Bitget conferma l'hack da 351,6 milioni di dollari degli hot wallet e sospende i prelievi
Punti chiave
- •Bitget ha sospeso i prelievi dei clienti dopo che degli attaccanti hanno rubato circa 351,6 milioni di dollari dai suoi hot wallet connessi a internet, con l'intrusione rilevata alle 18:31 UTC del 24 settembre 2026.
- •I record blockchain mostrano circa 133,4 milioni diari in asset spostati dai wallet etichettati Bitget su Ethereum e Arbitrum, insieme a 3.000 token Tether Gold per un valore di 12,8 milioni di dollari, con il resto trasferito su altre catene.
- •L'attaccante ha convertito i token rubati congelabili — USDT, USDC e Tether Gold — in ether attraverso Uniswap nel giro di minuti, accettando premi fino al 5% sopra il prezzo di mercato per correre contro eventuali congelamenti degli emittenti.
- •L'amministratrice delegata Gracy Chen ha dichiarato che il cold storage non è stato violato, che la perdita rientra nell'User Protection Fund dell'exchange da 464 milioni di dollari e che un rapporto completo sull'incidente sarà pubblicato entro 24 ore.
- •La violazione è la perdita più grande per un exchange dall'hack di circa 1,5 miliardi di dollari di Bybit nel febbraio 2025, e token finti che imitano i trasferimenti dell'attaccante sono già comparsi per ingannare chi traccia gli indirizzi.

Bitget conferma l'hack da 351,6 milioni di dollari degli hot wallet e sospende i prelievi
Bitget ha sospeso i prelievi dei clienti giovedì sera dopo aver confermato che degli attaccanti hanno prosciugato circa 351,6 milioni di dollari dai suoi hot wallet. L'amministratrice delegata Gracy Chen ha pubblicato l'avviso alle 21:30 UTC. "Alle 18:31 UTC del 24 settembre 2026, i sistemi di sicurezza di Bitget hanno rilevato trasferimenti non autorizzati da alcuni dei nostri hot wallet", ha scritto. "Il nostro team di sicurezza ha attivato immediatamente i protocolli di risposta d'emergenza."
I record on-chain confermano il timestamp delle 18:31. Ciò che mostrano anche, nel dettaglio minuto per minuto, è tutto ciò che è successo in seguito.
Tre ore tra rilevamento e contenimento
Alle 18:31:11 UTC, un wallet etichettato "Bitget 6" su Etherscan, Arbiscan e BscScan ha inviato 0,84 ether a un indirizzo creato lo stesso giorno — il piccolo trasferimento di test che in genere precede una grande esfiltrazione, e il primo movimento on-chain della violazione. È avvenuto nello stesso minuto in cui Bitget dichiara che i suoi sistemi hanno segnalato l'intrusione.
I deflussi principali sono seguiti rapidamente. Alle 18:58:59, lo stesso wallet ha inviato 34.751.168 USDT. Alle 19:01:20, su Arbitrum, ha inviato 19.668.851 USDT0. Alle 19:01:23 ha spostato 12.852.046 USDC e alle 19:01:35, 7.130,86 ether. Un secondo wallet, etichettato "Bitget 35", ha aggiunto 15.362 ether in tre trasferimenti. Altri 223,2 ether sono usciti alle 21:23:11 — due ore e 52 minuti dopo il timestamp di rilevamento riportato nell'avviso stesso di Bitget, e sette minuti prima che l'avviso fosse pubblicato.
In totale, 133,4 milioni di dollari hanno lasciato i wallet etichettati Bitget solo tra Ethereum e Arbitrum, insieme a 3.000 token Tether Gold per un valore di 12,8 milioni di dollari da un terzo indirizzo. Il resto dei 351,6 milioni di dollari si è spostato su altre catene.
Tutto ciò non indica una risposta lenta in senso convenzionale. Gli hot wallet sono i saldi connessi a internet che un exchange mantiene online per gestire i prelievi; il cold storage rimane offline. Un exchange opera hot wallet su una dozzina di reti, e chiudere ciascuna senza bloccare i prelievi dei clienti non è un semplice interruttore. Chen ha dichiarato che il cold storage non è mai stato toccato. Tuttavia, il divario tra rilevamento e contenimento in questo caso si misura in ore — ed è lì che è finito il denaro.
L'attaccante ha convertito tutto ciò che poteva essere congelato
La selezione degli asset rivela una pianificazione deliberata. Tether può congelare USDT. Circle può congelare USDC. Tether può congelare il suo token aureo. L'ether non può essere congelato da nessuno.
