Back to Blog

O Hack de US$ 387 Milhões da Bitget: Caminho de Lavagem, Congelamentos e Atribuição

Phalcon ComplianceMetaSleuth
30 de setembro de 2026
13 min read
Key Insights
  • As stablecoins roubadas foram trocadas em 41 minutos; os fundos restantes estão sendo consolidados em BTC, principalmente via THORChain.

  • Os bloqueios somam cerca de US$ 840.000 (0,2%): a Tether e a Circle bloquearam cerca de US$ 340.000 em stablecoins que ficaram paradas em endereços dos atacantes, e a NEAR Intents diz que bloqueou cerca de US$ 503.000 no meio da execução.

  • A Coreia do Norte é amplamente suspeita, mas sobreposições on-chain apontam para lavadores compartilhados, não necessariamente os mesmos atacantes.

De acordo com a Bitget, um atacante escreveu comandos de retirada falsificados no sistema de carteiras da empresa em 24 de setembro de 2026, drenando cerca de US$ 387,5 milhões de suas carteiras hot e warm; cada stablecoin roubada foi trocada por tokens nativos em até 41 minutos, e os fundos estão agora sendo consolidados em BTC, principalmente através da THORChain. Os congelamentos publicamente visíveis somam cerca de US$ 840.000, ou 0,2% do valor roubado: a Tether e a Circle congelaram stablecoins deixadas ociosas em endereços do atacante, e a NEAR Intents afirma ter congelado cerca de US$ 503.000 durante a execução. Múltiplas partes relacionaram o ataque ao TraderTraitor, da Coreia do Norte, mas as sobreposições on-chain apontam mais diretamente para grupos de lavagem compartilhados do que para os mesmos atacantes.

1. O Que Aconteceu

Às 18h31 de 24 de setembro de 2026 (UTC; todos os horários abaixo estão em UTC), a carteira hot Ethereum da Bitget enviou 0,84 ETH e sua carteira hot TRON enviou 93 TRX. Segundo a Bitget, em uma transmissão em vivo posterior, tratava-se de duas transferências de teste feitas pelo atacante. Os valores estavam abaixo do limite de controle de risco e não acionaram nenhum alerta.

Grandes saídas começaram às 18h58. Às 19h05, o sistema de reconciliação da Bitget detectou uma grande discrepância, e os controles de risco bloquearam automaticamente todas as retiradas iniciadas por usuários na plataforma. Segundo a Bitget, no entanto, o atacante estava escrevendo comandos de retirada falsificados diretamente no sistema de carteiras, e as saídas continuaram. A última transferência ocorreu às 21h23, 2 horas e 52 minutos após as transferências de teste, e o painel de rastreamento da Bitget registrou 26 saídas bem-sucedidas no total. Às 21h44, a Bitget desligou as máquinas de assinatura e outros serviços de retirada de carteira.

Segundo a Bitget, o atacante explorou uma vulnerabilidade de dia zero em um produto de segurança de terceiros, roubou credenciais de rede interna com alto privilégio, escreveu comandos de retirada falsificados no sistema de carteiras, contornou as verificações de risco e excluiu os registros relacionados após cada transferência. A Bitget afirma que suas chaves privadas não foram comprometidas e que suas carteiras cold não foram afetadas. A perda foi inicialmente reportada em cerca de US$ 351,6 milhões e posteriormente revisada para cerca de US$ 387,5 milhões, após a adição de transferências em Zcash e TRON. Os registros do painel mostram 13 ativos roubados em 12 blockchains, sendo XRP a maior perda em uma única cadeia. A Bitget afirma que os saldos dos usuários não foram afetados e que a perda será cobrida pelo seu fundo de proteção ao usuário.

2. O Caminho da Lavagem

Com base no comportamento do atacante até agora, a lavagem tem três etapas principais: trocar ativos congeláveis por tokens nativos, consolidar ativos de diferentes cadeias em Bitcoin (com Ethereum como principal cadeia de trânsito) e, em seguida, mover BTC para misturadores ao longo do tempo.

