Bitget perde 351,6 milioni di dollari dai suoi hot wallet. Il fondo di protezione detiene 5.500 BTC.
Bitcoin non figura tra gli asset rubati. Resta aperto se l'exchange venderà parte dei bitcoin del fondo.
Questa traduzione è stata realizzata con l'assistenza dell'IA.
L'exchange di criptovalute Bitget ha rilevato trasferimenti non autorizzati da diversi suoi hot wallet il 24 settembre alle 18:31 UTC. Secondo l'azienda, asset per circa 351,6 milioni di dollari hanno lasciato i suoi wallet prima che le procedure di emergenza entrassero in funzione nel giro di pochi minuti. Bitget ha sospeso i prelievi, ha mantenuto attivi depositi e trading e afferma che i saldi dei clienti restano interamente coperti. La sua CEO, Gracy Chen, ha dichiarato che dietro l'attacco c'è molto probabilmente un gruppo legato alla Corea del Nord.
Cosa è stato sottratto
I primi allarmi on-chain di giovedì sera indicavano circa 183 milioni di dollari, prelevati nel giro di un'ora. Il totale è quasi raddoppiato una volta conteggiati i deflussi in XRP. Il conteggio di Lookonchain sugli indirizzi dell'attaccante elenca:
- 102,93 milioni di XRP, per un valore di circa 157,5 milioni di dollari
- 31.890 ETH, per un valore di circa 85,8 milioni di dollari
- 34,75 milioni di dollari in USDT, 19,67 milioni di dollari in USDT0 e 21,05 milioni di dollari in USDC
- posizioni minori in BNB, AVAX, TRX e XAUt, un token garantito da oro fisico
I trasferimenti sono avvenuti su almeno sette reti, tra cui Ethereum, XRP Ledger, Arbitrum e Base. In nessuno dei conteggi pubblicati compaiono bitcoin.
L'attaccante ha iniziato a convertire il bottino quasi subito. Un wallet appena creato ha acquistato 7.111 ETH su Arbitrum con i 19,67 milioni di dollari in USDT0 nel giro di sei minuti, pagando fino al 5 per cento sopra il prezzo spot. Dopo lo scambio della maggior parte degli asset sulle reti EVM, Lookonchain ha contato circa 67.982 ETH, per un valore di circa 183 milioni di dollari, negli indirizzi dell'attaccante.
Come sono entrati gli attaccanti
Bitget suddivide i propri fondi tra hot wallet, warm wallet e cold wallet. L'azienda afferma che la violazione ha raggiunto parte dei livelli hot e warm e che i suoi cold wallet non sono stati colpiti.
Secondo Chen, nessuna chiave privata è stata rubata. Gli attaccanti "hanno compromesso un sistema backend critico della nostra infrastruttura wallet, lo hanno usato per falsificare i dati delle transazioni e hanno attivato il nostro processo di autorizzazione per trasferire i fondi all'esterno". I sistemi di firma hanno approvato i trasferimenti perché i dati ricevuti sembravano richieste di prelievo legittime. Poiché l'attacco si collocava a monte delle chiavi, ha potuto raggiungere più asset su più reti contemporaneamente.
Bitget afferma che il metodo esatto dell'intrusione è ancora oggetto di indagine e che seguirà un rapporto tecnico completo. Le società di sicurezza Mandiant e SlowMist lavorano al caso, e le forze dell'ordine sono state informate.
Chi potrebbe esserci dietro
La dichiarazione di Bitget afferma che il metodo dell'attacco è "altamente coerente con i modelli noti delle organizzazioni di hacker nordcoreane", sulla base del comportamento degli indirizzi IP e dell'analisi on-chain. In dichiarazioni pubblicate su X, Chen ha detto che il team ha individuato indirizzi IP i cui modelli di utilizzo delle VPN corrispondevano a quelli di uno specifico gruppo legato alla Corea del Nord, il che, nelle sue parole, rende un collegamento nordcoreano "molto probabile".
L'attribuzione è della stessa Bitget ed è preliminare. Finora nessuna agenzia governativa l'ha confermata. Gruppi nordcoreani sono stati dietro diversi dei maggiori furti del settore. L'FBI ha attribuito alla Corea del Nord il furto di circa 1,5 miliardi di dollari dall'exchange Bybit nel febbraio 2025, il più grande mai registrato.
Come Bitget dice di coprire la perdita
Bitget afferma che i clienti non sosterranno la perdita. "I fondi degli utenti sono al sicuro", ha scritto l'azienda, aggiungendo che l'intero importo "rientra nella copertura dello User Protection Fund di Bitget, che attualmente detiene oltre 464 milioni di dollari".
Il fondo detiene 5.500 BTC e i suoi indirizzi wallet sono pubblici. Venerdì Bitget ha dichiarato che la perdita sarà coperta dal fondo "dopo una valutazione" e che ricostituirà il fondo, con i dettagli in un annuncio separato. Chen ha inoltre indicato oltre 1 miliardo di dollari in asset propri al di fuori del fondo e ha affermato che i fondi dei clienti restano garantiti uno a uno.
Rispetto al fondo, la perdita è ampia. Al valore indicato da Bitget, 351,6 milioni di dollari corrispondono a circa il 76 per cento del fondo. Con un prezzo del bitcoin di circa 83.900 dollari, equivalgono a circa 4.190 BTC.