Entro sei minuti dalla ricezione dei token, l'attaccante ha inviato tutti e tre a 0x7c96279E, un contratto router che li ha dispersi tra i pool di Uniswap V3 e l'Uniswap V4 PoolManager, ricevendo ether in cambio. DCF GOD, un analista pseudonimo con 105.000 follower che ha segnalato la tappa su Arbitrum prima che Bitget dicesse nulla pubblicamente, ha notato che l'acquirente stava "pagando fino a +5% sopra il prezzo di mercato" e ha spinto un pool a 2.870 dollari contro un prezzo spot vicino a 2.688 dollari. "il che non ha senso se qualcuno stava semplicemente cercando di comprare eth", ha scritto. Ha senso se il vendere sta gareggiando contro la funzione di congelamento di un emittente.
Quella che resta è dell'ether, depositato in tre wallet che non avevano mai transato prima: 10.000 ETH alle 20:13, 10.000 alle 20:19 e altri 4.590 alle 21:41:11. Quest'ultima tranche si è mossa dieci minuti dopo la pubblicazione dell'avviso di Chen, e un minuto dopo che l'account ufficiale di Bitget aveva comunicato ai clienti di aver "identificato e segnalato gli indirizzi di trasferimento interessati".
Ciò che dichiara Bitget
"I fondi degli utenti sono al sicuro", ha scritto Chen. "L'intero importo di questa perdita rientra nella copertura dell'User Protection Fund di Bitget, che attualmente detiene oltre 464 milioni di dollari." Ha descritto un'architettura wallet a tre livelli in cui "la violazione ha riguardato solo una parte dei livelli hot wallet e warm wallet", ha detto che depositi e trading procedono normalmente e ha promesso un rapporto completo sull'incidente entro 24 ore. "Non speculeremo sul vettore d'attacco finché l'indagine non sarà completata."
Quest'ultimo impegno ha peso per ogni altro operatore di exchange. Le violazioni di questo tipo raramente comportano la violazione dellatografia. "Si tratta di hack off-chain che hanno portato a perdite di fondi on-chain", ha detto Ido Sofer, fondatore e CEO della società di key management Sodot, nel podcast On The Margin, descrivendo lo schema dietro al furto di Bybit e ai suoi successori. "Credenziali di sviluppatori, chiavi di deployment, chiavi API rubate. E questo ha fornito l'accesso per spostare fondi on-chain." La sua versione più diretta: "Ci saranno hack. La domanda è: sarà nella tua azienda o no?"
Un fondo da 464 milioni di dollari contro una perdita di 351,6 milioni è un cuscinetto esiguo ma reale. Bitget ha inoltre pubblicato attestazioni di proof-of-reserves — istantanee periodiche delle partecipazioni volte a dimostrare che gli asset dei clienti sono interamente coperti — per 45 mesi consecutivi, riportando più di recente un rapporto di riserva del 122% per agosto. La vera prova di tutto ciò è se i prelievi verranno riaperti.
Una seconda truffa è già in corso
Un avvertimento per chiunque stia tracciando gli indirizzi: entro poche ore, token contraffatti hanno iniziato a imitare i trasferimenti dell'attaccante. Contratti finti denominati "ETH", "USDC" e "USDT" — alcuni scritti con caratteri Unicode invisibili — hanno trasmesso gli stessi importi a indirizzi quasi identici che differiscono da quelli reali solo nella parte centrale. Entro le 22:00 ne erano comparsi quattordici contro questo solo wallet. Chiunque copi un indirizzo da un block explorer in questo momento rischia di prenderne uno avvelenato.
L'incidente è la perdita più grande per un exchange da quando, nel febbraio 2025, la violazione di Bybit ne ha prosciugato circa 1,5 miliardi di dollari in un attacco ampiamente attribuito al gruppo Lazarus della Corea del Nord. Fa seguito al furto di 130 milioni di dollari ai danni di Coldcard che ha riaperto il dibattito su chi dovrebbe custodire le chiavi di bitcoin, e alla corsa di novembre da 137 milioni di dollari che ha ricostruito il livello di yield di DeFi. Come con i nuovi wallet che hanno guadagnato 1,2 milioni di dollari su Polymarket prima degli attacchi aerei sull'Iran, la blockchain ha registrato tutto pubblicamente mentre tutti discutevano sul significato.
"Bitget ha attraversato molteplici cicli di mercato. Non fuggiremo da questo", ha scritto Chen. Il rapporto sull'incidente è atteso entro un giorno, e 24.590 ether sono depositati in tre wallet in attesa di muoversi.