A CEO da Bitget, Gracy Chen, forneceu mais detalhes sobre o incidente de segurança que afetou a exchange em 24 de setembro, dizendo que o atacante explorou uma vulnerabilidade em um produto de segurança de terceiros para obter credenciais internas de alto nível.
Durante uma transmissão ao vivo pública no X, Chen disse que o atacante subsequentemente usou essas credenciais para enviar comandos de saque fraudulentos ao sistema de carteira da Bitget. Os comandos acionaram transferências anormais que contornaram os controles de risco existentes.
"Nossa investigação descobriu que o atacante explorou uma vulnerabilidade em um produto de segurança de terceiros para obter as credenciais internas de alto nível", disse Chen. "E então o atacante usou essas credenciais para enviar comandos de saque fraudulentos ao sistema de carteira, fazendo com que ele executasse transferências anormais que contornaram os controles de risco.?
A Bitget disse que suas chaves privadas não foram comprometidas e que suas carteiras frias não foram afetadas. A exchange identificou o caminho do ataque, corrigiu a vulnerabilidade e conteve o incidente. Disse que nenhuma outra transferência não autorizada foi identificada após a contenção.
O que aconteceu
As transferências não autorizadas iniciais começaram por volta das 18:31 UTC de 24 de setembro, de acordo com Chen. O atacante primeiro fez duas transações relativamente pequenas, transferindo 0,84 ETH de uma carteira quente Ethereum e 93 TRX de uma carteira quente Tron. A Bitget disse que ambas as transações ficaram abaixo de seu limite de controle de risco e não acionaram um alerta.
Entre 18:58 e 20:09 UTC, o atacante iniciou 17 transferências maiores envolvendo Ethereum, XRP, Zcash, BNB Smart Chain, Base, Arbitrum, Optimism e Avalanche. Seu valor combinado estimado foi de cerca de US$ 361 milhões.
Os sistemas de monitoramento da Bitget detectaram uma discrepância significativa às 19:05 UTC, sete minutos após a primeira grande transferência. A exchange então bloqueou automaticamente os saques iniciados pelos usuários em toda a plataforma.
A Bitget ativou sua resposta de emergência P0 de mais alto nível às 19:14 UTC, enquanto sua equipe técnica começou as medidas de contenção às 19:40 UTC. Por volta das 20:40 UTC, a equipe da carteira começou a mover fundos para armazenamento frio como precaução enquanto avaliava se as chaves privadas haviam sido comprometidas.
O atacante então iniciou outras sete transferências entre 20:55 e 21:23 UTC envolvendo Avalanche, XRP, Ethereum, Zcash, Algorand, TIA e Cosmos. A Bitget estimou o valor dessa segunda onda em cerca de US$ 30 milhões.
Por volta das 21:44 UTC, a Bitget desligou os serviços de saque da carteira, incluindo seu serviço de assinatura, e isolou o acesso de entrada e saída relacionado a saques.
A exchange disse que sua equipe de segurança identificou a causa raiz em várias horas e subsequentemente relatou o incidente às autoridades policiais na jurisdição onde sua entidade relevante está sediada.
Bitget confirmou que aproximadamente US$ 388 milhões em ativos foram transferidos durante o incidente. A exchange disse que o número reflete sua mais recente reconciliação e classificação de transações associadas ao ataque.
De acordo com Chen, o incidente foi o primeiro evento de segurança dessa natureza a afetar a Bitget Exchange durante seus oito anos de operação.
Investigação forense continua
Chen descreveu o ataque como uma operação direcionada na qual o atacante usou credenciais legítimas e tentou remover evidências da atividade.
“Ao longo do caminho, eles usaram credenciais legítimas. Eles disfarçaram sua atividade como operações administrativas de rotina enquanto removiam vestígios de suas ações”, disse Chen. “Este é um ataque direcionado sofisticado.”
De acordo com a Bitget, o atacante obteve acesso a um sistema de gerenciamento interno através da vulnerabilidade de terceiros, usou as credenciais comprometidas para inserir comandos de saque fraudulentos em serviços de backend relacionados à carteira e subsequentemente excluiu vestígios desses comandos.
Chen disse que a Bitget atualmente não acredita que o incidente tenha sido um trabalho interno, mas acrescentou que a empresa não especularia sobre a identidade do atacante antes que a investigação chegue a uma conclusão confirmada.
As empresas forenses Mandiant e SlowMist estão apoiando a investigação, incluindo análise dos vetores de ataque, validação de medidas de contenção e remediação, e rastreamento de ativos on-chain.