A primeira etapa foi a mais rápida. Os ativos roubados incluíam cerca de US$ 75,48 milhões em USDT, USDC e USDT0, além de 3.000 XAUt, um token de ouro emitido pela Tether. Esses ativos possuem emissores centralizados, o que provavelmente explica por que o atacante lidou com eles primeiro. Cada um foi trocado por ETH ou AVAX em até 41 minutos após o roubo:

Ativo Quantidade roubada Roubado às Primeira troca Todas trocadas Recebido
Ethereum USDT 34.751.168 18h58min59s após 10 min após 18 min 12.876,76 ETH
Ethereum USDC 12.852.046 19h01min23s após 17 min após 18 min 4.761,74 ETH
Ethereum XAUt 3.000,32 19h01min23s após 23 min após 28 min 4.689,14 ETH
Arbitrum USDT0 19.668.852 19h01min20s após 35 min após 41 min 7.111,24 ETH
Avalanche USDC 8.204.679 20h55min07s após 31 min após 33 min 740.684 AVAX

As trocas passaram por canais comuns como UniswapX, Uniswap, 1inch e o recurso de troca integrado à carteira MetaMask. Todas foram concluídas antes de o CEO da Bitget publicar sobre o incidente publicamente às 21h30.

A segunda etapa começou em 24 de setembro, o dia do roubo, e, até 29 de setembro, já estava em andamento por quase cinco dias. Segundo o painel de rastreamento da Bitget (dados de 12h30 de 29 de setembro; salvo indicação em contrário, todos os dados do painel abaixo vêm do mesmo snapshot), toda transferência cross-chain atualmente em trânsito tem como destino BTC, e cerca de 90% delas, em valor, foram enviadas a partir de Ethereum.

Transferências cross-chain em trânsito no painel de rastreamento da Bitget
Transferências cross-chain em trânsito no painel de rastreamento da Bitget

O principal canal para essa etapa é a THORChain, um protocolo de troca cross-chain. Os dados do painel mostram que o atacante enviou um total líquido de cerca de US$ 269 milhões para a THORChain (7.804 transações). Entre os serviços de troca cross-chain, a Chainflip vem em segundo lugar, com cerca de US$ 37,27 milhões. Observe que esses são valores de passagem: os mesmos fundos podem passar por vários canais, então os valores dos diferentes canais não devem simplesmente ser somados, e não representam o montante que já foi lavado.

A terceira etapa é o CoinJoin de Bitcoin, que mistura o bitcoin de muitos usuários em uma única transação e quebra o vínculo entre entradas e saídas. Até 29 de setembro, um total acumulado de cerca de US$ 3,94 milhões havia entrado no CoinJoin, ainda pequeno em relação às participações em BTC do atacante.

Um exemplo é uma transação CoinJoin confirmada às 11h03 de 27 de setembro. Ela tem 356 entradas e 401 saídas. Quatro das entradas (2,5 BTC cada, 10 BTC no total) vieram de endereços que o painel da Bitget rotula como sendo do atacante. Muitas saídas compartilham a mesma denominação; por exemplo, 21 saídas são de 0,02097152 BTC cada, e apenas os dados on-chain não permitem determinar quem é o proprietário de cada uma delas.

Uma transação CoinJoin envolvendo os fundos do atacante; as primeiras 4 entradas vêm de endereços do atacante (mempool.space)
Uma transação CoinJoin envolvendo os fundos do atacante; as primeiras 4 entradas vêm de endereços do atacante (mempool.space)

Quase cinco dias após o início do ataque, o atacante ainda controla cerca de US$ 342 milhões, ou 88,3% do total roubado. Desse montante, BTC representa cerca de 83,7% (cerca de 3.386 BTC), ZEC cerca de 8,5%, ETH cerca de 7,3% (cerca de 9.357 ETH) e stablecoins cerca de 0,2%. A reconciliação do painel mostra cerca de US$ 3,78 milhões perdidos em trocas e transferências cross-chain até 25 de setembro. A Tether e a Circle congelaram cerca de US$ 340.000, e a NEAR Intents afirma que cerca de US$ 500.000 foram congelados durante a execução em sua plataforma.

