Bitget ha confermato che gli hacker hanno rubato 387,5 milioni di dollari dai wallet dell’exchange il 24 settembre. I prelievi restano ancora sospesi, mentre la società afferma che il suo fondo di protezione copre la perdita.
Mandiant e SlowMist stanno indagando. La CEO Gracy Chen sospetta un coinvolgimento nordcoreano, anche se il punto di ingresso iniziale rimane sconosciuto.
Quindi, come potrebbe essere avvenuto l’attacco? BeInCrypto ha ricostruito una cronologia in base alle informazioni disponibili pubblicamente.
24 settembre, 18:31 UTC: Bitget rileva trasferimenti non autorizzati
Bitget afferma che i suoi sistemi di sicurezza hanno rilevato i trasferimenti alle 18:31 UTC e hanno attivato le procedure di emergenza nel giro di pochi minuti.
La violazione ha colpito alcune parti dei suoi hot wallet e warm wallet, che supportano le operazioni dell’exchange. I suoi cold wallet offline sono rimasti al sicuro, secondo quanto dichiarato dall’azienda. L’orario di rilevamento non chiarisce quando gli hacker abbiano ottenuto per la prima volta l’accesso.
19:57–21:06 UTC: operazioni insolite fanno scattare l’allarme
Alle 19:57, l’analista DCF GOD ha segnalato un nuovo wallet che ha speso 19,67 milioni di USDT0 per acquistare 7.111 ETH in sei minuti. Avrebbe pagato fino al 5% sopra i prezzi di mercato.
Questo comportamento faceva pensare che qualcuno avesse priorità nel trasferire rapidamente i fondi. Il motivo rimaneva comunque poco chiaro.
Alle 21:06, Bubblemaps ha riportato circa 180 milioni di dollari spostati dai wallet Bitget verso un unico indirizzo ricevente, poi suddivisi in più indirizzi.
21:30 UTC: Chen conferma la violazione
Un avviso sulla sicurezza di Chen ha stabilito una perdita iniziale di 351,6 milioni di dollari e confermato che i prelievi erano stati sospesi.
L’avviso è arrivato quasi tre ore dopo l’orario di rilevamento dichiarato da Bitget. Questo intervallo solleva domande sulla reazione dell’azienda, ma non dimostra che i fondi abbiano continuato a uscire durante tutto quel periodo.
25 settembre, 00:43 UTC: emerge il metodo sospetto
Chen ha spiegato che gli hacker hanno compromesso un sistema backend critico, ossia il software che gestisce le operazioni dei wallet dietro le quinte.
Hanno fornito dati falsi sulle transazioni e attivato il processo di autorizzazione di Bitget. In parole semplici, il sistema interno della società ha approvato trasferimenti fraudolenti.
Chen ha spiegato che il furto delle chiavi private è stato escluso. Il modo in cui gli hacker siano entrati nel backend e quali controlli siano saltati richiede ancora una spiegazione pubblica dettagliata.
14:03 UTC: la perdita arriva a 387,5 milioni di dollari
Bitget, dopo aver incluso gli asset Zcash e TRON coinvolti, ha rivisto la stima. L’aumento riflette una valutazione più completa del furto iniziale.
L’azienda afferma che la vulnerabilità è stata risolta. Ha promesso l’annuncio di un piano per i prelievi entro il 26 settembre alle 04:00 UTC, senza garantire la riapertura dei prelievi in quella data.
Perché gli investigatori sospettano un coinvolgimento nordcoreano
Chen ha citato comportamenti IP e attività sulla blockchain coerenti con gruppi nordcoreani. Diversi elementi fanno pensare al furto Bybit avvenuto a febbraio 2025, che secondo l’FBI è stato condotto dalla Corea del Nord.
- Approvazioni manipolate: Bitget descrive istruzioni false giunte al suo sistema di autorizzazione. Nel caso Bybit, un’interfaccia compromessa ha indotto i firmatari ad approvare una transazione malevola. I meccanismi sono diversi, ma entrambi hanno sfruttato il processo di approvazione.
- Conversione rapida degli asset: I fondi legati a Bitget hanno acquistato rapidamente ETH. L’FBI ha documentato la conversione veloce degli asset rubati da Bybit in altre criptovalute.
- Suddivisione dei fondi in più wallet: Bubblemaps ha identificato diversi wallet riceventi. I proventi di Bybit sono stati suddivisi tra migliaia di indirizzi, secondo l’FBI.
- Uso di THORChain: MistTrack ha segnalato fondi di Bitget transitati nel protocollo e ha identificato un uso simile in passato per lo spostamento dei fondi Bybit rubati.
Queste analogie supportano ulteriori indagini, ma non identificano in modo indipendente i responsabili dell’attacco a Bitget.









