Bitget ripristina i prelievi in BTC quattro giorni dopo l'exploit da 388 milioni di dollari di uno strumento di sicurezza di terze parti
Punti chiave
- •Bitget ha riaperto i prelievi in Bitcoin alle 08:00 UTC del 28 settembre sulle reti Bitcoin e BSC, con i prelievi in ETH previsti per il 29 settembre, quelli in USDT per il 30 settembre e i restanti servizi, incluse le valute fiat e i servizi P2P, per il 2 ottobre.
- •L'amministratrice delegata Gracy Chen ha confermato che circa 388 milioni di dollari in attività sono stati trasferiti durante l'incidente, mentre i saldi dei conti degli utenti sono rimasti invariati.
- •L'aggressore ha sfruttato una vulnerabilità in un prodotto di sicurezza di terze parti per ottenere credenziali interne di alto livello ed emettere comandi di prelievo fraudolenti, e Bitget ha dichiarato che le chiavi private non sono state compromesse e che i cold wallet non sono stati interessati.
- •Alle 09:00 UTC del 28 settembre, Bitget aveva elaborato prelievi per un totale di 4.098,03574 BTC da parte di 9.585 utenti, con operazioni dichiarate regolari.
- •Le aziende di cybersecurity Mandiant e SlowMist assistono una revisione forense indipendente e la tracciatura on-chain, alcune attività interessate sono state congelate grazie alla collaborazione del settore, e un rapporto di sicurezza ufficiale è atteso entro questa settimana.

L'exchange di criptovalute Bitget ha avviato il ripristino graduale dei servizi di prelievo dopo l'incidente di sicurezza individuato per la prima volta il 24 settembre, con la riapertura dei prelievi in Bitcoin alle 08:00 UTC del 28 settembre sulle reti Bitcoin e BSC. In una dichiarazione ufficiale, l'amministratrice delegata Gracy Chen ha confermato che circa 388 milioni di dollari in attività sono stati trasferiti durante l'incidente, sottolineando al contempo che i saldi dei conti degli utenti restano invariati.
Secondo l'exchange, l'aggressore ha sfruttato una vulnerabilità in un prodotto di sicurezza di terze parti integrato nell'infrastruttura di Bitget per ottenere credenziali interne di alto livello. Queste credenziali sono state poi utilizzate per emettere comandi di prelievo fraudolenti verso il sistema di portafogli, generando trasferimenti anomali che hanno aggirato i controlli di rischio esistenti. Bitget ha dichiarato che le chiavi private non sono state compromesse e che i cold wallet non sono stati interessati. Questa distinzione — la compromissione di credenziali e canali di comando e non del materiale crittografico delle chiavi — è centrale per comprendere come l'incidente sia rimasto confinato a porzioni dell'infrastruttura dei wallet online dell'exchange, mentre le sue risorse in cold storage sono rimaste fuori dalla portata dell'aggressore.
La violazione segna il primo incidente di sicurezza di questo genere negli otto anni di attività di Bitget. I trasferimenti non autorizzati che coinvolgono determinate attività sono iniziati alle 18:31 UTC circa del 24 settembre, spostandosi su più blockchain da porzioni dell'infrastruttura di hot wallet e warm wallet dell'exchange. I sistemi interessati sono stati isolati, la vulnerabilità è stata risolta e l'azienda ha dichiarato che non sono stati rilevati ulteriori trasferimenti non autorizzati dopo il contenimento. Bitget ha successivamente rafforzato la propria infrastruttura di prelievi con criteri di valutazione più severi e controlli di distribuzione per i prodotti di terze parti, controlli di accesso interni più rigorosi, verifica indipendente dei prelievi e un miglioramento del rilevamento delle attività anomale — misure che corrispondono a ciascuna fase della catena d'attacco descritta dall'azienda, dalla supervisione del software di terze parti alle credenziali interne e alle approvazioni di prelievo abusate dall'aggressore.
La cifra di 388 milioni di dollari riflette l'ultima riconciliazione e classificazione delle transazioni legate all'incidente e, secondo l'azienda, non rappresenta perdite aggiuntive dopo il contenimento. Bitget riporta un rapporto complessivo di Proof of Reserves del 127%, e il suo fondo dedicato allazione degli utenti supera attualmente i 464 milioni di dollari — le divulgazioni con cui l'exchange segnala la propria capacità di garantire i saldi degli utenti, che secondo le dichiarazioni sono rimasti intatti durante l'incidente.
Calendario graduale dei prelievi e attività di recupero
Secondo il calendario attuale, i prelievi in ETH riprenderanno il 29 settembre su Ethereum, BSC, Arbitrum, Base e Optimism. I prelievi in USDT seguiranno il 30 settembre su Ethereum, BSC, Solana e Tron, mentre gli altri token supportati, le valute fiat e i servizi P2P sono previsti per la riapertura il 2 ottobre. La disponibilità dei prelievi è riportata direttamente sulla piattaforma. Alle 09:00 UTC del 28 settembre, l'exchange aveva elaborato prelievi per un totale di 4.098,03574 BTC da parte di 9.585 utenti, con operazioni dichiarate regolari.
Sul fronte investigativo, le aziende di cybersecurity Mandiant e SlowMist continuano a supportare una revisione forense indipendente, esaminando i vettori d'attacco, validando le misure di contenimento e rimedio e assistendo nella tracciatura on-chain. Bitget sta inoltre collaborando con le forze dell'ordine, gli exchange, i progetti blockchain e gli specialisti di sicurezza on-chain. Alcune attività interessate sono già state congelate grazie alla collaborazione del settore, e l'exchange ha pubblicato gli indirizzi degli aggressori identificati e i dati di tracciatura per supportare gli sforzi di recupero. Un rapporto di sicurezza ufficiale è atteso entro questa settimana, che consolidará i risultati della revisione forense nella versione pubblica dell'azienda sull'incidente.
Accanto alla ripresa dei prelievi, Bitget ha introdotto due programmi a tempo limitato. Il Bitget Alliance Program consente agli utenti idonei di condividere le commissioni di transazione generate dall'attività di trading sulla piattaforma, mentre il Project Stand Together offre sconti temporanei sulle commissioni e una protezione estesa di livello PRO ai clienti professionali e ai market maker idonei.
Fonte: Metaverse Post