Explore MetaSleuth Investigation

Rastreie fluxos e construa evidências para investigações

Experimente gratuitamente agora

3. Congelamentos

Até 29 de setembro, os congelamentos publicamente visíveis somam cerca de US$ 840.000, cerca de 0,2% do total roubado. Os emissores de stablecoins Tether e Circle congelaram cerca de US$ 340.000, e o serviço cross-chain NEAR Intents afirma ter congelado cerca de US$ 500.000 durante a execução. Os dois tipos de congelamento funcionam de forma diferente.

Congelamentos pelos emissores de stablecoins

Para stablecoins emitidas pela Tether e pela Circle, o emissor pode congelar o saldo mantido em um determinado endereço. Provavelmente para evitar tais congelamentos, o atacante trocou cada stablecoin roubada por tokens nativos em até 41 minutos após o roubo (ver Seção 2). Isso não significa que as stablecoins tenham desaparecido do processo de transferência, e é justamente seu reaparecimento que possibilitou os congelamentos da Tether e da Circle.

Até 29 de setembro, a Tether e a Circle haviam congelado cerca de US$ 340.000. Rastreamos a origem de cada valor congelado e descobrimos que a maior parte veio de stablecoins usadas pelo atacante como ativo de trânsito durante transferências cross-chain.

Endereço Congelado Primeira stablecoin recebida Fundos congelados chegaram Congelado em
0xe07b...7d57 (Ethereum) 218.022,97 USDT 24/09 20h23 24/09 23h36-23h47 Tether 25/09 12h19
0xe07b...7d57 (Ethereum) 99.989,91 USDC 24/09 21h23 24/09 23h38 Circle 25/09 05h00
0x9acc...b046 (Ethereum) 21.090,53 USDT 25/09 08h45 25/09 12h48 Tether 25/09 14h09
2 endereços na TRON 221,13 USDT 25/09 11h22 a partir de 25/09 11h22 Tether 28/09 13h09

Os horários de congelamento são do BlockSec USDT Freeze Tracker.

O maior valor, cerca de US$ 318.000, está em 0xe07b...7d57, um endereço usado pelo atacante tanto na BSC quanto na Ethereum. Na BSC, o atacante trocou BNB por BSC-USD e outras stablecoins, dividiu-as em blocos redondos de 200.000, 100.000 e 20.000, e as enviou para a Ethereum através do serviço cross-chain da PancakeSwap (construído sobre a Across) e de outros canais. No lado da Ethereum, os fundos chegaram como USDT ou USDC e foram trocados por ETH em minutos. O BSC-USD (nome completo Binance-Peg BSC-USD) é emitido pela Binance, e seu contrato não possui função de congelamento; uma vez transferido para a Ethereum via bridge, os fundos se tornaram USDT e USDC que a Tether e a Circle podiam congelar. Das 48 transferências que esse endereço enviou através do serviço cross-chain da PancakeSwap, o tempo médio de chegada foi de 88 segundos. Quatro das transferências de stablecoins, no entanto, foram atrasadas em 62 a 83 minutos e foram as últimas a chegar, entre 23h36 e 23h47, enquanto o atacante já havia parado de operar esse endereço às 23h07. Cerca de 27 horas depois, o atacante retornou ao endereço e retirou os 170,47 ETH que ele detinha, mas, a essa altura, o USDT e o USDC já haviam sido congelados pela Circle e pela Tether.

Os outros dois casos são semelhantes. Os 21.090 USDT congelados em 0x9acc...b046 eram um reembolso da THORChain. O atacante havia enviado USDT em bridge para a THORChain para trocar por BTC, e parte da ordem foi reembolsada. Outros reembolsos para esse endereço chegaram em até 17 minutos, mas este demorou 109 minutos, e quando chegou o atacante já havia saído. Os dois valores na TRON são sobras após o atacante ter movido os fundos em números redondos.

O que esses valores congelados têm em comum é que permaneceram no endereço por tempo suficiente. Em contraste, 425.959 USDT que chegaram às 07h01 de 29 de setembro permaneceram apenas 1 hora e 14 minutos antes de serem trocados por ETH e enviados para a THORChain. Isso é mais curto do que o congelamento mais rápido até agora (cerca de 5 horas e 24 minutos desde que o endereço recebeu stablecoins pela primeira vez até o congelamento), e esse valor não foi congelado.

