Bitget conferma un hack da 351,6 milioni di dollari su wallet hot e warm, sospetta un gruppo nordcoreano
Punti chiave
- •Bitget ha confermato un attacco informatico che ha prosciugato 351,6 milioni di dollari da parte dei suoi wallet hot e warm connessi a internet, con perdite distribuite su sette blockchain e la maggiore perdita su singola chain sull'XRP Ledger.
- •L'attaccante ha manipolato un sistema backend per falsificare i dati di trasferimento superando il processo standard di autorizzazione di Bitget, e l'exchange ha escluso il furto delle chiavi private.
- •Bitget sospetta un gruppo di hacker nordcoreano sulla base di indirizzi IP e parallelismi nello schema d'attacco con incidenti precedenti, ma l'attribuzione non è stata confermata da alcun ente governativo o società di sicurezza.
- • prelievi sono sospesi senza una data di ripresa fissata, mentre depositi e negoziazione proseguono, e il Fondo di Protezione Utenti di Bitget, di oltre 464 milioni di dollari, coprirebbe l'intera perdita.
- •Alcune fondazioni delle blockchain interessate hanno congelato gli indirizzi dell'attaccante, e un wallet collegato al furto ha scambiato circa 19,67 milioni di dollari in USDT0 con 7.111 ETH pagando un premio di circa il 5% per ridurre il rischio di congelamento.

L'exchange di criptovalute Bitget ha confermato un attacco informatico da 351,6 milioni di dollari che ha colpito parte dei suoi wallet hot e warm. La società sospetta un gruppo di hacker nordcoreano dietro l'attacco e ha sospeso i prelievi fino a nuovo avviso.
Cosa è successo
Bitget è un exchange di criptovalute in cui i clienti depositano fondi, li negoziano e prelevano gli asset verso i propri indirizzi. La piattaforma distribuisce le proprie disponibilità su tre livelli: i wallet hot, sempre connessi, gestiscono le operazioni quotidiane, i wallet warm fungono da cuscinetto e i cold wallet non hanno connessione a internet. Di conseguenza, più un livello è vicino alle attività quotidiane, maggiore è la sua superficie d'attacco.
Alle 18:31 UTC del 24 settembre 2026, i sistemi di sicurezza di Bitget hanno segnalato deflussi non autorizzati dai due livelli connessi. Poche ore dopo, la CEO Gracy Chen ha confermato l'incidente in un post su X. Gli analisti on-chain hanno inizialmente stimato il deflusso in 180 milioni di dollari, ma il totale confermato è risultato circa il doppio. Le perdite riguardano sette blockchain: Ethereum, l'XRP Ledger, Arbitrum, Avalanche, Optimism, BNB Smart Chain e Base.
Manipolazione del backend invece di chiavi rubate
Chen ha inizialmente declinato di speculare sul vettore d'attacco prima del completamento dell'indagine, ma la sequenza degli eventi sta ora diventando più chiara. L'attaccante ha ottenuto l'accesso a un sistema backend critico dell'infrastruttura dei wallet. Da lì ha falsificato i dati di trasferimento, inducendo così il normale processo di autorizzazione di Bitget ad approvare i deflussi. L'exchange esclude il furto delle chiavi private.
Questa distinzione è fondamentale per valutare il caso. Con una chiave rubata, un attaccante può firmare i trasferimenti direttamente. Nel caso di Bitget, invece, la firma è rimasta all'exchange, e l'approvazione è quindi passata attraverso i consueti controlli — i dati sottostanti provenivano dall'attaccante. Di conseguenza, anche una custodia delle chiavi ben protetta non offre alcuna protezione quando il sistema a monte fornisce dati di trasferimento falsi. Per i clienti istituzionali in particolare, la revisione dei processi di approvazione interni assume ora un peso maggiore.
Entità delle perdite
Secondo l'exchange, i cold wallet di Bitget rimangono intatti e al sicuro, e l'attacco ha colpito solo parte del livello hot e warm. Gli asset interessati includono ETH, XRP, USDT, USDC, AVAX e BNB. Un exchange che supporta molte blockchain deve mantenere disponibilità connesse su ciascuna di esse per i prelievi, il che aumenta il numero di punti d'attacco. Bitget ha riportato la sua maggiore perdita su singola blockchain sull'XRP Ledger. Inoltre, gli emittenti delle stablecoin USDT e USDC possono congelare i saldi interessati.
Da 170 milioni a 351,6 milioni di dollari
I primi rapporti parlavano di oltre 170 milioni di dollari trasferiti dai wallet di Bitget verso un indirizzo non identificato. Queste prime analisi on-chain coprivano inizialmente solo alcune delle blockchain interessate; l'analisi cross-chain completa ha infine prodotto la cifra di 351,6 milioni di dollari confermata da Chen. Non c'è quindi contraddizione tra i due numeri.
