Ataque ao Bitget: Para onde foram os US$ 387 milhões roubados?
O atacante do Bitget transferiu grande parte dos US$ 387,5 milhões roubados para Bitcoin por meio de serviços cross-chain, enquanto apenas cerca de US$ 840 mil haviam sido congelados publicamente cinco dias após a violação de 24 de setembro.
Resumo
O Bitget informou que os atacantes retiraram US$ 387,5 milhões de carteiras quentes e mornas em várias blockchains em setembro.
A BlockSec estima que os atacantes ainda controlavam cerca de US$ 342 milhões cinco dias após o início do roubo no Bitget.
Tether, Circle e NEAR Intents congelaram cerca de US$ 840 mil, equivalente a apenas 0,2% dos fundos roubados.
O THORChain processou cerca de US$ 269 milhões em valor de passagem, enquanto o Bitcoin tornou-se o principal ativo de consolidação.
A Coreia do Norte permanece suspeita, mas a BlockSec afirma que as evidências onchain atuais não confirmam a identidade do atacante.
A empresa de segurança relatou que os fundos roubados seguiram três caminhos principais: conversão rápida de ativos passíveis de congelamento pelos emissores, consolidação de valor de várias blockchains em Bitcoin e envio gradual de BTC para transações CoinJoin.
A análise da empresa baseou-se em endereços divulgados pelo painel de rastreamento do Bitget e em um instantâneo de 29 de setembro, ou seja, saldos e totais de lavagem podem continuar mudando conforme os fundos se movem.
Você também pode gostar: Bitget retoma saques em USDT após ataque de US$ 387 milhões
Como o hacker do Bitget moveu o dinheiro roubado?
O Bitget informou que a violação começou às 18h31 (UTC) em 24 de setembro com transferências não autorizadas de partes de sua infraestrutura de carteiras quentes e mornas.
A BlockSec descobriu que as primeiras transações envolveram pequenos testes de 0,84 ETH e 93 TRX. Saques maiores começaram às 18h58 (UTC), enquanto o sistema de conciliação do Bitget detectou uma discrepância sete minutos depois e bloqueou saques normais de clientes.
Segundo o Bitget, os atacantes não usaram o processo normal de saque de clientes. A exchange afirmou que uma vulnerabilidade em um produto de segurança terceirizado concedeu aos atacantes credenciais internas de alto nível, usadas para enviar comandos de saque falsos diretamente em seu sistema de carteiras.
O Bitget afirmou que as chaves privadas não foram comprometidas e que suas carteiras frias permaneceram intactas. Investigações independentes da Mandiant e da SlowMist confirmaram posteriormente que o software de segurança terceirizado comprometido permitiu acesso não autorizado ao ambiente de carteiras da exchange.
A perda foi inicialmente estimada em US$ 351,6 milhões, antes de o Bitget ampliar o valor para cerca de US$ 387,5 milhões ao contabilizar transferências de Zcash e Tron. A BlockSec identificou 13 ativos roubados em 12 blockchains, sendo o XRP a maior perda em uma única blockchain.
Os ativos passíveis de congelamento foram movidos primeiro. A BlockSec identificou cerca de 75,48 milhões de dólares em USDT, USDC e USDT0, além de 3.000 tokens XAUt, convertidos em ETH ou AVAX dentro de 41 minutos após o roubo.
Entre as rotas utilizadas figuravam Uniswap, UniswapX, 1inch e o serviço integrado de troca da MetaMask. A BlockSec afirmou que todas essas conversões foram concluídas antes de Gracy Chen, CEO da Bitget, divulgar publicamente a violação.
Por que apenas 840 mil dólares dos 387 milhões de dólares roubados da Bitget foram congelados?
Após a conversão dos ativos, o atacante começou a transferir valor entre blockchains e em direção ao Bitcoin.
A BlockSec estimou que cerca de 269 milhões de dólares em valor transitório passaram pela THORChain em 7.804 transações até sua análise de 29 de setembro. A Chainflip processou aproximadamente 37,27 milhões de dólares, enquanto USDT0/LayerZero, CCTP da Circle, Across e Stargate apareceram em outras rotas.
Esses valores não podem ser somados como montantes roubados distintos. A BlockSec alertou que os mesmos fundos podem circular por mais de um protocolo durante transferências entre blockchains.
Quase cinco dias após o início do processo de lavagem, a BlockSec estimou que carteiras controladas pelo atacante ainda detinham cerca de 342 milhões de dólares, equivalente a 88,3% do valor original roubado. O Bitcoin representava cerca de 83,7% desse saldo, ou aproximadamente 3.386 BTC.
Os congelamentos visíveis publicamente foram muito menores.
A Tether e a Circle imobilizaram cerca de 340 mil dólares em stablecoins. Grande parte desses recursos ficou vulnerável ao congelamento por ter permanecido em endereços por tempo suficiente para que os emissores reagissem.
A NEAR Intents informou separadamente que seu sistema de risco SHIELD detectou tentativas de rotear mais de 50 milhões de dólares pelo serviço. A análise da BlockSec sobre essa divulgação revelou que cerca de 503 mil dólares foram interrompidos durante a execução, enquanto aproximadamente 166 mil dólares prosseguiram.