No entanto, uma permanência longa não garante um congelamento. Até 29 de setembro, o painel mostrava cerca de US$ 310.000 em stablecoins ainda congeláveis em 5 endereços ligados ao atacante. O maior é 267.364 USDC em 0xec13...691f, que chegou às 05h57 de 29 de setembro. Até às 13h27 (ver figura abaixo), havia permanecido por cerca de 7,5 horas e não havia sido congelado. Para comparação, o congelamento anterior de USDC pela Circle em 0xe07b...7d57 levou cerca de 7,6 horas desde o momento em que esse endereço recebeu USDC pela primeira vez, então os dois são aproximadamente equivalentes.

Stablecoins congeláveis e congeladas no painel de rastreamento da Bitget (por volta das 13h27 de 29 de setembro)
Stablecoins congeláveis e congeladas no painel de rastreamento da Bitget (por volta das 13h27 de 29 de setembro)

Como os serviços cross-chain trataram os fundos

O outro tipo de congelamento ocorre enquanto um serviço cross-chain está processando uma solicitação de troca. Segundo uma divulgação da NEAR Intents em 28 de setembro, o atacante tentou movimentar mais de US$ 50 milhões através dela. Depois que sua camada de risco, a SHIELD, sinalizou as solicitações, o serviço se recusou a fornecer cotação ou interrompeu a execução. No final, cerca de US$ 166.000 passaram, e cerca de US$ 503.000 foram congelados durante a execução e permanecem restritos. Esses números são o relato da própria NEAR Intents, e a publicação original diz que podem apresentar uma margem de erro de até 10%.

Um exemplo é uma ordem que o painel da Bitget rotula como retida pela NEAR Intents. Às 16h35 de 25 de setembro, um endereço do atacante depositou 173.819 XRP (avaliado em cerca de US$ 266.000 no painel) do XRP Ledger na NEAR Intents, para ser trocado por BTC. O depósito foi confirmado, mas a ordem permanece travada em "Processing", bem depois de seu prazo de 17h35, e nenhum reembolso foi emitido. O painel rotula 4 dessas ordens, totalizando cerca de US$ 294.000.

Uma ordem retida no explorador da NEAR Intents: depósito confirmado, processamento paralisado (horários exibidos em UTC+8)
Uma ordem retida no explorador da NEAR Intents: depósito confirmado, processamento paralisado (horários exibidos em UTC+8)

Além da NEAR Intents, os fundos do atacante passaram por vários outros serviços cross-chain. Os dados do painel mostram que a THORChain movimentou o maior valor, cerca de US$ 269 milhões, seguida por USDT0/LayerZero com cerca de US$ 55,13 milhões, o protocolo cross-chain da Circle, CCTP, com cerca de US$ 49,33 milhões, Chainflip com cerca de US$ 37,27 milhões, Across com cerca de US$ 14,38 milhões e Stargate com cerca de US$ 12,82 milhões. Esses são valores de passagem e não devem ser somados entre si.

A THORChain movimentou o maior volume e também gerou controvérsia. Em 26 de setembro, a CEO da Bitget, Gracy Chen, pediu publicamente que a THORChain se recusasse a prestar serviço aos endereços do atacante, escrevendo: "A descentralização é um princípio de design, não um escudo para facilitar fundos roubados conhecidos." Outros observaram que, quando a THORChain perdeu cerca de US$ 10,7 milhões em maio deste ano devido a uma vulnerabilidade em seu próprio esquema de assinatura, ela pausou toda a rede. A THORChain respondeu que "uma parada não é um congelamento seletivo de fundos específicos ou de uma troca individual", e que o protocolo "não censura por design". Até 29 de setembro, fundos roubados continuavam sendo trocados de ETH para BTC através da THORChain.

4. A Avaliação dos "Hackers Norte-Coreanos" e a Comparação com o Caso Bybit

Poucas horas após o incidente, múltiplas partes apontaram para hackers norte-coreanos. O raciocínio delas se divide em três categorias.

A primeira é a própria avaliação da Bitget. A CEO da Bitget, Gracy Chen, afirmou que, com base em padrões comportamentais de IP e em assinaturas on-chain, o ataque é "consistente com técnicas usadas por grupos de hackers ligados à Coreia do Norte", e que a Bitget havia identificado endereços IP compatíveis com as escolhas de VPN de um determinado grupo norte-coreano. A base técnica não foi publicada.