Allo stesso tempo, l'attaccante ha cercato di proteggere il bottino da un congelamento. Un wallet appena creato con il prefisso di indirizzo "0xe410" ha scambiato circa 19,67 milioni di dollari in USDT0 — una variante cross-chain dello USDT di Tether — con 7.111 ETH. L'operazione è durata solo pochi minuti, e il wallet ha accettato un premio di circa il 5% sopra il prezzo di mercato — poco meno di 1 milione di dollari. La velocità ha evidentemente prevalso sul prezzo: a differenza delle stablecoin, un saldo in ETH non può essere congelato dopo il fatto.
Tuttavia, il piano non ha funzionato completamente. Nel suo rapporto interinale di dodici ore, l'exchange ha dichiarato che alcune fondazioni delle blockchain interessate avevano congelato gli indirizzi dell'attaccante. Le fondazioni delle blockchain sono le organizzazioni dietro le singole reti, e alcune di esse possono bloccare indirizzi sulla propria chain. Bitget non indica le blockchain né gli importi in gioco, quindi nessuno può dire quanto dei 351,6 milioni di dollari rimanga effettivamente bloccato.
Congelamento dei prelievi e riserve che vi stanno dietro
Per i clienti, il congelamento dei prelievi in vigore dall'incidente è per ora l'aspetto più gravoso. Deposit e negoziazione, al contrario, proseguono normalmente. Bitget non ha fornito una data fissa per la ripresa dei prelievi; la società vuole comunicare scadenze solo quando può garantirle. I clienti possono quindi negoziare i propri saldi sulla piattaforma, ma non possono spostarli verso il proprio wallet o un altro exchange.
Dal punto di vista finanziario, l'exchange si considera coperto. Il Fondo di Protezione Utenti di Bitget è una riserva per le perdite dei clienti. Secondo la società, detiene oltre 464 milioni di dollari e copre l'intera perdita — sulla carta, il solo fondo supera la perdita di più di 110 milioni di dollari. Inoltre, Bitget indica i propri asset in oltre 1 miliardo di dollari. La copertura del fondo, tuttavia, non ripristina di per sé l'accesso ai saldi dei clienti — questo dipende ancora da quando ripresi i prelievi, e non è stata fissata alcuna data.
"Bitget ha attraversato molteplici cicli di mercato. Non ci tireremo indietro. Renderemo conto di ogni dollaro e di ogni decisione con la massima trasparenza", ha dichiarato Gracy Chen, CEO di Bitget.
Un rapporto completo sull'incidente con un'analisi delle cause profonde dovrebbe portare maggior chiarezza. Bitget si è impegnata a pubblicarlo non oltre 24 ore dopo il suo primo comunicato di sicurezza, e solo questo rapporto dovrebbe spiegare come l'attaccante sia riuscito ad accedere al sistema backend in primo luogo. I dettagli della sequenza degli eventi finora disponibili provengono dai post di Chen su X e dal rapporto interinale di dodici ore.
Parallelismi con Bybit e Ronin
Bitget fonda il proprio sospetto verso la Corea del Nord su due indicatori. Gli investigatori hanno identificato indirizzi IP collegati a servizi VPN già utilizzati da hacker nordcoreani. Inoltre, lo schema d'attacco ricorda operazioni precedenti legate alla Corea del Nord. Resta comunque una valutazione preliminare della società; né un'agenzia governativa né una società di sicurezza on-chain hanno finora confermato l'attribuzione.
Per confronto, l'attacco informatico a Bybit di febbraio 2025 è solidamente documentato. In quell'attacco defluirono circa 1,5 miliardi di dollari, più di quattro volte la perdita di Bitget. L'FBI e il suo centro di segnalazione IC3 hanno attribuito l'attacco a Bybit alla Corea del Nord, e entrambi tracciano l'attività sotto il nome "TraderTraitor." Avvisi statunitensi precedenti e ricercatori di sicurezza collegano questa etichetta al gruppo Lazarus. Il punto d'ingresso fu un attacco alla supply chain della piattaforma multisig Safe{Wallet}: utilizzando software manipolati, gli attaccanti convinsero i firmatari legittimi ad approvare il deflusso, il che rappresenta il caso più vicino a quello di Bitget. All'epoca Bitget aveva sostenuto Bybit, e ora il CEO di Bybit Ben Zhou ha offerto aiuto in cambio. Zhou sta inoltre aggiornando la piattaforma LazarBounty per tracciare i fondi derivanti dall'attacco a Bitget.
Ronin offre un altro precedente per l'attribuzione alla Corea del Nord: nel marzo 2022, attaccanti prosciugarono circa 625 milioni di dollari dal Ronin Bridge, che collega il gioco Axie Infinity a Ethereum, e il Dipartimento del Tesoro statunitense attribuì quel furto anch'esso al gruppo Lazarus.
Questo articolo si basa su una notizia di Crypto Valley Journal.