Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
Bitget ha ripristinato i prelievi Bitcoin il 28 settembre 2026, quattro giorni dopo che trasferimenti non autorizzati hanno colpito i suoi hot e warm wallet per circa 387,5 milioni di dollari. La violazione, rilevata il 24 settembre alle 18:31 UTC secondo CryptoDaily, ha esposto una falla critica nel modello di sicurezza custodiale del settore: il percorso di attacco non è passato attraverso chiavi violate o cold storage compromessi, ma attraverso il prodotto stesso che doveva proteggere l'infrastruttura. L'incidente solleva interrogativi su come gli exchange centralizzati gestiscano i rischi di supply chain nei layer intermedi tra liquidità operativa e protezione degli asset.
- Bitget ha rilevato trasferimenti non autorizzati il 24 settembre 2026 alle 18:31 UTC; i cold wallet non sono stati compromessi e i saldi utente sono rimasti intatti.
- L'attaccante ha sfruttato una vulnerabilità in un prodotto di sicurezza di terze parti per ottenere credenziali interne di alto livello, bypassando i controlli di rischio.
- La stima delle perdite è stata rivista da 351,6 a circa 387,5 milioni di dollari dopo riclassificazione di transazioni Zcash e TRON aggiuntive.
- Il ripristino dei prelievi Bitcoin è avvenuto il 28 settembre alle 08:00 UTC, con 9.585 operazioni per circa 4.098 BTC elaborate entro un'ora secondo Bitcoin.com News.
Il percorso dell'attacco: quando il prodotto di sicurezza diventa vulnerabilità
Secondo il provvedimento citato, l'investigazione ha identificato l'origine della compromissione in una vulnerabilità all'interno di un prodotto di sicurezza di terze parti. Questo difetto ha consentito all'attaccante di ottenere credenziali interne di alto livello, utilizzate poi per inviare comandi di prelievo fraudolenti che hanno aggirato i controlli di rischio esistenti. La compromissione delle chiavi private è stata esplicitamente esclusa dall'inchiesta.
La distinzione è tecnica e sostanziale. I cold wallet, archiviazione offline progettata per isolare i fondi dalla rete, non sono stati toccati. L'attacco ha colpito i layer intermedi: hot e warm wallet, dove gli exchange mantengono liquidità operativa per elaborare prelievi e depositi in tempo reale. Questa architettura è funzionalmente necessaria per un exchange centralizzato (CEX), ma crea una superficie di attacco che non dipende esclusivamente dalla robustezza crittografica delle chiavi.
Il brief non specifica il nome del prodotto di sicurezza terze parti vulnerabile, né fornisce dettagli tecnici sulla natura della falla. Nessun identificatore CVE è stato dichiarato nelle fonti disponibili. Mandiant e SlowMist supportano l'investigazione forense e il tracciamento dei fondi, ma al momento delle fonti non avevano rilasciato report indipendenti accessibili.
La cronologia del ripristino e i numeri del primo giorno
Il calendario di ripristino pubblicato da Bitget ha seguito una sequenza graduale: Bitcoin il 28 settembre, Ethereum previsto per il 29, USDT per il 30, altri token e servizi fiat/P2P per il 2 ottobre. Entro le 09:00 UTC del 28 settembre, la piattaforma aveva elaborato 9.585 prelievi Bitcoin per un totale di circa 4.098 BTC, secondo i dati forniti a Bitcoin.com News. La fonte non specifica il valore in dollari di questi prelievi al tasso di cambio del momento.
La stima del danno è passata da 351,6 milioni di dollari alla rilevazione a circa 387,5 milioni, revisione determinata dalla riclassificazione di transazioni Zcash e TRON inizialmente non conteggiate nei primi calcoli. CryptoRank.io ha confermato questa cifra, segnalando contestualmente l'identificazione di 2.377 indirizzi attaccante tramite un tracker pubblicato dalla piattaforma.
Il Protection Fund di Bitget, valutato a oltre 464 milioni di dollari al momento dell'incidente, dovrebbe coprire le perdite dichiarate. Bitget ha inoltre lanciato un programma bounty per il recupero dei fondi, specificando che alcuni asset sono già stati congelati senza quantificarne l'entità.
"The September 24 incident is the first time in eight years that an attack of this nature has breached Bitget Exchange's infrastructure"
THORChain e il limite del congelamento selettivo
Un elemento distintivo emerge dalla fonte CryptoBreaking, unica nel corpus a riportare dettagli su questo aspetto. Il CEO Gracy Chen ha richiesto a THORChain di rifiutare servizi agli indirizzi collegati all'attaccante. La risposta di THORChain, citata testualmente, è stata che "the mechanism is not a selective freeze of specific funds or an individual swap". Il protocollo ha implementato un arresto generale di rete, non selettivo.
La fonte CryptoBreaking riporta inoltre che l'attaccante avrebbe utilizzato THORChain come canale di riciclaggio, con riferimento a dati di Lookonchain e Arkham. Nessuna altra fonte nel dossier conferma indipendentemente questo percorso specifico. La stessa fonte 2 opera sotto disclaimer di affiliate marketing e mantiene una relazione commerciale con Bitget, come documentato dal programma partner della piattaforma. Questi limiti vanno tenuti presenti nella valutazione del claim.