A segunda são vínculos on-chain entre os fundos. Cerca de seis horas após o incidente, o analista on-chain Specter afirmou que o XRP roubado da Bitget, após ser transferido via bridge, "pode ser diretamente relacionado aos fundos roubados no hack da AFX" em julho deste ano, atribuído ao TraderTraitor. Alguns veículos de mídia observaram que esse vínculo passa por uma única carteira Ethereum contendo cerca de US$ 4.300, então a evidência é tênue.

A terceira é a sobreposição em redes e métodos de lavagem. ZachXBT publicou as contas de mídia social e transações relacionadas de cinco atores ilícitos chineses lavando fundos em nome dos atacantes, e disse que um deles também havia sido observado lavando fundos do exploit de US$ 292 milhões do Kelp DAO no início deste ano. Ele afirmou ter observado o mesmo padrão após múltiplos exploits atribuídos ao TraderTraitor e ter acompanhado de perto esses grupos, e que os fundos estão atualmente sendo movidos entre cadeias via bridges e depositados em serviços de mistura como o Wasabi. A Arkham também observou que o atacante usou "uma tática de cadeia de descamação (peel chain) frequentemente usada por hackers ligados à Coreia do Norte".

Entre essas pistas, o caso Bybit de 2025 aparece repetidamente. Na época, cerca de US$ 1,5 bilhão foi roubado da carteira cold Ethereum da Bybit. Cinco dias depois, o FBI emitiu um comunicado atribuindo o roubo à Coreia do Norte e referindo-se a essa atividade como "TraderTraitor". Um relatório da empresa de segurança Sygnia observa que ela também é conhecida como Lazarus Group.

Os dois casos são, de fato, semelhantes. Primeiro, nenhum dos dois ataques roubou as chaves privadas da exchange; ambos passaram por terceiros. No caso Bybit, o atacante primeiro comprometeu o computador de um desenvolvedor da Safe{Wallet} e, em seguida, alterou os scripts da interface web da Safe para que os signatários da Bybit aprovassem uma transação que entregou o controle da carteira cold. Neste caso, segundo a Bitget, o atacante explorou uma vulnerabilidade de dia zero em um produto de segurança de terceiros. Segundo, os métodos de lavagem são semelhantes, com a THORChain como principal canal em ambos: números publicados pelo CEO da Bybit, Ben Zhou, em 4 de março de 2025, mostraram que 72% dos fundos roubados haviam passado pela THORChain até aquele momento. Diferenças nos caminhos de lavagem, como as etapas adicionais de troca de stablecoins e consolidação entre cadeias neste caso, dependem principalmente de quais ativos estavam nas carteiras roubadas e não podem ser usadas para diferenciar atacantes.

Mas em um momento em que tanto os ataques quanto a lavagem são altamente baseados em serviços, as informações acima não são suficientes para determinar a identidade do atacante. Segundo a Bitget, o ponto de entrada foi uma vulnerabilidade em um produto de segurança de terceiros; serviços como THORChain e CoinJoin estão abertos a qualquer pessoa; e os grupos clandestinos que lavam fundos em nome dos atacantes não são necessariamente os próprios atacantes. As sobreposições on-chain, portanto, apontam mais diretamente para a possibilidade de que os mesmos grupos de lavagem estivessem envolvidos neste caso e em casos anteriores, não necessariamente os mesmos atacantes. Uma conclusão mais firme terá que esperar pelo relatório de investigação completo da Bitget ou por um anúncio das autoridades responsáveis pela aplicação da lei.

Comece a usar o Phalcon Compliance

Hub de conformidade cripto para triagem de carteiras e KYT

Experimente gratuitamente agora

Notas sobre os dados: todos os horários estão em UTC. Salvo indicação em contrário, os dados dinâmicos do painel de rastreamento da Bitget vêm de um snapshot capturado às 12h30 UTC de 29 de setembro de 2026. Os números on-chain vêm da análise da BlockSec sobre os endereços listados no painel de rastreamento oficial da Bitget. O relato do incidente vem da transmissão em vivo oficial da Bitget (conforme transcrita pela Wu Blockchain) e de comunicados oficiais. Os horários de congelamento vêm do BlockSec USDT Freeze Tracker.

