Bitget conferma un attacco ai portafogli hot da 351,6 milioni di dollari, indicando hacker legati alla Corea del Nord
Punti chiave
- •La violazione ha interessato circa 351,6 milioni di dollari su più chain, con la perdita singola maggiore di circa 102,9 milioni di XRP per un valore vicino a 157,5 milioni di dollari su XRP Ledger.
- •Gli attaccanti hanno compromesso un sistema backend critico del servizio portafogli e hanno falsificato i dettagli dei trasferimenti per attivare il processo di firma autorizzata; Bitget ha escluso esplicitamente una fuga di chiavi private.
- •L'architettura di portafogli a tre livelli di Bitget ha limitato l'incidente a porzioni dei livelli hot e warm wallet, con tutti i portafogli cold confermati sicuri, e i prelievi sono stati sospesi mentre depositi e trading sono rimasti operativi.
- •La CEO Gracy Chen ha dichiarato che il User Protection Fund, che detiene oltre 464 milioni di dollari, è sufficiente a coprire le perdite degli utenti, ha respinto i paragoni con FTX e ha confermato che Bitget Wallet opera su un'infrastruttura separata e non è stata interessata.
- •Le prove di attribuzione indicano attori legati alla Corea del Nord, e l'analista Specter ha collegato l'XRP rubato e sottoposto a bridge all'hack di luglio da 24 milioni di dollari ai danni di AFX attribuito a TraderTraitor, sotto-unità del Lazarus Group.

L'exchange di criptovalute Bitget ha confermato il 24 settembre 2026 che i suoi sistemi di sicurezza hanno rilevato alle 18:31 UTC trasferimenti non autorizzati da un numero limitato di portafogli hot. L'exchange ha dichiarato che circa 351,6 milioni di dollari in asset sono stati interessati, rendendo l'incidente una delle più gravi violazioni della sicurezza di un exchange dalla perdita di 1,5 miliardi di dollari subita da Bybit.
Un primo monitoraggio on-chain aveva suggerito che tre portafogli hot e un portafoglio cold fossero stati compromessi, con oltre 170 milioni di dollari spostati e convertiti in ETH. Bitget ha successivamente chiarito che la sua architettura di portafogli a tre livelli ha contenuto la violazione a porzioni dei livelli hot e warm wallet, mentre tutti i portafogli cold su ogni chain sono stati confermati sicuri e non interessati. I portafogli hot restano online per elaborare i prelievi quotidiani, mentre l'archiviazione a freddo è mantenuta offline; isolare la maggior parte degli asset di un exchange in quest'ultima è la barriera standard che limita quanto capitale è esposto quando un livello di firma online viene compromesso.
Gli asset rubati coprono più chain, tra cui Ethereum, XRP Ledger, Arbitrum, Avalanche, Optimism, BSC e Base. La perdita singola maggiore si è verificata sulla chain XRP, dove circa 102,9 milioni di XRP per un valore di circa 157,5 milioni di dollari sono stati sottratti. Gli altri asset coinvolti includevano circa 31.890 ETH, 34,75 milioni di USDT, 21 milioni di USDC, 19,67 milioni di USD₮0, 3.000 XAUt, 12.719 BNB, 821.012 AVAX e 20,6 milioni di TRX. Gli investigatori on-chain hanno riferito che l'attaccante ha convertito la maggior parte dei proventi delle chain EVM in circa 68.000 ETH.
Secondo il team di sicurezza di Bitget, gli hacker hanno violato un sistema backend critico del servizio portafogli, hanno falsificato i dettagli dei trasferimenti e hanno attivato il processo di firma autorizzata per spostare i fondi, escludendo esplicitamente una fuga di chiavi private — un vettore d'attacco che punta sul flusso di autorizzazione interno dell'exchange anziché sulle chiavi crittografiche stesse. precauzione, i prelievi sono stati sospesi, mentre depositi e trading sono rimasti operativi.
