Bitget indaga su un possibile legame con la Corea del Nord nella violazione da 351,6 milioni di dollari; i prelievi restano sospesi
Punti chiave
- •Bitget stima che la violazione abbia riguardato 351,6 milioni di dollari in attività, una cifra interna molto superiore ai circa 170 milioni di dollari di trasferimenti osservati inizialmente on-chain.
- •L'exchange dichiara di aver escluso la fuga di una chiave privata: l'attacker avrebbe invece compromesso un sistema backend critico usandolo per falsificare dati di transazione accettati dal processo di autorizzazione.
- •I prelievi sono sospesi mentre proseguono rimedio e rafforzamento della sicurezza, ma depositi e trading restano disponibili e i saldi dei clienti sono riportati come accurati.
- •I cold wallet non sono stati interessati e Bitget afferma che la perdita è coperta dal suo User Protection Fund, che detiene oltre 464 milioni di dollari.
- •L'amministratrice delegata Gracy Chen ha detto che alcuni indirizzi IP legati all'attacco corrispondevano a pattern di utilizzo di VPN associati a un'organizzazione di hacker nordcoreana, pur sottolineando che tale attribuzione resta preliminare.

L'exchange di criptovalute Bitget ha confermato che i trasferimenti dai portafogli collegati alla piattaforma non erano autorizzati, aggravando un incidente di sicurezza emerso inizialmente come movimenti on-chain sospetti. La società stima le attività interessate in 351,6 milioni di dollari, dichiara di aver escluso la fuga di una chiave privata e ha sospeso i prelievi mentre completa il rimedio e il rafforzamento della sicurezza. Gli investigatori stanno esaminando se l'attacco riconduca a un'organizzazione di hacker nordcoreana, anche se tale valutazione resta preliminare.
Come la storia di Bitget è cambiata da un giorno all'altro
Coindoo aveva trattato per primo gli inusuali movimenti di portafogli in un report precedente, quando erano stati osservati fondi provenienti da portafogli collegati a Bitget diretti verso un nuovo indirizzo ed essere scambiati on-chain. Bitget ha da allora confermato che i trasferimenti non erano autorizzati.
Le due cifre in dollari non devono essere lette come stime concorrenti della stessa cosa. La cifra di 170 milioni di dollari proveniva dal flusso on-chain inizialmente visibile. Il dato successivo di 351,6 milioni di dollari di Bitget è la stima interna dell'exchange sulle attività interessate dalla violazione.
Bitget non ha pubblicato una riconciliazione wallet per wallet che spieghi la differ. Ciò che è chiaro è che il primo allarme ha colto solo una parte di un incidente più ampio che l'exchange ha poi confermato dall'interno dei propri sistemi.
L'indizio della Corea del Nord non è un'attribuzione definitiva
Durante un aggiornamento di sicurezza in diretta, l'amministratrice delegata di Bitget, Gracy Chen, ha dichiarato che alcuni indirizzi IP associati all'attacco corrispondevano a pattern di utilizzo di VPN collegati a un'organizzazione di hacker nordcoreana. Ha anche affermato che l'attività ricordava attacchi precedenti associati a operatori nordcoreani, secondo il report di ChainCatcher.
Si tratta di una pista preliminare, non di un'attribuzione completata. Le società di analisi blockchain e i rapporti delle Nazioni Unite hanno collegato gruppi di hacking legati alla Corea del Nord ad alcuni dei più grandi furti di criptovalute mai registrati, tra cui violazioni di exchange e exploit di bridge cross-chain per miliardi di dollari. Le attribuzioni confermate nei casi passati sono in genere seguite a mesi di lavoro forense. Bitget non ha indicato un gruppo né reso pubblica le prove forensi alla base della valutazione. La posizione attuale della società è che il coinvolgimento nordcoreano non può essere escluso mentre gli investigatori continuano a risalire all'intrusione.
