cyberx_█
Relatar
← voltar ao índiceAntifraude7 min de leitura

O ataque que tirou US$ 387,5 milhões da Bitget entrou por um produto de segurança, não pela exchange

O roubo de US$ 387,5 milhões da Bitget, revelado em 24 de setembro, não explorou falha no código da corretora, e sim um zero-day num produto de segurança de terceiro, que deu ao atacante credenciais internas para emitir saques que burlaram os controles de risco. As carteiras frias ficaram intactas e, segundo a Bitget, um fundo cobre a perda. A atribuição aponta, com ressalvas, à Coreia do Norte.

Robert F.
O ataque que tirou US$ 387,5 milhões da Bitget entrou por um produto de segurança, não pela exchange
Ouvir a matéria· voz sintética8:31

Leitura por voz gerada. O texto é escrito e revisado por gente.

▸Neste artigo

A corretora de criptomoedas Bitget confirmou que os atacantes que lhe tomaram US$ 387,5 milhões não entraram por uma brecha no sistema dela. Entraram por um zero-day num produto de segurança de terceiro, o tipo de ferramenta que deveria proteger a casa. É a inversão que torna este caso diferente do roubo de exchange de sempre: a ferramenta de defesa foi o vetor do ataque.

O número cresceu no caminho. Em 25 de setembro, as empresas de análise on-chain TRM Labs e Elliptic estimaram a perda em US$ 351,6 milhões. A própria Bitget revisou para US$ 387,5 milhões ao completar a contagem, incluindo ativos em Zcash e TRON. São duas cifras legítimas do mesmo caso, uma inicial e uma fechada, não um erro de quem contou.

O produto de segurança virou a ponte

A reconstrução de quem investiga é o ponto central. Segundo a empresa de segurança SlowMist, cuja análise foi relatada pela BleepingComputer e referida pela própria Bitget, a atividade maliciosa mais antiga é de 31 de agosto, quase um mês antes do roubo. Um serviço rodando em um nó de um produto de terceiro, chamado apenas de "Produto A", foi atingido pelo zero-day. A partir dele, um script escondido leu a senha do banco de dados guardada numa variável de ambiente e se conectou ao banco.

Em 24 de setembro (daqui em diante, horário de Brasília), o atacante alcançou o painel de gestão de um segundo produto, o "Produto B", não por um novo zero-day, mas usando a identidade de um funcionário interno, e tentou injetar comandos para gravar arquivos no servidor. A Mandiant, a área de resposta a incidentes do Google, descreve o elo seguinte: um web shell instalado nesse appliance de segurança, um canal de comando e controle aberto a partir dele e, daí, o movimento lateral até o servidor que executa os saques da carteira de produção.

O desfecho foi uma ferramenta sob medida. A SlowMist diz ter recuperado um programa, depois apagado pelo atacante, desenhado para a lógica de saque da Bitget e capaz de forjar os parâmetros que o controle de risco checa. Foi ele que, na tarde de 24 de setembro, das 15h31 às 18h23, drenou os fundos em pouco menos de três horas. A SlowMist registra os horários em UTC+8, fuso em que o roubo cai na madrugada do dia 25. Nenhum dos produtos de terceiro foi nomeado: Bitget, SlowMist e Mandiant os mantêm como "A" e "B".

Por que a inversão importa

O roubo de exchange costuma ser contado como falha da exchange. Aqui, o que falhou primeiro foi um fornecedor de segurança, e a Bitget herdou a brecha por confiar nele. É um risco de cadeia: o appliance que inspeciona o tráfego, por estar no meio da rede e com acesso privilegiado, vira o melhor trampolim possível quando é ele o comprometido.

O segundo detalhe é tão incômodo quanto. O atacante não quebrou o controle de risco de saque na força. Ele roubou credencial interna de alto nível e construiu uma ferramenta que falava a língua do próprio sistema, apresentando os saques como se fossem legítimos. Controle de risco só barra o que reconhece como anormal; quando o pedido chega assinado por dentro, ele passa.

