorização das transações precisa receber o mesmo nível de proteção. Isso envolve autenticação forte, segregação de privilégios, validação independente dos endereços de destino, limites para transferências e sistemas capazes de identificar operações fora do comportamento esperado.

Outro aspecto fundamental é a separação entre autorização e assinatura.

Uma arquitetura segura não deve permitir que um único componente comprometido consiga determinar sozinho quais ativos serão transferidos. Quanto maior a independência entre as diferentes etapas de validação, menor tende a ser o impacto de uma invasão localizada.

A divisão entre hot wallets, warm wallets e cold wallets também continua sendo uma estratégia importante. Carteiras conectadas à infraestrutura operacional oferecem maior velocidade para saques e negociações, mas também apresentam maior exposição. Reservas destinadas a armazenamento de longo prazo podem permanecer em ambientes mais isolados.

O caso da Bitget mostra, porém, que essa segmentação precisa ser acompanhada por controles rigorosos nos sistemas responsáveis por administrar as carteiras.

O incidente também evidencia a importância do monitoramento on-chain em tempo real. A identificação rápida dos endereços envolvidos pode permitir que exchanges, emissores de tokens e operadores de infraestrutura bloqueiem determinados recursos antes que sejam convertidos ou transferidos novamente.

Para usuários, o episódio reforça a necessidade de avaliar uma corretora não apenas pelas taxas, liquidez e quantidade de criptomoedas disponíveis, mas também por aspectos como arquitetura de segurança, segregação de ativos, mecanismos de proteção e resposta a incidentes.

A investigação sobre o ataque continua. A Bitget informou que pretende divulgar um relatório completo com a análise da causa-raiz e as medidas corretivas adotadas. Por enquanto, a empresa ainda não divulgou publicamente todos os detalhes sobre como os invasores obtiveram acesso ao sistema de backend.

O caso deixa uma questão importante para o setor de criptomoedas: uma carteira pode ter suas chaves privadas protegidas e, ainda assim, ficar vulnerável se o sistema responsável por decidir quais transações devem ser assinadas for comprometido.

Para os usuários, a recomendação é manter atenção às práticas de segurança, utilizar autenticação multifator, limitar exposições desnecessárias e avaliar quando a autocustódia faz sentido para seus ativos.

Compartilhe este artigo
Jardeson Márcio é Jornalista e Mestre em Tecnologia Agroalimentar pela Universidade Federal da Paraíba. Com 8 anos de experiência escrevendo no SempreUpdate, Jardeson é um especialista em Android, Apple, Cibersegurança e diversos outros temas do universo tecnológico. Seu foco é trazer análises aprofundadas, notícias e guias práticos sobre segurança digital, mobilidade, sistemas operacionais e as últimas inovações que moldam o cenário da tecnologia.