Constatum
Notícias

Hack da Bitget: por que só US$ 318 mil de US$ 387 mi foram congelados

Constatum Team5 min de leitura
Uma fenda de depósito em bronze escuro com a comporta de aço se fechando sobre a última moeda, enquanto a fenda atrás já está vazia

Às 18h31 UTC da quinta-feira, 24 de setembro, a Bitget percebeu dinheiro saindo das suas hot wallets que ninguém da Bitget tinha enviado. Quando os saques foram pausados, cerca de US$ 352 milhões já tinham saído por sete blockchains. Alguns dias depois, o número foi revisado para US$ 387,5 milhões, quando os investigadores encontraram também perdas em Zcash e TRON.

Parte do roubo era USDT e USDC. São os dois grandes tokens do mundo cripto que alguém consegue desligar. A Circle pode congelar qualquer endereço de USDC. A Tether pode congelar qualquer endereço de USDT. Então, quanto dos US$ 387,5 milhões eles congelaram?

Cerca de US$ 318 mil. Mais ou menos 0,08%.

Esse número diz muito sobre como os congelamentos de stablecoins funcionam na prática e sobre quem acaba carregando o risco. Quase nunca é o hacker.

O que aconteceu

A CEO da Bitget, Gracy Chen, diz que os atacantes entraram em um sistema de backend ligado à infraestrutura de carteiras da exchange e falsificaram dados de transação. O processo de aprovação então assinou transferências que nunca deveria ter assinado. Nenhuma chave privada foi roubada e as cold wallets não foram tocadas. A Bitget diz que seu fundo de proteção, de cerca de US$ 464 milhões, cobre toda a perda, e ofereceu uma recompensa de 5% sobre o que for recuperado.

Chen chamou o envolvimento da Coreia do Norte de "muito provável", apontando endereços IP ligados a serviços de VPN usados pelo Grupo Lazarus. A TRM Labs encontrou sobreposições com roubos norte-coreanos anteriores, entre eles o da Bybit, mas ainda não atribuiu o ataque formalmente. A Elliptic considera o da Bitget o maior roubo de 2026 e o que levou os roubos atribuídos à Coreia do Norte no ano para além de US$ 1 bilhão. O maior até então tinha sido o do Drift Protocol, US$ 286 milhões, em 2 de abril.

Por que o congelamento pegou tão pouco

Os atacantes não ficaram parados com as stablecoins. Trocaram a maior parte dos USDT e USDC por ETH em questão de minutos, e o ETH não tem emissor nem função de congelamento. Uma parte atravessou bridges na hora. Um dos rastros seguidos pelos investigadores vai de USDT, levado para a Ethereum via USDT0, para cerca de 145 ETH e depois, pela THORChain, para aproximadamente 4,59 BTC.

A Circle colocou na lista negra um endereço, identificado como "Bitget Exploiter 8" no Etherscan, às 05h00 UTC de sexta-feira. Isso foi umas dez horas e meia depois do início do ataque. A Tether adicionou o mesmo endereço à sua lista negra de USDT cerca de sete horas depois. Juntas, bloquearam 99.990 USDC e 218.023 USDT.

A mesma carteira também tinha cerca de 170 ETH. Eles ficaram lá, intactos, porque ninguém pode congelá-los. Segundo a MistTrack, outros endereços do atacante ainda guardavam mais de 63.000 ETH.

A Bitget então pediu à THORChain, o protocolo de swaps entre blockchains, que deixasse de atender os endereços do atacante. Chen disse que "o setor está de olho" e pediu que o protocolo não se escondesse atrás da neutralidade. A THORChain recusou. O desenho dela é permissionless e não bloqueia transações. É a mesma rota por onde passaram cerca de US$ 1,2 bilhão do dinheiro da Bybit em 2025. Em poucos dias, a AMLBot já tinha rastreado cerca de 4 BTC do roubo da Bitget até uma rodada de CoinJoin na Wasabi.

Ou seja: o botão de congelar existe, alguém apertou, e ele pegou as sobras.

Em quem o congelamento cai de verdade

A maioria das pessoas lê uma história dessas e pensa que congelamentos servem para pegar hackers. Veja contra quem eles funcionam na prática.