Segundo a própria divulgação do serviço, as cifras da NEAR Intents têm uma margem de erro estimada de até 10%.
Coberturas anteriores sobre a NEAR Intents bloqueando transferências vinculadas à Bitget indicaram que alguns fundos permaneceram em transações pendentes após serem sinalizados durante o processo de troca.
Somadas, as ações da Tether, da Circle e da NEAR Intents levaram o total de fundos congelados visíveis publicamente a cerca de 840 mil dólares, ou seja, apenas 0,2% do valor roubado.
Por que tanta criptomoeda da Bitget circulou pela THORChain?
A THORChain tornou-se a maior rota cross-chain identificada pela BlockSec, gerando críticas da Bitget à medida que o ETH roubado continuava sendo convertido em BTC.
Chen pediu publicamente à THORChain que rejeitasse endereços conhecidos do atacante, argumentando que “a descentralização é um princípio de projeto, não um escudo” para fundos roubados.
A THORChain rejeitou o pedido e afirmou que suas funções de paralisação de emergência visam proteger o protocolo como um todo, não censurar seletivamente transações individuais.
A rede afirmou que uma paralisação de emergência “não é um congelamento seletivo” de uma transação ou usuário específico.
Posteriormente, uma carteira vinculada à Bitget trocou cerca de 6,3 milhões de dólares em ETH por Bitcoin pela THORChain, realizando 27 trocas que geraram aproximadamente 75,2 BTC.
Outros fundos roubados chegaram a misturadores de Bitcoin. Até 29 de setembro, a BlockSec contabilizou cerca de 3,94 milhões de dólares entrando em transações CoinJoin.
Uma transação CoinJoin de 27 de setembro envolveu 356 entradas e 401 saídas. Quatro entradas, cada uma com 2,5 BTC, vieram de endereços que o rastreador da Bitget identificou como pertencentes ao invasor.

Um rastreamento separado de fundos da Bitget que entraram no Wasabi CoinJoin identificou anteriormente uma rota iniciada na rede Tron, seguida por Ethereum e THORChain, chegando ao Bitcoin antes da mistura.
A Coreia do Norte realizou o ataque à Bitget?
A participação norte-coreana permanece uma avaliação, não uma atribuição confirmada pelas autoridades policiais.
Chen afirmou que o comportamento de IPs e os padrões em cadeia foram “compatíveis com técnicas usadas por grupos hackers ligados à RPDC”. A Bitget informou que alguns endereços IP coincidiam com infraestrutura de VPN anteriormente associada a um grupo norte-coreano, mas as evidências técnicas dessa comparação não foram divulgadas publicamente.
A BlockSec identificou outros possíveis vínculos, incluindo sobreposição com métodos de lavagem usados em ataques atribuídos ao TraderTraitor e o uso da THORChain para converter ativos em Bitcoin.
O pesquisador ZachXBT identificou vários lavadores de dinheiro subterrâneos de língua chinesa que, segundo ele, estavam lidando com os fundos do invasor. Um deles teria aparecido anteriormente em atividades de lavagem ligadas a outra exploração.
A Arkham destacou, separadamente, o uso da técnica de peel-chain, frequentemente associada a operações ligadas à Coreia do Norte.
A BlockSec alertou contra tratar essas semelhanças como prova da identidade do invasor. Serviços de lavagem de dinheiro podem atender diferentes clientes, enquanto protocolos como THORChain e CoinJoin estão disponíveis a usuários independentes.
A empresa de segurança afirmou que as evidências apontam mais diretamente para possível reutilização de grupos de lavagem do que para prova de que os mesmos hackers realizaram ataques anteriores ligados à Coreia do Norte.
A comparação centrou-se parcialmente no roubo da Bybit em 2025. As autoridades norte-americanas atribuíram formalmente esse ataque de US$ 1,5 bilhão à operação TraderTraitor da Coreia do Norte, enquanto a THORChain foi amplamente usada para movimentar os fundos roubados da Bybit.
Nenhuma agência policial atribuiu publicamente o ataque à Bitget à Coreia do Norte nas atualizações verificadas mais recentes.
O que acontece agora com a Bitget e os fundos roubados?
A Bitget continua rastreando carteiras e oferece recompensa por recuperações. A exchange concede aos participantes qualificados 5% dos fundos que ajudarem diretamente a congelar e mais 5% pelos fundos recuperados com sucesso.
A recompensa pela recuperação da Bitget foi lançada enquanto Mandiant, SlowMist, exchanges e investigadores de blockchain continuavam rastreando os endereços do invasor.
A Bitget já restaurou, em etapas, saques de Bitcoin, Ether e USDT. Seu cronograma publicado prevê a reativação de outros tokens, saques em moeda fiduciária e serviços P2P às 08:00 UTC de 2 de outubro, embora a página oficial de incidentes da exchange ainda não tivesse confirmado essa reabertura final no momento da verificação.
A Bitget afirma que a vulnerabilidade explorada foi corrigida e os saldos dos usuários permanecem inalterados. Sua investigação forense, trabalho com autoridades, rastreamento e recuperação de fundos continuam em andamento, e novas descobertas relevantes serão divulgadas por meio de suas atualizações oficiais de segurança.
Leia mais: Ação judicial contra LIBRA arquivada após tribunal rejeitar acusações contra Meteora e Chow