L'exchange ha segnalato gli indirizzi anomali, ha coinvolto le forze dell'ordine e aziende di sicurezza on-chain, e ha dichiarato che diverse fondazioni blockchain hanno già congelato i portafogli degli attaccanti. Bitget si è impegnata ad aggiornamenti orari e a un rapporto completo sull'incidente con analisi delle cause profonde entro 24 ore.
La notizia dell'incidente è emersa per la prima volta in un post su X di 谢家印 (Xie Jiayin):
今天凌晨2:31 Bitget安全系统监测到部分热钱包出现异常转账。安全团队在第一时间启动应急响应机制。 一、已确认的情况: 1、初步评估涉及金额约3.516亿美金 2、冷钱包及平台绝大部分资产完整,未受影响…
— 谢家 (@xiejiayinBitget) 24 settembre 2026
Copertura finanziaria e questioni di attribuzione
Bitget ha sottolineato che i fondi degli utenti sono pienamente protetti, notando che la perdita rientra nel suo User Protection Fund, che detiene oltre 464 milioni di dollari in portafogli verificabili pubblicamente, e che l'exchange mantiene inoltre oltre 1 miliardo di dollari di capitale proprietario. La CEO Gracy Chen ha dichiarato che il fondo da solo è sufficiente a coprire le perdite e ha respinto i paragoni con FTX, sostenendo che la piattaforma è in grado di resistere a un eventuale run di prelievi. Ha inoltre confermato che Bitget Wallet opera su un'infrastruttura completamente separata e non è stata interessata.
Chen ha riassunto le sue dichiarazioni su X:
刚才上午跟大家做了个三个多小时的直播,这里总结一下直播中聊到的点: ① Bitget 安全事件12小时进展通报。以下为具体信息,不打官腔。 ②…
— Gracy Chen @Bitget (@GracyBitget) 25 settembre 2026
In merito all'attribuzione, Chen ha detto che l'identità dell'attaccante non può essere confermata con certezza assoluta, ma che le prove indicano attori legati alla Corea del Nord. Alcuni indirizzi IP coinvolti nella violazione corrispondono strettamente ai pattern VPN utilizzati da un gruppo associato alla DPRK, e la metodologia d'attacco è coerente con le loro tecniche note. L'entità della perdita si inserisce in un pattern più ampio: le unità di hacking legate alla Corea del Nord sono state indicate dagli investigatori come responsabili di alcuni dei furti più grandi mai subiti da exchange del settore, inclusa la perdita di 1,5 miliardi di dollari di Bybit, con proventi tipicamente spostati e convertiti tra chain per ostacolare il recupero. L'analista indipendente Specter ha collegato l'XRP rubato, che è stato sottoposto a bridge, all'hack da 24 milioni di dollari ai danni di AFX di luglio attribuito a TraderTraitor, sotto-unità del Lazarus Group, la denominazione utilizzata dalle agenzie statunitensi e dai ricercatori del settore per un'ala delle operazioni di Lazarus focalizzata sulle criptovalute. Bitget ha informato le autorità competenti e sta collabor alle indagini a livello globale.
Regarding who is behind the hack: I present to you THE LAZARUS GROUP. just linked this hack to the AFX hack, which stole $24M in July and was specifically attributed to TraderTraitor. The stolen XRP from Bitget was bridged and can be directly linked to the funds stolen in the… pic.twitter.com/cRPdhhdpjQ
— Specter (@SpecterAnalyst) 25 settembre 2026
Il ripristino dei prelievi resta in sospeso, con Chen che ha dichiarato che non sarà impegnata alcuna tempistica precisa finché la sicurezza del sistema non sarà pienamente confermata, poiché la bonifica delle numerose criptovalute e reti interessate è ancora in corso. I prossimi segnali da monitorare per i lettori includono il promesso rapporto sulle cause profonde, la ripresa dei prelievi e eventuali ulteriori congelamenti o movimenti on-chain riguardanti gli indirizzi degli attaccanti segnalati.
Questo articolo è stato pubblicato originariamente da Metaverse Post.