Uma equipe profissional sabe que USDT e USDC podem ser congelados, então converte rápido. Não fica dez horas com stablecoins. Quem fica dez horas, ou dez semanas, com stablecoins é todo o resto. A freelancer esperando para sacar uma fatura. A lojinha que mantém o caixa em USDT. O vendedor P2P que aceitou um pagamento na terça passada.

E os emissores não congelam só carteiras de hackers. Eles agem a pedido de autoridades, por inclusão em listas de sanções e por investigações próprias. Em 8 de setembro, a Tether congelou cerca de US$ 39 milhões em carteiras ligadas à rede de escrow Xinbi. Um congelamento é um interruptor no nível do endereço. Ele não pergunta como os tokens chegaram ali nem se o dono atual fez algo errado. Se você tem USDT num endereço que acaba puxado para um caso, você espera, se explica e talvez nunca mais veja esse dinheiro.

Há um segundo risco, e ele é mais lento. Esses 63.000 ETH não vão ficar parados. Dinheiro roubado sai ao longo de meses, em pedaços pequenos, por swaps, mesas OTC e vendedores P2P, até chegar a pessoas que nunca ouviram falar do hack da Bitget. O conselho da TRM às exchanges depois desse ataque foi analisar depósitos "vários saltos abaixo" dos endereços do atacante.

Leia isso do outro lado. As exchanges não vão olhar só quem mandou moedas para você. Vão olhar quem mandou moedas para quem te pagou, e quem mandou para essa pessoa. Se o cliente que te pagou mês passado recebeu fundos a dois saltos de um cluster marcado como Bitget, o seu depósito é o que fica retido. Os usuários da Bitget estão cobertos pelo fundo dela. Você não.

Verifique antes de o dinheiro chegar

O hábito que realmente ajuda é checar a carteira antes de aceitar um pagamento, não depois. Depois que as moedas estão na sua carteira, o histórico delas passa a ser seu para explicar.

Algumas coisas que valem a pena:

  • Verifique o endereço de quem paga antes de entregar a mercadoria, enviar o trabalho ou passar um preço. Você quer saber se ele está numa lista de sanções, se está marcado como ligado a um hack ou mixer e se as entradas recentes tocam algum deles.
  • Desconfie de pagadores cuja carteira recebeu fundos minutos antes do pagamento, principalmente via bridge ou serviço de swap. É assim que a lavagem aparece do lado de quem recebe.
  • Guarde registro da verificação. Se um depósito for retido algum dia, a prova de que você checou a contraparte antes da negociação é o que o libera mais rápido.

Se você emite faturas em cripto, dá para colocar isso na própria fatura. Uma fatura da Constatum verifica automaticamente a carteira do pagador antes de o pagamento ser creditado para você, então a checagem acontece até no dia em que você esquece.

O congelamento dos fundos roubados da Bitget funcionou exatamente como foi projetado. Parou US$ 318 mil. O resto, centenas de milhões em ETH e bitcoin, está chegando aos poucos a carteiras comuns, e o único filtro que sobra entre esse dinheiro e o seu é o que você mesmo aplica.

Fontes

  1. 1.[SECURITY NOTICE] Bitget exchange hot wallets Incident — September 2026 — Bitget
  2. 2.Bitget's $352 million hack happened via spoofed transfers, not private keys, CEO says — CoinDesk
  3. 3.Bitget attack pushes suspected North Korea crypto heists over $1 billion in 2026 — Elliptic
  4. 4.Bitget Loses USD 351.6 Million in Hot Wallet Breach in Likely North Korea Attack — TRM Labs
  5. 5.Circle and Tether Freeze Stablecoins Tied to Bitget Hack — Decrypt
  6. 6.Bitget raises breach estimate to $387.5M and launches recovery bounty — Crypto Briefing
  7. 7.Bitget hack sparks dispute over THORChain's permissionless design — crypto.news
  8. 8.Tether Freezes USDT Wallets Linked to Xinbi Network — The Cryptonomist

Este artigo é uma informação geral, não aconselhamento jurídico, fiscal, financeiro ou de investimento. Cripto envolve risco — pesquise por conta própria e consulte um profissional qualificado antes de agir. A Constatum não garante a exatidão ou integridade e não se responsabiliza por decisões tomadas com base nele.

Este artigo foi traduzido com IA e pode conter imprecisões. A versão em inglês é a original.

Continue lendo