Bitget attribuisce l'hack da 351,6 milioni di dollari a una violazione del backend e indica un possibile collegamento con la Corea del Nord
Punti chiave
- •Gli attaccanti hanno compromesso un sistema backend nell'infrastruttura wallet di Bitget e lo hanno usato per falsificare i dati delle transazioni, attivando il processo di autorizzazione dell'exchange stesso, anziché rubare le chiavi private o falsificare i prelievi degli utenti.
- •Bitget ha sospeso i prelievi dopo aver rilevato circa 351,6 milioni di dollari in trasferimenti non autorizzati dagli hot wallet il 24 settembre, mentre depositi e negoziazioni sono rimasti operativi e i cold wallet sono rimasti al sicuro.
- •L'amministratrice delegata Gracy Chen ha detto che i risultati preliminari mostrano analogie con gruppi di hacker legati alla Corea del Nord sulla base dei pattern di utilizzo delle VPN, ma l'attribuzione non è stata confermata in modo indipendente e le indagini con le forze dell'ordine e le società di sicurezza on-chain sono in corso.
- •I saldi dei conti dei clienti restano accurati e la perdita stimata è coperta dal User Protection Fund di Bitget, che attualmente detiene oltre 464 milioni di dollari.
- •Bitget ha segnalato gli indirizzi coinvolti e si è impegnata a pubblicare un rapporto completo sull'incidente, ma non ha fissato una data per la ripresa dei prelievi in attesa del completamento della revisione di sicurezza.

L'exchange di criptovalute Bitget dichiara che gli attaccanti che hanno mosso circa 351,6 milioni di dollari dalla piattaforma giovedì non hanno rubato le chiavi private né falsificato richieste di prelievo degli utenti. L'azienda ha invece spiegato che l'intruso ha compromesso un sistema backend critico dell'infrastruttura wallet, lo ha utilizzato per falsificare i dati delle transazioni e ha attivato il processo di autorizzazione di Bitget stesso per spostare i fondi. È una distinzione importante, perché le chiavi private sono in genere l'asset più gelosamente custodito di un exchange, mentre i sistemi backend che instradano e verificano le transazioni rappresentano una superficie di attacco operativa più ampia.
Gracy Chen, amministratrice delegata dell'exchange, ha reso noto la violazione alle 19:31 WAT del 24 settembre, spiegando che Bitget aveva rilevato trasferimenti non autorizzati da alcuni dei suoi hot wallet. La società ha successivamente sospeso i prelievi, mentre depositi e negoziazioni sono rimasti operativi. Chen ha affrontato l'incidente in una serie di post su X (1, 2, 3).
In una spiegazione di follow-up venerdì, ha detto che l'attaccante aveva compromesso un sistema backend anziché ottenere le chiavi private che controllano i wallet di Bitget. «La compromissione delle chiavi private è stata esclusa», ha dichiarato Chen, secondo quanto riportato dalle sue dichiarazioni.
Il metodo esatto utilizzato per accedere al sistema backend resta oggetto di indagine. Bitget ha detto di intenzione di pubblicare un rapporto completo sull'incidente, che copra la causa principale e le misure correttive che intende adottare.
I risultati preliminari indicano hacker nordcoreani
Chen ha detto che i risultati preliminari avevano individuato analogie tra l'attacco e operazioni precedenti ricondotte a gruppi di hacker nordcoreani. Secondo Chen, gli investigatori hanno trovato indirizzi IP il cui utilizzo di VPN corrispondeva a scelte associate a un gruppo nordcoreano, e ha aggiunto che il pattern complessivo dell'attacco appariva simile a operazioni precedenti attribuite a hacker nordcoreani.
L'attribuzione non è stata confermata in modo indipendente e Bitget non ha identificato gli attaccanti. L'exchange ha detto che le indagini, cui partecipano forze dell'ordine e società di sicurezza on-chain, sono in corso.
Gli hacker legati alla Corea del Nord sono stati in passato associati a importanti furti di criptovalute. L'FBI ha attribuito alla Corea del Nord il furto di circa 1,5 miliardi di dollari dall'exchange di criptovalute Bybit nel febbraio 2025. Quel furto è ampiamente descritto come il più grande furto singolo di criptovalute mai registrato; la perdita di Bitget, di circa 351,6 milioni di dollari, è meno di un quarto. Investigatori delle Nazioni Unite hanno in precedenza riferito che le criptovalute rubate hanno contribuito a finanziare i programmi di armamenti della Corea del Nord.
I cold wallet non sono interessati
Bitget ha detto che l'incidente si è limitato a parti della sua infrastruttura di hot e warm wallet, mentre i cold wallet sono rimasti al sicuro. Gli hot wallet sono connessi a internet e sono comunemente usati per facilitare le transazioni, mentre i cold wallet vengono mantenuti offline per ridurre l'esposizione agli attacchi informatici.
L'exchange ha detto che i saldi dei conti dei clienti restano accurati e che la perdita stimata è coperta dal suo User Protection Fund, una riserva mantenuta per perdite di questo tipo, che attualmente detiene oltre 464 milioni di dollari.
Bitget ha segnalato gli indirizzi associati ai trasferimenti e ha detto di aver contattato forze dell'ordine e società di sicurezza on-chain nell'ambito degli sforzi per indagare e recuperare gli asset.
La società non ha fornito una data per la ripresa dei prelievi. Ha detto che il ripristino avverrà una volta completata la revisione di sicurezza e che gli aggiornamenti saranno forniti tramite i suoi canali ufficiali. La ripresa dei prelievi, il rapporto sull'incidente promesso e l'attività di tracci dei fondi segnalati sono gli sviluppi chiave da seguire mentre l'indagine procede.
La presenza di Bitget in Nigeria
L'incidente arriva mentre Bitget ha costruito una presenza significativa tra gli utenti di criptovalute in Nigeria. Bitget Wallet, il prodotto wallet self-custody separato dell'exchange, è stato in passato classificato al primo posto sia nella categoria generale sia in quella finanziaria dell'App Store di Apple in Nigeria, e la società ha detto che la sua base di utenti del Wallet in Nigeria è cresciuta di oltre il 233% a giugno 2024.
Tuttavia, la società ha detto che il prodotto Wallet opera separatamente dall'infrastruttura dell'exchange coinvolta nell'incidente di giovedì. La violazione riguarda i fondi custoditi negli hot e warm wallet dell'exchange, mentre il Wallet separato non è stato interessato, secondo Chen. Questa separazione evidenzia la differenza tra gli asset custoditi su un exchange, che dipendono dalla sicurezza della piattaforma stessa, e quelli gestiti direttamente dagli utenti tramite un prodotto self-custody.
Bitget ha rilevato i trasferimenti non autorizzati alle 19:31 WAT del 24 settembre e ha detto che il suo team di risposta alle emergenze è stato attivato entro pochi minuti. L'exchange ha promesso ulteriori aggiornamenti mentre l'indagine prosegue.