As carteiras frias ficaram de fora

Pelo comunicado da Bitget, as carteiras frias não foram tocadas, graças a uma arquitetura em três camadas, e a perda está coberta por um fundo de proteção de mais de US$ 464 milhões. São afirmações da corretora, não auditoria independente. A Bitget suspendeu os saques em 24 de setembro e os retomou em fases: Bitcoin em 28/09, Ether em 29/09, USDT em 30/09, com o restante previsto para 2 de outubro. Ofereceu ainda recompensa de 5% sobre o que for recuperado ou congelado. Para o usuário, a corretora diz não haver prejuízo direto até agora, porque os saldos estariam corretos e o fundo absorve o rombo.

Do dinheiro que saiu, pouco voltou. Circle e Tether congelaram cerca de US$ 318 mil (218.023 USDT e 99.990 USDC) numa carteira que o Etherscan rotula de "Bitget Exploiter 8", segundo a CoinDesk; a Circle incluiu o endereço na lista negra às 5h UTC de sexta-feira, 25 de setembro, e a Tether logo depois. Na rede NEAR Intents, o gerente Alex Shevchenko detalhou três números, todos estimados: mais de US$ 50 milhões em tentativas barradas antes da troca, cerca de US$ 503 mil congelados no meio da execução e cerca de US$ 166 mil que passaram. Mesmo somados, os bloqueios são fração mínima do roubo: mais de 63 mil ETH seguem com os atacantes, fora do alcance de qualquer congelamento, porque éter não se congela. O limite é o mesmo que já mostramos quando a Tether bloqueou USDT: alcança o que está em stablecoin de emissor identificável, não o ativo nativo.

A atribuição aponta para a Coreia do Norte, sem fechar

As três fontes que olharam o rastro convergem, mas nenhuma crava. A Elliptic classificou o ataque como "altamente provável" ligado à Coreia do Norte, apontando conexões com endereços que lavaram o roubo da Bybit em 2025, de US$ 1,4 bilhão. A TRM Labs foi explícita ao dizer que ainda não atribuiu em definitivo, embora aponte a mesma sobreposição de carteiras e o método idêntico. A CEO da Bitget, Gracy Chen, falou em "muito provável". É assim que a palavra entra nesta matéria: provável, dito por quem analisa, não como fato encerrado. Pela conta da Elliptic, os roubos atribuídos à Coreia do Norte em 2026 já passam de US$ 1 bilhão.

O lado brasileiro: quem cobre o usuário daqui

Nada disso tem um equivalente brasileiro de garantia. A Bitget atende usuários no Brasil sem autorização do Banco Central como prestadora de serviços de ativos virtuais, a PSAV — o que, em 1º de outubro, ainda vale para quase todo o mercado: as regras entraram em vigor em 2 de fevereiro e quem já operava tem até 30 de outubro para protocolar o pedido. O que distingue a exchange estrangeira não é a falta de autorização em si, e sim não ter entidade local ou parceira autorizada e não existir, para o usuário dela, nada parecido com o Fundo Garantidor de Créditos dos bancos. Aqui, o que cobriu o cliente foi o fundo privado da própria corretora. É um fio que merece matéria própria, à medida que a regulação de ativos virtuais avança no país.

Em uma linha

O que invadiu a Bitget foi o produto de segurança de um terceiro, e a lição não é sobre a exchange, é sobre confiar o acesso mais privilegiado da rede a uma caixa que também pode ter um zero-day.

Fontes

Sobre o autor

Robert F.

Robert F. é fundador da CyberX, operação de inteligência digital aplicada à investigação, com base no Brasil e alcance sem fronteiras.

Trabalha com OSINT, rastreamento on-chain e antifraude para áreas jurídicas, compliance corporativo, antifraude bancário e autoridades públicas.

Nas publicações da CyberX escrevemos sobre o que pode ser dito em público — tipologias de fraude e golpe, ameaça digital, rastreamento on-chain, regulação e o que distingue investigação de consulta. Nunca sobre caso que atendemos, cliente, matéria sob segredo de justiça, ou detalhe operacional que comprometa uma investigação em curso — a nossa ou a de terceiros. Caso de terceiro entra pelo ato oficial público, e pelo que ele ensina, não pelo que expôs.

Leia também

A CyberX atua em inteligência digital aplicada à investigação — OSINT, rastreamento on-chain e antifraude. Os endereços citados são públicos na blockchain. Nada aqui atribui identidade a quem os controla.

como escrevemos →