NotizieCryptoI danni dell'hack a Bitget salgono a 387,5 milioni di dollari: l'exchange indica la Corea del Nord

I danni dell'hack a Bitget salgono a 387,5 milioni di dollari: l'exchange indica la Corea del Nord

Autore: Decrypt·

Punti chiave

  • •Gli attaccanti hanno compromesso un sistema backend nell'infrastruttura wallet di Bitget e falsificato i dati delle transazioni per ingannare il processo di autorizzazione dell'exchange, senza ottenere le chiavi private né falsificare richieste di prelievo degli utenti.
  • •Le perdite stimate sono salite da circa 183 milioni di dollari entro un'ora dal rilevamento a 387,5 milioni di dollari, con circa 103 milioni di XRP per un valore vicino a 157 milioni di dollari come componente singola più grande del bottino.
  • •Bitget afferma che il deflusso non autorizzato è stato interrotto e che il suo User Protection Fund, che detiene oltre 464 milioni di dollari, coprirà l'intera perdita, mantenendo intatti i saldi dei conti dei clienti.
  • •Il CEO Gracy Chen ha detto che gli indirizzi IP identificati e i pattern on-chain corrispondono a tecniche utilizzate in precedenza da gruppi di hacker legati alla Corea del Nord, anche se l'attribuzione resta non confermata e le forze dell'ordine stanno indagando.
  • •Bitget sta conducendo un'indagine in corso con le società di sicurezza Mandiant e SlowMist e ha sospeso i prelievi fino all'annuncio di un piano per gli utenti, con la promessa di un rapporto completo sull'incidente e di un'analisi delle cause principali al termine della sistemazione.
I danni dell'hack a Bitget salgono a 387,5 milioni di dollari: l'exchange indica la Corea del Nord

L'exchange di criptovalute Bitget ha confermato che hacker hanno rubato circa 387,5 milioni di dollari in asset digitali in una violazione rilevata il 24 settembre, ritenuta il furto di criptovalute più grande dell'anno. Gli attaccanti non hanno preso le chiavi private. Hanno invece falsificato i dati delle transazioni per ingannare i sistemi di autorizzazione interni dell'exchange, inducendoli ad approvare trasferimenti dall'aspetto ordinario, prelevando fondi da wallet hot e warm. Il bottino comprende circa 103 milioni di XRP per un valore di circa 157 milioni di dollari. L'amministratore delegato Gracy Chen ha dichiarato che gli indirizzi IP e i pattern on-chain corrispondono a tecniche utilizzate in precedenza da hacker legati allo Stato nordcoreano, anche se l'attribuzione resta non confermata, e Bitget afferma che le forze dell'ordine stanno ora indagando.

Un conteggio in aumento

I sistemi di sicurezza di Bitget hanno rilevato trasferimenti non autorizzati in uscita da alcuni dei suoi wallet hot alle 18:31 UTC del 24 settembre. In circa un'ora, gli investigatori on-chain avevano già quantificato circa 183 milioni di dollari in stablecoin, Ethereum e altri asset crittografici in uscita da wallet contrassegnati come appartenenti all'exchange. Quando Bitget ha reso pubblico l'hack alcune ore dopo, le perdite totali erano salite a 351,6 milioni di dollari. La società, uno dei maggiori exchange del settore, ha aggiornato oggi la cifra a 387,5 milioni di dollari in un comunicato pubblicato su X.

Chen ha spiegato cosa accaduto durante una diretta e in una serie di post su X. "Non hanno falsificato richieste di prelievo degli utenti, né hanno ottenuto le nostre chiavi private del cold wallet e di qualsiasi hot o warm wallet", ha detto.

Gli attaccanti hanno invece fatto irruzione in un sistema backend all'interno dell'infrastruttura di Bitget e lo hanno utilizzato per falsificare i dati delle transazioni, ingannando il processo di autorizzazione interno dell'exchange fino ad approvare pagamenti dall'aspetto ordinario. In termini semplici, nessuno ha rubato la combinazione della cassaforte. Qualcuno ha falsificato documenti abbastanza convincenti da far sì che il sistema li approvasse senza fare domande: l'equivalente digitale di far passare un falso modulo di prelievo a un impiegato di banca che controlla il modulo, non la persona.