Il contrasto mette in luce una tensione strutturale del settore. Gli exchange centralizzati possono bloccare prelievi, identificare indirizzi e cooperare con investigazioni. I protocolli DeFi come THORChain, progettati per resistenza alla censura, offrono meccanismi di arresto limitati per design. L'attaccante ha apparentemente sfruttato questa asimmetria operativa.
Cosa fare adesso
Gli utenti Bitget con prelievi Bitcoin in sospeso dal 24 settembre devono verificare che le proprie richieste siano state elaborate entro il 28 settembre alle 09:00 UTC, quando la piattaforma ha completato il primo ciclo di 9.585 operazioni. Chi detiene ETH, USDT o altri token deve attendere le finestre di ripristino rispettivamente il 29 settembre, il 30 settembre e il 2 ottobre, senza tentare transazioni ripetute che potrebbero sovraccaricare i sistemi.
Gli operatori di sicurezza di altri exchange devono verificare se utilizzano lo stesso prodotto di sicurezza terze parti identificato nella falla Bitget, anche se il nome non è stato reso pubblico. La richiesta di audit indipendenti sui controlli di rischio che precedono l'esecuzione dei prelievi è la misura più concreta derivabile da questo caso.
Per il tracciamento dei fondi, il tracker di 2.377 indirizzi pubblicato da Bitget offre un riferimento operativo. Le aziende che gestiscono nodi o servizi di compliance possono integrare questi indirizzi nei propri sistemi di monitoraggio, con la consapevolezza che l'attribuzione dell'attaccante resta non verificata indipendentemente.
Il programma bounty di Bitget per il recupero dei fondi è attivo; chi dispone di informazioni rilevanti può segnalarle attraverso i canali ufficiali della piattaforma. Il Protection Fund da oltre 464 milioni di dollari è la garanzia dichiarata per copertura perdite, ma il dossier non documenta procedure di rimborso automatico né tempistiche per eventuali richieste.
L'ipotesi Nord Corea e i limiti dell'attribuzione
Il CEO Gracy Chen ha suggerito che la metodologia sia "highly consistent with North Korean-linked groups", secondo la citazione riportata da Bitcoin.com News. Il dossier non contiene tuttavia conferme investigativa indipendenti su questo profilo di minaccia. Le fonti che citano attività Nord Corea nel threat landscape generale (Infosecurity Magazine su WaterPlum) non stabiliscono collegamenti diretti con l'incidente Bitget.
Allo stato attuale, l'attribuzione rimane ipotesi dichiarata dalla controparte interessata, non fatto investigativo consolidato. L'identità dell'attaccante, il movente preciso e la geografia operativa non emergono con certezza dalle fonti disponibili. Questo limite è rilevante per la valutazione del rischio: senza attribuzione verificata, la community non può correlare l'attacco con infrastrutture note, indicatori di compromissione precedenti o modelli operativi documentati.
Perché è importante
Il caso Bitget si colloca nel 2026 come seconda violazione miliardaria del settore dopo quella di Bybit. Per gli utenti di exchange centralizzati, rappresenta un test sulla solvibilità dichiarata e sulla capacità operativa di gestire crisi di liquidità senza contagio sui saldi. Per le aziende che si affidano a prodotti di sicurezza terze parti, evidenzia il rischio di supply chain in cui il tool di protezione diventa esso stesso il vettore di compromissione.
L'evento non risolve il trade-off tra velocità operativa e protezione custodiale: i hot wallet sono necessari per il servizio, i cold wallet sono protettivi ma illiquidi, i layer intermedi restano la superficie più complessa da difendere. Il dossier non offre indicazioni su come Bitget o il settore intendano ridurre questa esposizione specifica.
Le informazioni sono basate sulla fonte citata e aggiornate al momento della pubblicazione.
Fonti
- https://www.infosecurity-magazine.com/news/bitget-restarts-withdrawals-387-5m/
- https://www.cryptobreaking.com/bitget-restarts-bitcoin-withdrawals-after/
- https://news.bitcoin.com/exchanges/bitget-restarts-bitcoin-withdrawals-388m-hack-investigation-widens/
- https://cryptorank.io/news/feed/68a1f-bitget-raises-hack-estimate-to-387-5m-and-sets-withdrawal-restart-plan
- https://www.openpr.com/news/4645774/crypto-news-bitget-sets-withdrawal-restart-after-387-5m
- https://cryptodaily.co.uk/2026/09/bitget-bitcoin-withdrawal-restart-387-5m-wallet-breach
- https://www.bitget.com/support/articles/12560603896110
- https://www.infosecurity-magazine.com/news/north-korean-waterplum-30000/
- https://www.cryptobreaking.com/disclaimer/
- https://partner.bitget.com/bg/cryptobreaking
- https://coinstats.app/coins/bitcoin/
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.