Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
I cold wallet erano intatti. Le chiavi private non erano state toccate. Eppure, il 24 settembre 2026, l'exchange di criptovalute Bitget ha perso circa 387,5 milioni di dollari. Gli attaccanti hanno raggiunto il tesoro senza forzare la cassaforte: hanno semplicemente ingannato la guardia.
Alle 18:31 UTC del 24 settembre, Bitget ha rilevato trasferimenti non autorizzati dai propri hot e warm wallet. L'importo inizialmente stimato era di 351,6 milioni di dollari, poi rivisto a circa 387,5-388 milioni. Il meccanismo: una vulnerabilità zero-day in almeno due prodotti di sicurezza di terze parti — denominati nei report forensi "Product A" e "Product B" — che ha permesso agli attaccanti di ottenere credenziali interne di alto livello e iniettare comandi di prelievo fraudolenti nel backend wallet.
- Furto di circa 387,5 milioni di dollari senza compromissione di chiavi private o cold wallet.
- SlowMist ha tracciato l'attività malevola più antica al 31 agosto 2026: dwell time di circa 25 giorni.
- Mandiant ha confermato compromissione di entrambi gli appliance di sicurezza, con web shell su Product B e canale C2.
- Attribuzione a attori nordcoreani valutata come "molto probabile" da Bitget ed Elliptic, ma non confermata definitivamente.
Il meccanismo tecnico: come si ruba senza violare una chiave privata
Secondo le indagini di SlowMist e Mandiant, riportate da The Hacker News, l'attacco è iniziato con Product A. SlowMist ha documentato: "A service running on one of Product A's nodes was affected by a zero-day vulnerability. The attacker ran a hidden script under the service process, launched a command to read the environment variable containing the database password, and connected to the database".
Da questo punto, gli attaccanti hanno ottenuto credenziali interne sufficienti per muoversi come operatori autorizzati. Mandiant ha descritto la fase successiva: "The threat actor deployed a web shell onto the security appliance B and established a Command-and-Control (C2) connection. Using the persistent access on security appliance B, the threat actor moved laterally to Bitget's production wallet job server and deployed malicious packages".
L'accesso persistente è stato mascherato da operatività routinaria. Come ha dichiarato la CEO Gracy Chen, citata da U.Today via The Hacker News: "Along the way, they used legitimate credentials. They disguised their activity as routine administrative operations while removing traces of their actions".
Un tool di prelievo personalizzato, "Highly tailored to the wallet system's withdrawal logic", è stato recuperato dagli investigatori. Secondo Rescana, il tool è stato eseguito alle 01:49 del 25 settembre 2026. Tuttavia, BleepingComputer e SlowMist indicano 02:31 UTC+8 — corrispondente alle 18:31 UTC del 24 settembre — come orario del primo trasferimento rilevato. La discrepanza potrebbe riflettere la distinzione tra esecuzione del tool e primo movimento di fondi rilevato.
Il malware ha iniettato comandi di prelievo nel workflow backend, dove sono stati trattati come legittimi. Nessuna chiave privata è stata toccata.
"Their investigation identified malicious activity involving third-party security products, including a zero-day vulnerability, and recovered a customized tool used by the attacker to initiate unauthorized withdrawals" — Bitget, citato da The Hacker News
25 giorni di dwell time: ricognizione e preparazione
SlowMist ha datato l'attività malevola più antica al 31 agosto 2026. Questo dwell time di circa 25 giorni ha permesso agli attaccanti di comprendere la logica di withdrawal di Bitget e sviluppare un tool ad hoc.
L'impatto ha riguardato 12 indirizzi wallet hot/warm e 11 blockchain diverse: ETH, XRP, BNB, AVAX, USDT, USDC, ZEC, ATOM, ALGO e TIA.
L'attribuzione nordcoreana: probabile, non provata
Bitget ed Elliptic hanno valutato l'attribuzione a attori nordcoreani come "very likely" e "highly likely". The Hack Academy ha però evidenziato che ciò "does not establish North Korean responsibility as confirmed fact". TRM Labs ha confermato di non aver effettuato "a firm attribution".
La sofisticazione tecnica — zero-day su prodotti di sicurezza, tool custom, dwell time esteso, mascheramento come operazioni amministrative — è compatibile con gruppi APT di alto livello, ma non esclusiva di essi.
Cosa cambia
L'incidente espone un blind spot strutturale: la supply chain di sicurezza stessa. Bitget non è stata compromessa per difetti propri né per negligenza operativa diretta. È stata colpita attraverso i prodotti commissionati per proteggerla.
Il settore cripto condivide questa vulnerabilità con gran parte dell'industria tecnologica, ma con implicazioni finanziarie immediate e non reversibili. La lezione non è tecnica soltanto: è organizzativa. La fiducia riposta in tool di terze parti non può sostituire la verifica indipendente dei percorsi di approvazione critici.
Il report forense completo di Mandiant e SlowMist non è pubblicamente disponibile. I nomi dei vendor di Product A e Product B non sono stati divulgati. Non è stato pubblicato alcun CVE o advisory vendor. Questi limiti rendono impossibile valutare la portata della vulnerabilità oltre il perimetro di Bitget.
Analisi: il paradosso della protezione che diventa vulnerabilità
Il caso Bitget inverte la narrazione convenzionale degli hack crypto. Non è fallito il key management, né la custodia a freddo. È fallita la fiducia nella pipeline che collega decisione umana e esecuzione automatica. Gli attaccanti hanno compreso che il percorso di minor resistenza non passava per la crittografia, ma per l'ingegneria sociale tecnica: credenziali legittime, comportamenti legittimi, tool legittimi usati per scopi illeciti.
Questo pattern — dwell time lungo, mascheramento come amministrazione routinaria, sviluppo di tool tailored — richiede una ricalibrazione dei controlli. Non più solo protezione delle chiavi, ma monitoraggio continuo delle anomalie comportamentali anche da account autorizzati.
Bitget ha sospeso i prelievi immediatamente e ha ripristinato i Bitcoin entro il 27-28 settembre. Circle, Tether e NEAR Intents hanno congelato circa 1,1 milioni di dollari di asset. Il Protection Fund, inizialmente di 5.500 BTC (oltre 464 milioni di dollari), è stato parzialmente ripristinato entro il 2-4 ottobre con circa 309 milioni di dollari. Il recupero completo resta incerto.
Il settembre 2026 ha registrato un incremento del 462% delle perdite da hack crypto rispetto ad agosto, secondo dati di mercato riportati da Yahoo Finance. Bitget rappresenta la quota maggiore di questo balzo.
Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.
Fonti
- https://thehackernews.com/2026/10/bitget-confirms-third-party-zero-day.html
- https://thehackernews.com/2026/09/bitget-says-attacker-exploited-third.html
- https://www.bleepingcomputer.com/news/security/bitget-hacked-via-zero-day-in-third-party-security-products/
- https://shattered.io/bitget-hack-388-million-zero-day-2026/
- https://www.rescana.com/post/bitget-cryptocurrency-exchange-breach-387-5m-stolen-via-zero-day-exploit-in-third-party-security-products
- https://www.thehackacademy.com/news/bitget-388m-theft-zero-day-claim/
- https://finance.yahoo.com/markets/crypto/articles/crypto-hack-losses-jump-462-083904101.html
- https://thehackernews.com/
- https://thehackernews.com/p/upcoming-hacker-news-webinars.html
- https://thehackernews.com/search/label/Threat%20Intelligence
- https://thehackernews.com/search/label/Vulnerability
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.