Bitget está prestes a reabrir saques: após o roubo de 380 milhões de USD, o verdadeiro teste começa agora

Tapbit Wire - Tapbit NewsTapbit Wire·Fonte:ChainCatcher·
Compartilhar

Em 26 de setembro, ao meio-dia, a Bitget cumpriu sua promessa do dia anterior e anunciou um cronograma escalonado para recuperação de saques: saques em Bitcoin abrirão em 28 de setembro às 16h (UTC+8); Ethereum, BSC, Arbitrum, Base e Optimism ETH, em 29 de setembro às 16h; USDT em Ethereum, BSC, Solana e Tron, em 30 de setembro às 16h; e os demais tokens, moeda fiduciária e P2P, em 2 de outubro às 16h. O comunicado oficial reafirmou que a suspensão dos saques “é uma medida de segurança, sem relação com a disponibilidade dos ativos dos usuários”, e que depósitos e negociações nunca foram interrompidos, com perdas financeiras cobertas pelo fundo de proteção.

Do primeiro transferência não autorizada detectada às 18h31 (UTC) em 24 de setembro até a abertura do primeiro lote de saques, transcorreram cerca de 86 horas; até 2 de outubro, tudo foi restabelecido, num total de sete dias e meio.

Esse prazo tem um ponto de referência. Em fevereiro de 2025, a Bybit sofreu um ataque de 1,5 bilhão de USD — quatro vezes maior que este incidente — e Ben Zhou supriu a lacuna com empréstimos ponte, restaurando os saques em 72 horas. O incidente da Bitget foi menor em escala, mas levou mais tempo. Xie Jiayin, chefe da região chinesa da Bitget, explicou: “Devido aos diferentes métodos de roubo, para eliminar absolutamente todos os riscos potenciais, a abordagem adotada também difere de outros casos.”

Essa declaração revela algo ainda mais importante: o problema não está no cofre em si, mas em todo o processo. Corrigir o processo é muito mais lento do que trocar uma fechadura.

De 180 milhões para 387,5 milhões: os valores ainda estão sendo revisados, mas levou quase três horas para conter o vazamento

O valor já foi revisado duas vezes e provavelmente será ajustado novamente.

O relatório inicial indicava 351,6 milhões de USD, enquanto estimativas anteriores de instituições on-chain eram ainda menores: o analista da Arkham Emmett Gallic estimou inicialmente 178 milhões, e a PeckShield e a Bubblemaps estimaram entre 145 e 192 milhões — cerca da metade do valor final. Em 25 de setembro, a Bitget revisou o montante para aproximadamente 387,5 milhões de USD, citando “uma contabilização mais completa das transferências ocorridas durante o incidente”, incluindo quantias em Zcash e TRON (ZEC, TRX e XAUt) anteriormente não contabilizadas. A empresa enfatizou que isso não indica novos roubos e que o incidente está sob controle.

Segundo análise da Lookonchain, a maior parte dos fundos está concentrada de forma incomum: 102.930.000 XRP (cerca de 157,48 milhões de USD), 31.890 ETH (cerca de 85,75 milhões), 34,75 milhões de USDT, 21,05 milhões de USDC, 19,67 milhões de USDT0, 3.000 XAUt (cerca de 12,82 milhões), 12.719 BNB, 821.012 AVAX e 20,59 milhões de TRX. A lista marcada pela MistTrack da SlowMist mostra que o endereço do atacante inclui pelo menos sete endereços Ripple (totalizando cerca de 102.926.478 XRP), 11 endereços EVM e um endereço TRON.

O que realmente merece investigação é o cronograma. Dados on-chain detectaram o problema antes do anúncio oficial: antes das 19h, os analistas Emmett Gallic (Arkham), PeckShield e Bubblemaps já haviam identificado as anomalias. Posteriormente, a Arkham calculou que 228 milhões de USD deixaram a carteira da Bitget em 18 minutos, entre 18h58 e 19h16. Já dados on-chain citados pela Forbes indicam que as saídas continuaram por quase três horas, com a última transferência de ETH ocorrendo 52 minutos antes do anúncio oficial.

Ou seja, levou quase três horas entre a “detecção” e a “contenção do vazamento”. Nesse período, o atacante converteu a maior parte do montante roubado na rede EVM em aproximadamente 67.982 ETH (cerca de 183 milhões de USD) — não para investimento, mas para tornar-se “impossível de congelar”.

Há ainda uma contradição não resolvida: a Arkham afirmou que 153 milhões de USD em XRP vieram de um endereço que rotulou como carteira fria da Bitget, enquanto a Bitget sempre insistiu que sua carteira fria está totalmente segura. Até o momento, as declarações das duas partes não se alinharam publicamente.

A chave privada não foi perdida: o que foi contornado foi o processo de autorização

A explicação dada por Gracy Chen nas primeiras horas de 25 de setembro é a parte mais incomum deste incidente.