Questa distinzione è importante perché la custodia delle chiavi private non era l'unico controllo di sicurezza coinvolto: anche i sistemi che interpretano i dati delle transazioni e autorizzano i trasferimenti facevano parte del percorso verso la perdita. L'eventuale analisi delle cause principal di Bitget dovrebbe mostrare come tali controlli siano stati aggirati e quali misure di correzione applicherà l'exchange.

I detective on-chain hanno fatto i primi passi

I ricercatori blockchain avevano pezzi della storia prima che Bitget confermasse qualcosa. Il ricercatore pseudonimo DCF GOD ha segnalato un wallet appena creato che ha speso 19,67 milioni di dollari in USDT0, una versione cross-chain della stablecoin ancorata al dollaro Tether, per acquistare 7.111 ETH in sei minuti, pagando circa il 5% sopra il prezzo di mercato tramite gli exchange decentralizzati UniswapX e 1inch Fusion.

Sono seguiti altri wallet contrassegnati come di Bitget, che hanno inviato asset su almeno cinque blockchain verso indirizzi controllati dall'attaccante. La parte più consistente del bottino si è rivelata essere circa 103 milioni di XRP, per un valore di circa 157 milioni di dollari.

L'indagine di Bitget, condotta insieme alle società di sicurezza Mandiant e SlowMist, resta in corso, ha detto Chen in un post su X:

Within 24 hours of the September 24 (UTC) incident: here is our further update as promised. Our investigation with Mandiant and SlowMist is ongoing — thorough forensic analysis takes more than 24 hours, and further findings will be shared as they become available. Three key…

— Gracy Chen @Bitget (@GracyBitget) September 25, 2026

I saldi dei clienti restano intatti

Chen ha detto che il deflusso è stato successivamente interrotto e che non sono più possibili trasferimenti non autorizzati. Lo User Protection Fund di Bitget, che detiene oltre 464 milioni di dollari, coprirà l'intera perdita, ha detto, il che significa che i saldi dei conti dei clienti restano intatti anche se i fondi rubati sono andati perduti.

Depositi e trading hanno continuato a funzionare per tutta la durata dell'incidente; solo i prelievi sono stati congelati come precauzione. Bitget ha creato il fondo di protezione anni fa proprio per questo tipo di scenario, visto quanto purtroppo sono comuni gli hack nel settore. Nel 2023, il fondo ammontava a 300 milioni di dollari, accantonati appositamente per coprire hack e furti, in modo che gli utenti non dovessero subire la perdita.

La Corea del Nord è il solito sospetto

Quanto a chi è dietro l'attacco, Chen ha puntato il dito contro Pyongyang, sebbene con cautela. "Abbiamo identificato alcuni indirizzi IP che corrispondono alle scelte VPN di un certo gruppo della DPRK", ha detto, aggiungendo che "il pattern assomiglia molto a quello del team nordcoreano in passato".

Ha anche dichiarato che le firme on-chain corrispondono a tecniche legate ai gruppi di hacker collegati allo Stato nordcoreano, sottolineando però che l'identità dell'attaccante non è stata confermata e che nessuna prova tecnica è stata resa pubblica. Chen ha aggiunto di essere stata personalmente presa di mira dallo stesso gruppo in passato, perdendo circa 80.000 dollari da un wallet personale al di fuori di Bitget.

Il Lazarus Group nordcoreano, tracciato anche con il nome in codice TraderTraitor, è stato ritenuto responsabile dei colpi più grandi del settore, tra cui l'hack da 1,4 miliardi di dollari subito dall'exchange rivale Bybit a febbraio 2025, che l'FBI ha confermato poche settimane dopo essere opera nordcoreana. La società di analisi blockchain Chainalysis stima il bottino del paese nel 2025 in oltre 2 miliardi di dollari.

Bitget si è impegnata a pubblicare un rapporto completo sull'incidente, inclusa l'analisi delle cause principali, una volta che i suoi team tecnici avranno completato la sistemazione dei sistemi. I prelievi restano sospesi fino a domani, quando l'exchange annuncerà un piano per gli utenti interessati a prelevare i propri fondi.