L'attacco non ha richiesto una chiave privata rubata
La spiegazione di Bitget cambia la questione tecnica relativa alla violazione. In un aggiornamento del 25 settembre, Chen ha detto che l'attacker ha compromesso un sistema backend critico all'interno dell'infrastruttura dei portafogli dell'exchange. Bitget dichiara che tale sistema è stato quindi utilizzato per creare dati di trasferimento contraffatti che hanno raggiunto il processo di autorizzazione e spostato i fondi fuori.
Here is what we can confirm at this stage:
On the attack: Our security team has made initial progress in tracing the source. The attacker compromised a critical backend system within our wallet infrastructure, used it to spoof transaction data, and triggered our authorization…
— Gracy Chen @Bitget (@GracyBitget) September 25, 2026
L'exchange afferma che una fuga di chiave privata è stata esclusa. Dichiara inoltre di aver contenuto l'incidente e che ulteriori trasferimenti non autorizzati non sono più possibili.
Questo non rende la violazione meno grave. Sposta l'attenzione dalla custodia delle chiavi ai sistemi che le circondano. La distinzione ha importanza per l'intero settore: difese come l'archiviazione a freddo e gli schemi multi-firma sono pensate per impedire il furto di chiavi, non per validare i dati di transazione che un sistema interno introduce in un flusso di approvazione. Se il resoconto di Bitget fosse confermato, l'attacker non avrebbe avuto bisogno di possedere una chiave del portafoglio; avrebbe avuto bisogno di accedere a un'infrastruttura capace di produrre informazioni di trasferimento accettate dal processo di approvazione.
Il report completo sull'incidente conta quindi più del indizio sulla Corea del Nord. Dovrà spiegare come i dati manipolati siano entrati nel flusso di autorizzazione, quali controlli non siano riusciti a fermarli e cosa sia cambiato prima della ripresa dei prelievi.
Un fondo di protezione può coprire le perdite, non ripristinare l'accesso
Bitget dichiara che i suoi cold wallet non sono stati interessati e che la perdita di 351,6 milioni di dollari rientra nella copertura del suo User Protection Fund, che a suo dire detiene oltre 464 milioni di dollari. L'exchange aggiunge che i saldi dei conti dei clienti restano accurati. Fondi di riserva di questo tipo sono diventati una garanzia standard tra i principali exchange, con il SAFU di Binance e il fondo di protezione di OKX che operano su principi simili.
Questa è la distinzione pratica per gli utenti. Il fondo di protezione riguarda la capacità di Bitget di assorbire la perdita finanziaria. Non ripristina, di per sé, la fiducia che i sistemi dei portafogli siano pronti per prelievi normali.
Depositi e trading restano disponibili, secondo l'avviso di sicurezza ufficiale di Bitget. I prelievi restano sospesi mentre l'exchange lavora al rimedio e al rafforzamento della sicurezza. Chen ha detto che Bitget annuncerà un calendario di ripresa solo quando potrà fornire una tempistica confermata.
La domanda che rimane è dentro i sistemi di Bitget
Il primo allarme di 170 milioni di dollari sollevava la questione se gli inusuali movimenti di portafogli fossero reali. Bitget ha ora risposto a questa parte: dichiara che i trasferimenti non erano autorizzati e che l'esposizione totale era molto più elevata.
La domanda più difficile resta aperta. Se le chiavi private non sono state rubate, come ha fatto un sistema backend compromesso a generare dati di trasferimento che il processo di autorizzazione di Bitget ha accettato?
Quella risposta—non un'altra stima delle perdite rivista—mostrerà se l'exchange ha affrontato la debolezza che ha permesso la violazione in primo luogo.
Questo articolo è fornito a scopo esclusivamente informativo e non costituisce consulenza finanziaria o di investimento. Le attribuzioni e i riscontri tecnici possono cambiare man mano che Bitget e investigatori indipendenti rendono pubbliche ulteriori prove.