Ela afirmou que o atacante comprometeu o sistema principal de backend do serviço de carteira, permitindo-lhe “gerar informações falsas de transferência e invocar o processo de assinatura da Bitget”, possibilitando a retirada de fundos da plataforma; esclareceu ainda que “a possibilidade de vazamento de chaves privadas pode ser descartada”. Durante uma transmissão ao vivo de três horas no X (antigo Twitter) naquele dia, ela mencionou que pistas preliminares apontam para um ataque à cadeia de suprimentos — ou seja, foram comprometidas ferramentas terceirizadas usadas diariamente pela exchange, não seu sistema central, e atualmente não há suspeita de envolvimento de pessoal interno. A Mandiant e a SlowMist continuam auxiliando na investigação, e o caminho exato de intrusão aguarda confirmação no relatório final.

A relevância desse caminho técnico reside na redefinição dos limites de segurança. Por anos, a narrativa sobre segurança de exchanges girou quase inteiramente em torno da gestão de chaves privadas: separação quente/fria, multiassinatura, MPC, HSM. A própria Bitget usou essa linguagem — arquitetura de carteira em três camadas, separação quente, morna e fria, com carteiras frias offline. Desta vez, nenhuma chave privada foi perdida, nem uma única linha de código da carteira fria foi alterada; o atacante simplesmente fez o sistema processar uma solicitação de saque falsa como se fosse normal, sem que ninguém percebesse.

Assim, a questão mudou de “onde o dinheiro está armazenado” para “quem tem autoridade para movê-lo”.

A reação do setor foi bastante contida, mas não leve. Esme Pau, chefe de mercados de capitais e políticas da CertiK, afirmou que este é 'um dos ataques mais substanciais a exchanges centralizadas em 2026', um 'alerta para a indústria de ativos digitais' e destacou que a escala do roubo equivale a três quartos do fundo de proteção, 'ultrapassando falhas de segurança comuns e transformando-o em um evento de crise'. Aneirin Flynn, CEO da empresa de cibersegurança FailSafe, foi mais direto: a importância desse roubo reside em 'destruir a ilusão de que grandes exchanges resolveram a segurança das carteiras quentes'; mesmo que o fundo de proteção cubra as perdas, 'uma intrusão dessa magnitude ainda danifica severamente a confiança institucional na infraestrutura cripto.'

O CTO da Ledger, Charles Guillemet, apontou diretamente para as próprias variáveis — a IA está tornando mais barato descobrir vulnerabilidades e escrever ataques: 'a segurança sempre foi um desafio no espaço cripto, e a IA está transferindo a vantagem para os atacantes. Fechar essa lacuna exige não apenas corrigir as consequências do próximo ataque, mas mudar os princípios e a arquitetura subjacentes da segurança.'

Ao analisar esses três pontos em conjunto, a superfície de ataque para 2026 já está clara: a CertiK observou que o foco dos ataques está migrando de vulnerabilidades em contratos inteligentes para intrusões na infraestrutura, roubos de carteiras quentes e vazamentos de chaves. A diferença é que vulnerabilidades contratuais podem ser auditadas exaustivamente, enquanto a cadeia de dados confiável no processo de aprovação não pode ser enumerada antecipadamente de forma exaustiva para identificar qual elo será falsificado.

0,08%: eficiência e limite na recuperação de fundos roubados

Quanto dos fundos roubados pode ser recuperado foi praticamente decidido nos primeiros minutos do incidente.

A Circle e a Tether agiram rapidamente. Em 25 de setembro às 05:00 (UTC), a Circle ativou o recurso embutido de lista negra do contrato USDC, congelando 99.990 USDC no endereço marcado pelo Etherscan como 'Bitget Exploiter 8'; cerca de sete horas depois, a Tether adicionou o mesmo endereço à lista negra do USDT, bloqueando 218.023 USDT. No total, cerca de 318.000 USD, correspondendo a aproximadamente 0,08% do valor total roubado.

Essa porcentagem é extremamente baixa, mas não reflete negligência da Circle ou da Tether; ao contrário, ilustra o teto estrutural da situação: stablecoins são contratos escritos pelo emissor, e este pode congelar a nível de contrato; o ETH é o ativo nativo da rede, sem contrato, sem emissor e sem autoridade capaz de fazê-lo. O atacante compreendeu isso melhor que ninguém — em seis minutos, uma carteira recém-criada converteu 19,67 milhões de USDT em 7.111 ETH via UniswapX e 1inch Fusion, pagando um prêmio de cerca de 5%. Para permanecer imune ao congelamento, aceitaram vender com prejuízo. Análises on-chain divulgadas pela Bitget também mostram que, nas primeiras horas após o incidente, cerca de 6.300 ETH (quase 19 milhões de USD) fluíram para o Tornado Cash.

O consenso entre analistas é que os endereços associados ao atacante ainda detêm mais de 63.000 ETH, fora do alcance de qualquer emissor.