Fontes:

  1. Painel de rastreamento da Bitget https://trace.bgblockchain.xyz
  2. Gracy Chen no X, 24/09/2026 https://x.com/GracyBitget/status/2103235655879074084
  3. Bitget no X, 25/09/2026 https://x.com/bitget/status/2103485484165120005
  4. Transmissão em vivo da Bitget, conforme transcrita pela Wu Blockchain https://mp.weixin.qq.com/s/bCYi4kV8qAJHdlkDlkng9A
  5. BlockSec USDT Freeze Tracker https://blocksec.ai/en/usdt-freeze/addresses
  6. NEAR Intents (AlexAuroraDev), 28/09/2026 https://x.com/AlexAuroraDev/status/2104554958754357482
  7. Comunicado do FBI IC3, 26/02/2025 https://www.ic3.gov/PSA/2025/PSA250226
  8. Sygnia, 16/03/2025 https://www.sygnia.co/blog/sygnia-investigation-bybit-hack/
  9. Ben Zhou no X, 04/03/2025 https://x.com/benbybit/status/1896798476945744010
  10. Elliptic, 25/09/2026 https://www.elliptic.co/insights/bitget-attack-pushes-suspected-north-korea-crypto-heists-over-1-billion-in-2026/
  11. TRM Labs, 25/09/2026 https://www.trmlabs.com/resources/blog/bitget-loses-usd-3516-million-in-hot-wallet-breach-in-likely-north-korea-attack
  12. ZachXBT no X, 28/09/2026 https://x.com/zachxbt/status/2104528688469647700
  13. Gracy Chen no X, 26/09/2026 https://x.com/GracyBitget/status/2103812967066439817
  14. THORChain no X, 28/09/2026 https://x.com/THORChain/status/2104460133132562449
  15. Star Xu no X, 27/09/2026 https://x.com/star_okx/status/2104004321805480214
  16. mempool.space, transação CoinJoin 2380584fe493b68403b1e1d5848118590c9b8c323efe630426e26b15523f125e https://mempool.space/tx/2380584fe493b68403b1e1d5848118590c9b8c323efe630426e26b15523f125e
  17. Explorador da NEAR Intents, ordem rhMr4vRDbUC5R38x3VZ9aHfuvmA4A1RjsS https://explorer.near-intents.org/transactions/rhMr4vRDbUC5R38x3VZ9aHfuvmA4A1RjsS
  18. CoinDesk, 15/05/2026 https://www.coindesk.com/tech/2026/05/15/thorchain-halts-trading-after-usd10-million-cross-chain-exploit-rune-token-drops-12
  19. AMBCrypto, 24/06/2026 https://ambcrypto.com/thorchain-resumes-trading-after-10-7m-exploit-unveils-monero-swap-roadmap/
  20. Gracy Chen no X, 25/09/2026 https://x.com/GracyBitget/status/2103359608484172104
  21. Startup Fortune (citando Cointelegraph), 25/09/2026 https://startupfortune.com/bitgets-ceo-says-north-korean-hackers-spoofed-transfers-to-steal-352-million/
  22. Specter no X, 25/09/2026 https://x.com/SpecterAnalyst/status/2103286738961486186
  23. Bitcoin.com News, 25/09/2026 https://news.bitcoin.com/exchanges/bitget-hack-xrp-157m-cannot-be-frozen/
  24. Arkham Research, 25/09/2026 https://info.arkm.com/research/hacker-steals-350m-from-bitget-and-begins-on-chain-laundering

Start Real-Time AML with Phalcon Compliance

Turn Phalcon Network alerts into actions with Phalcon Compliance. Use verified blockchain intelligence to screen wallets, monitor transactions and investigate risks. This helps you respond quickly and stay compliant in the digital assets ecosystem.

Phalcon Compliance

Go Deeper with MetaSleuth Investigation

Extend your crypto compliance capabilities with Blocksec's MetaSleuth Investigation, the first platform for tracing funds, mapping transaction networks and revealing hidden on-chain relationships.

Move from detection to resolution faster with clear visual insights and evidence-ready workflows across the digital assets ecosystem.

MetaSleuth Investigation