Cointelegraph
DOGE$0.09501 0.18%
TRX$0.3388 1.00%
LINK$14.31 6.67%
ZEC$1,422.89 0.28%
ADA$0.2469 1.93%
XRP$1.50 0.19%
ETH$2,687.20 1.23%
BTC$83,709.67 0.45%
XMR$540.19 0.20%
BNB$768.17 0.49%
XLM$0.2261 2.22%
SOL$119.28 0.23%
HYPE$86.74 1.95%
Escrito por Ezra ReguerraRedatorRevisado por Yohan YuEditor

SlowMist rastreia atividade do ataque à Bitget até um exploit de dia zero em 31 de agosto

Últimas NotíciasPublicado30 de set. de 2026

A SlowMist identificou atividade maliciosa semanas antes do roubo da Bitget, envolvendo uma vulnerabilidade de dia zero, dois produtos de segurança e uma ferramenta personalizada de saque.

A SlowMist rastreou a atividade maliciosa mais antiga registrada ligada ao roubo de US$ 388 milhões da Bitget até 31 de agosto, quando um invasor explorou uma vulnerabilidade de dia zero que afetava um produto de segurança de terceiros.

Os invasores roubaram os fundos das hot wallets da Bitget em 24 de setembro (UTC), transferindo ativos para endereços sob seu controle em várias blockchains. A investigação da SlowMist identificou atividade maliciosa envolvendo dois produtos de segurança de terceiros e um host de aplicativo de carteira.

De acordo com um relatório de progresso da SlowMist, o invasor usou um script oculto para acessar o banco de dados do que a SlowMist chamou de “Produto A”, depois de obter sua senha a partir de uma variável de ambiente. Atividade semelhante foi detectada posteriormente em dois outros nós, em 23 e 25 de setembro. As datas e os horários do relatório estão em UTC+8.

Em 25 de setembro, o invasor também acessou a plataforma de gerenciamento de um segundo produto de segurança, que a SlowMist chamou de “Produto B”, usando a identidade de um funcionário interno. A SlowMist afirmou que o invasor então tentou injetar comandos do sistema, alterar configurações do servidor e enviar arquivos de programas maliciosos. 

A SlowMist afirmou que sua investigação continua em andamento e que ainda examina como o invasor se moveu entre os sistemas afetados. 

Invasor usou ferramenta personalizada de saque

A empresa de segurança afirmou ter recuperado uma ferramenta excluída e altamente personalizada usada para manipular o processo de saque do sistema de carteira. A ferramenta falsificava parâmetros de controle de risco, construía solicitações de saque e acionava o processo de saque.

A verificação on-chain da SlowMist constatou que a transferência mais antiga verificada até o momento ocorreu às 2h31 (UTC+8) de 25 de setembro, quando um endereço controlado pelo invasor recebeu 93 TRX, seguido, 11 segundos depois, por 0,84 Ether na Ethereum. Os registros de transferências compilados abrangeram cerca de duas horas e 52 minutos em várias blockchains, estendendo-se até as 5h23 daquele dia.

O invasor também tentou modificar diretamente os registros de saque no banco de dados da carteira e acionar saques adicionais de Bitcoin. A SlowMist afirmou que duas ordens de saque de BTC fabricadas entraram em processamento, mas retornaram erros; depois disso, o invasor revisou os logs, verificou o status das ordens e fez novas tentativas.

Relacionado: CEO da Bitget suspeita que a Coreia do Norte esteja por trás do hack de US$ 352 milhões, citando pistas de IP

Em uma atualização de 25 de setembro, a Bitget disse que cerca de US$ 387,5 milhões foram transferidos para endereços controlados pelos invasores em várias redes. 

A CEO da Bitget, Gracy Chen, disse posteriormente à Cointelegraph que a violação teve origem em uma vulnerabilidade em um produto de segurança de terceiros que permitiu ao invasor obter “credenciais internas de alto nível” e emitir comandos fraudulentos de saque. Ela afirmou que as chaves privadas e as cold wallets da Bitget não foram comprometidas.

A Bitget ainda está tentando recuperar os ativos roubados. Ao falar no Chain Reaction, da Cointelegraph, Chen disse que estava “não muito otimista” quanto à recuperação integral dos cerca de US$ 388 milhões perdidos, apontando para a recuperação limitada do ataque hacker à Bybit em 2025 como ponto de referência.

Revista: A altseason está chegando — e os traders estão mais criteriosos desta vez

A Cointelegraph está comprometida com um jornalismo independente e transparente. Este artigo de notícias é produzido de acordo com a Política Editorial da Cointelegraph e tem como objetivo fornecer informações precisas e oportunas. Os leitores são incentivados a verificar as informações de forma independente. Leia a nossa Política Editorial https://cointelegraph.com.br/editorial-policy

Mais sobre o assunto