Resta uma rede de recuperação em formação, mas com eficiência limitada. A Bitget lançou um programa de recompensa para recuperação, oferecendo 5% para quem ajudar a congelar ou recuperar fundos, além de lançar um painel de rastreamento em tempo real, portal de envio de informações e API de endereços do atacante, e apoiar o envio de pistas pela plataforma Lazarus Bounty da Bybit. No setor, o CEO da Bybit, Ben Zhou, declarou-se pronto para ajudar — a Bitget havia auxiliado na investigação após seu roubo de 1,5 bilhão de USD; o co-CEO da Binance, Richard Teng, afirmou ter compartilhado inteligência e prestado apoio no rastreamento; o CEO da MEXC, Vugar Usi, manifestou disponibilidade para apoiar a Bitget de qualquer forma; e CZ também expressou publicamente seu apoio.

Esse cenário de 'pares do setor se ajudando após um roubo' consolidou-se rapidamente nos últimos dois anos. Contudo, sua capacidade de ação limita-se sempre ao congelamento da parcela de fundos que não pôde ser convertida em ETH a tempo.

Quanto resta no fundo de proteção

Uma pergunta mais prática é: o fundo de proteção de 464 milhões de USD é suficiente?

Com base nos 387,5 milhões de USD revisados, a taxa de cobertura é de cerca de 1,2 vezes, restando apenas cerca de 76,5 milhões de USD como margem — mais de um terço a menos que a estimativa inicial de 351,6 milhões de USD. Gracy Chen tentou reforçar esse compromisso com mais dados: 'Além deste fundo de proteção de mais de 464 milhões de USD, armazenado inteiramente em carteiras verificáveis publicamente, a própria Bitget detém mais de 1 bilhão de USD em ativos, com os fundos dos usuários cobertos na proporção 1:1.' A Bitget publicou provas de reservas por 45 meses consecutivos, com uma taxa de reserva de agosto de 122%.

Tudo isso se enquadra na categoria de 'declarações da empresa', e todos sabem o que isso significa após a FTX. Os verdadeiros testes são dois: se um relatório completo do evento puder ser divulgado pontualmente e se os usuários realmente poderão sacar seus fundos após 28 de setembro. A história também fornece exemplos negativos — quando a Bitmart sofreu um ataque de 196 milhões de USD em 2021, prometeu compensação integral, mas, em 2026, a plataforma havia encerrado suas operações e os usuários ainda não haviam recuperado seus fundos.

Quanto à autoria, a Bitget afirma que os padrões de comportamento de IP e as características on-chain apontam para a Coreia do Norte. A Elliptic classifica este caso como o maior roubo suspeito de criptomoedas pela Coreia do Norte em 2026, elevando o total anual de ativos cripto roubados para mais de 1 bilhão de USD. Dados da Chainalysis indicam que a Coreia do Norte já havia roubado um recorde de 2 bilhões de USD em 2025 e está cada vez mais dependente do envio de pessoal de TI para infiltrar empresas-alvo. A SentinelOne acabou de vincular o caso TraderTraitor—Bybit de 1,5 bilhão de USD e o caso KelpDAO de 292 milhões de USD ao mesmo grupo por trás de uma intrusão contra um provedor indiano de serviços de TI uma semana antes deste incidente. Contudo, alguns analistas mantêm cautela ao associá-lo diretamente ao Lazarus, considerando-o uma pista investigativa, não uma conclusão de aplicação da lei.

Atualmente, o token da plataforma Bitget, BGB, caiu de cerca de 2,02–2,06 USD antes do roubo para aproximadamente 1,93 USD, uma queda de cerca de 5%–7%, seguida de leve recuperação; nesse mesmo período, o mercado cripto como um todo subiu quase 10% na última semana.

Conclusão

Nos últimos dois anos, a indústria cripto fez esforços significativos para convencer o mundo externo de que 'agora somos diferentes' — licenças, auditorias, provas de reservas, fundos de proteção, arquitetura de carteiras em três camadas: a Bitget possui tudo isso, anunciando recentemente uma taxa de reserva de 122%, 45 meses ininterruptos de Prova de Reservas e até um fundo de proteção ainda suficiente para pagamentos.

Contudo, o caminho para a perda de dinheiro desta vez não está em nenhum desses itens da lista. Os atacantes não quebraram nenhuma criptografia nem roubaram chaves privadas; simplesmente permitiram que uma solicitação de transferência, que deveria ter sido revisada, atravessasse todo o processo de aprovação sem obstáculos até a etapa final. O que a indústria fortificou foram as chaves, mas o que foi violado foi a confiança; e a confiança nunca pode ser armazenada em frio.

Portanto, o portão que se abriu em 28 de setembro tem significado muito além da simples restauração dos saques. É também um teste de estresse: se os usuários puderem sacar seus fundos integralmente dentro do prazo prometido, a Bitget transformará esta crise numa reconstrução de confiança à moda Bybit; se houver filas, limites ou qualquer forma de atraso nos saques, então o cronograma de 86 horas estabelecido medirá, afinal, não a velocidade das correções técnicas, mas a capacidade de uma exchange cumprir seus compromissos.

Após um roubo, a causa da morte de uma exchange nunca é a perda de dinheiro, mas sim o fato de os usuários descobrirem que não conseguem sacar seus fundos.