A exchange de criptomoedas Bitget confirmou que um ataque cibernético, com características fortemente associadas a operações da Coreia do Norte, resultou no roubo de aproximadamente US$ 387,5 milhões em ativos digitais. Inicialmente estimada em US$ 351,6 milhões, a perda foi revista após a identificação de mais ativos afetados nas redes Zcash e TRON.

A blockchain intelligence company Arkham observou uma rápida sucessão de saídas entre 18:58 e 19:16 UTC, com uma parte significativa dos fundos sendo drenada em apenas 18 minutos. Entre os ativos roubados estavam US$ 153 milhões em XRP de uma carteira fria, além de US$ 66,2 milhões em ETH, US$ 34,8 milhões em USDT, US$ 12,9 milhões em USDC e US$ 12,8 milhões em Tether Gold na rede Ethereum. Outras redes afetadas foram Arbitrum, Optimism, BNB Smart Chain, Avalanche e Base.

Mecanismos e Atribuição

Segundo a CEO da Bitget, Gracy Chen, a equipe de segurança identificou um sistema de backend da carteira como a origem das transferências não autorizadas. "Hackers violaram um sistema de backend chave do serviço de carteira e o exploraram para forjar informações de transferência e invocar o processo de assinatura de autorização, transferindo fundos", explicou Chen. A possibilidade de vazamento de chave privada foi descartada, o que, segundo ela, elimina um cenário de risco mais severo e confirma que o controle de danos foi completo, sem risco de novas saídas de fundos.

Chen indicou que "padrões comportamentais de IP e assinaturas on-chain" sugerem o envolvimento do regime norte-coreano. Embora os métodos específicos de intrusão ainda estejam sob investigação técnica, a atribuição a hackers patrocinados pelo Estado não seria surpreendente, dado o histórico do regime em ataques a exchanges de criptomoedas. O roubo à Bybit em fevereiro de 2025, atribuído ao mesmo ator, foi um dos maiores saques de cripto já registrados, com outros ataques lucrativos também associados a hackers norte-coreanos, como os contra DMM Bitcoin e WazirX.

Implicações e Resposta

A Bitget assegurou que suas carteiras frias e saldos de clientes permaneceram intocados, e que seu Fundo de Proteção ao Usuário, com mais de US$ 464 milhões em ativos verificáveis publicamente, cobriria os fundos dos usuários em uma base de 1:1. A empresa também suspendeu temporariamente os saques para verificações de segurança adicionais e engajou empresas como Mandiant e SlowMist na investigação. Outras exchanges, como MEXC, Bybit e Binance, ofereceram apoio e prometeram compartilhar inteligência para rastrear os fundos roubados, destacando a necessidade de solidariedade na indústria de criptoativos.

A empresa está oferecendo recompensas de 5% para quem ajudar a congelar ou recuperar os fundos. A coincidência do momento do ataque, detectado durante o feriado do Festival do Meio Outono na Ásia, levanta questões sobre a exploração de janelas de oportunidade, embora a Bitget não tenha respondido a perguntas sobre essa correlação.

Perguntas em Aberto

A investigação detalhada sobre os métodos exatos de invasão ainda está em andamento, e um relatório completo será divulgado posteriormente. A atribuição a um ator estatal levanta questões mais amplas sobre a eficácia das sanções internacionais e a capacidade de regimes isolados de financiar suas operações através de atividades cibernéticas.

O setor de criptoativos continua a ser um alvo lucrativo para atores maliciosos, e a sofisticação dos ataques, cada vez mais atribuídos a grupos com apoio estatal, exige uma vigilância e cooperação sem precedentes entre exchanges, empresas de segurança e autoridades reguladoras globais.

A Bitget opera através de hubs regionais desde sua fundação em 2018 e registro nas Seychelles em 2022. A capacidade de um único ataque comprometer uma parte tão significativa dos ativos de uma exchange, mesmo com fundos de proteção robustos, ressalta a fragilidade inerente a alguns protocolos de segurança em um ecossistema em constante evolução.

Com reportagem de Brazil Valley

Source · The Register