A Bitget também está trabalhando com autoridades policiais, outras exchanges, projetos de blockchain, especialistas em segurança on-chain e outros participantes do setor para rastrear e recuperar os ativos afetados. A exchange disse que alguns ativos já foram congelados por meio desses esforços e publicou endereços identificados dos atacantes e dados de rastreamento relevantes para apoiar a cooperação do setor.
A Bitget espera concluir seu relatório oficial de segurança esta semana e disse que descobertas adicionais serão divulgadas à medida que forem verificadas.
Saques são retomados
Enquanto isso, a exchange iniciou uma restauração faseada dos serviços de saque. Os saques de BTC nas redes Bitcoin e BSC foram retomados às 08:00 UTC de 28 de setembro.
Às 09:00 UTC, a Bitget disse que os usuários haviam iniciado 9.585 saques de BTC, totalizando 4.098,03574 BTC. A exchange relatou que o serviço de saque estava operando normalmente naquele momento.
Os saques de ETH estão programados para serem retomados em 29 de setembro, seguidos pelos saques de USDT em 30 de setembro. Outros tokens suportados, saques fiduciários e serviços P2P estão programados para serem retomados em 2 de outubro. A disponibilidade será mostrada diretamente na plataforma da Bitget.
Chen disse que o BTC foi priorizado porque seu pipeline de saque havia concluído as verificações de segurança necessárias e a própria rede Bitcoin não foi afetada pelo incidente. Outras redes e ativos serão restaurados após concluírem suas respectivas revisões de segurança.
A Bitget disse que os usuários não precisarão tomar medidas adicionais assim que os serviços individuais forem restaurados. Os valores mínimos de saque existentes e os limites máximos de 24 horas permanecerão em vigor.
Chen também disse que a suspensão temporária de saques foi uma medida de segurança, e não uma indicação de insuficiência de ativos dos usuários.
“A pausa temporária é apenas uma medida de segurança. Não está relacionada à suficiência dos ativos dos usuários, porque os ativos são totalmente recuperados ou totalmente cobertos pelo Fundo de Proteção da Bitget”, disse ela.
A Bitget disse que os saldos das contas dos usuários não foram afetados e que as perdas do incidente seriam cobertas por seu Fundo de Proteção ao Usuário. O fundo atualmente excede US$ 464 milhões, de acordo com a exchange.
Chen disse que a Bitget estabeleceu o fundo em 2022 e o usaria para cobrir as perdas antes de reabastecê-lo com capital da empresa. Ela disse que o fundo seria restaurado para mais de US$ 300 milhões em USDT ou ativos equivalentes dentro de uma semana após ser usado.
A exchange também relatou um índice abrangente de Prova de Reservas de 127%. A Bitget disse que o índice de reservas e o Fundo de Proteção ao Usuário são medidas separadas, sendo o primeiro representando suas reservas relatadas em relação aos passivos cobertos dos usuários.
Após o incidente, a Bitget disse que reforçou seus padrões de avaliação e implantação de produtos de segurança de terceiros, bem como controles internos de acesso, verificação de saques e monitoramento de atividades anormais. A empresa também planeja introduzir uma verificação independente mais forte para saques.
Juntamente com a restauração dos saques, a Bitget lançou dois programas por tempo limitado. O Programa Bitget Alliance para usuários elegíveis vai de 28 de setembro às 08:00 UTC até 26 de outubro às 08:00 UTC e permite que os participantes compartilhem as taxas de transação geradas por meio de atividade de negociação elegível.
O Projeto Stand Together é direcionado a clientes PRO elegíveis e formadores de mercado, oferecendo descontos especiais de taxas de projeto e proteção estendida de nível PRO.
As taxas preferenciais estão programadas para vigorar de 28 de setembro às 10:00 UTC até 30 de outubro às 09:00 UTC, enquanto a proteção estendida de nível PRO permanecerá em vigor até 30 de novembro às 09:00 UTC.
Chen disse que a Bitget continuaria publicando informações sobre a investigação, medidas de remediação, restauração de saques e recuperação de ativos à medida que as descobertas relevantes fossem verificadas.
"Este incidente é obviamente um teste muito sério para a Bitget. Vamos enfrentá-lo diretamente", disse Chen. "Queremos aprender com isso e não deixaremos que isso nos defina."
Ela acrescentou que a exchange pretende disponibilizar sua resposta para escrutínio dos usuários e do setor em geral, inclusive por meio de divulgações adicionais sobre o que aconteceu e as mudanças implementadas posteriormente.