Una parte della perdita potrebbe ancora essere recuperata. Venerdì Circle e Tether hanno inserito in blacklist un indirizzo dell'attaccante con 218.023 USDT e 99.990 USDC, circa 318.000 dollari ovvero lo 0,09 per cento del totale, secondo CoinDesk, che cita la società di tracciamento MistTrack. Lo stesso articolo osserva che altri indirizzi dell'attaccante detengono ancora oltre 63.000 ETH, che nessun emittente può congelare. In una diretta, Chen ha detto che alcuni dei fondi colpiti "potrebbero avere una possibilità di essere recuperati", senza indicare un importo.
Perché conta il bitcoin del fondo
Gli asset rubati erano XRP, ether e stablecoin. Il fondo che dovrebbe coprirli detiene bitcoin. Questa discrepanza ha sollevato la domanda se Bitget venderà bitcoin per ricostituire i propri saldi negli asset colpiti.
Bitget non l'ha detto. Le sue dichiarazioni finora la impegnano a coprire la perdita e a ricostituire il fondo, non a un metodo specifico. L'exchange può attingere al fondo, ai propri asset o a entrambi, e gli eventuali fondi recuperati riducono il divario. Finché Bitget non pubblica come regola la perdita, una vendita dei bitcoin del fondo è una possibilità, non un passo annunciato. Poiché gli indirizzi del fondo sono pubblici, qualsiasi movimento da questi sarebbe visibile on-chain.
Il prezzo del bitcoin si è mosso appena alla notizia. Il bitcoin scambiava a circa 84.400 dollari giovedì sera e a circa 83.900 dollari venerdì, in rialzo dello 0,34 per cento nella giornata. Il token dell'exchange di Bitget, BGB, è sceso di circa il 3,2 per cento.
Cosa mostra l'incidente sulla custodia in exchange
Un saldo su un exchange è un credito verso l'exchange, non bitcoin sotto il controllo del cliente. I clienti di Bitget non dovrebbero perdere denaro in questo caso, perché l'azienda afferma di poter assorbire la perdita. Tuttavia non hanno mai detenuto le chiavi degli asset rubati. Le chiavi, i sistemi di firma e il backend che li alimentava erano tutti di Bitget. È questa la distinzione dietro la frase "not your keys, not your coins", che la nostra guida all'autocustodia traduce nella pratica. Gli hot wallet esistono perché un exchange deve pagare rapidamente, ed è proprio questa connessione costante a renderli il livello esposto, come spiega il nostro confronto tra hot wallet e cold wallet.
L'autocustodia sposta il rischio invece di eliminarlo. I furti riconducibili a un difetto di entropia di Coldcard hanno mostrato che anche un dispositivo di firma può tradire il suo proprietario. L'incidente mostra anche i due lati delle stablecoin. Un emittente può congelare i token a un indirizzo, il che aiuta un exchange colpito ed è lo stesso controllo che la nostra analisi del GENIUS Act descrive come l'arresto incorporato di un dollaro programmabile. A livello di protocollo, nessuno può congelare bitcoin.
Cosa resta aperto
- Prelievi: Chen ha detto che Bitget li riaprirà solo quando la sicurezza sarà confermata e non si è impegnata su una data.
- Il rapporto tecnico su come gli attaccanti hanno raggiunto il sistema backend.
- L'annuncio separato su come verrà regolata la perdita e come verrà ricostituito il fondo.
- L'attribuzione oltre la valutazione della stessa Bitget.
Domande frequenti
Secondo i conteggi on-chain pubblicati finora, no. Gli asset rubati erano soprattutto XRP, ether e le stablecoin USDT e USDC, più importi minori di BNB, AVAX, TRX e un token garantito da oro.
Bitget dice di no. Afferma che i saldi dei clienti sono corretti e che l'intera perdita rientra nella copertura del suo User Protection Fund, che detiene 5.500 BTC per un valore di oltre 464 milioni di dollari. I prelievi restano sospesi e l'exchange non ha indicato una data di riapertura.
Bitget non l'ha detto. Si è impegnata a coprire la perdita dopo una valutazione e a ricostituire il fondo, e dichiara oltre 1 miliardo di dollari in asset propri oltre al fondo. Gli indirizzi del fondo sono pubblici, quindi qualsiasi vendita da questi indirizzi sarebbe visibile on-chain.
Fonti
- 1.Bitget — Statement on the hot wallet security incident, post on X, September 25, 2026
- 2.Lookonchain — Bitget was hacked for about $351.6M, post on X, September 25, 2026
- 3.Wu Blockchain — Bitget CEO: $350M hack very likely linked to North Korea, post on X, September 25, 2026
- 4.CoinDesk — Bitget's $352 million hack happened via spoofed transfers, not private keys, CEO Gracy Chen says
- 5.BleepingComputer — Hackers steal $351.6 million in Bitget crypto exchange hack
- 6.Bitcoin.com News — Everything we know about Bitget's massive $351M hack
- 7.Decrypt — Bitget hacked as $350 million vanishes from crypto exchange wallets
- 8.ChainCatcher — Bitget: The protection fund holds 5,500 BTC
- 9.ChainCatcher — Bitget CEO: The platform was attacked not through key leakage
- 10.ChainCatcher — Bitget CEO: Some of the stolen funds may be recovered
- 11.CryptoSlate — Bitget's North Korea-linked $352 million hack could drain 76% of its protection fund
- 12.CoinDesk — Circle and Tether step in to freeze hacker wallet after massive Bitget crypto heist
- 13.Bitget — User Protection Fund
- 14.FBI — North Korea Responsible for $1.5 Billion Bybit Hack, public service announcement, February 26, 2025
Non è una consulenza finanziaria. CanoeBit pubblica esclusivamente contenuti educativi. Nulla di quanto scritto costituisce una raccomandazione di acquisto, vendita o detenzione di asset.