Em 24 de setembro de 2026, a Bitget — uma das maiores exchanges de criptomoedas do mundo, com sede em Singapura — confirmou ter sido vítima de um ataque que drenou cerca de US$ 351,6 milhões (≈ R$ 1,83 bilhão) em ativos digitais espalhados por sete redes blockchain diferentes. Levantamentos feitos nos dias seguintes ao anúncio elevaram a cifra rastreada para até US$ 390 milhões (≈ R$ 2,03 bilhões), tornando o episódio o maior roubo de uma exchange de criptomoedas já registrado em 2026 — e reforçando um padrão incômodo: mais uma vez, o principal suspeito é o governo da Coreia do Norte.
Como o dinheiro saiu da Bitget
Segundo a própria exchange, o invasor comprometeu um sistema interno crítico da infraestrutura de carteiras — o “back-end”, ou seja, os bastidores do sistema que o usuário comum nunca vê, responsável por processar e autorizar as transações por trás da tela do aplicativo. Com esse acesso, o atacante conseguiu forjar dados de transação e acionar o processo de autorização da própria Bitget para mover fundos das hot wallets da corretora — carteiras “quentes”, ligadas à internet o tempo todo para permitir saques e negociações rápidas, funcionando como o caixa de uma loja que precisa estar sempre acessível. É bem diferente das cold wallets, as carteiras “frias” guardadas off-line como um cofre trancado, que a Bitget confirmou terem permanecido intactas durante todo o ataque.
Os ativos roubados incluíram ETH, XRP, BNB, AVAX, USDT e USDC, movimentados através das redes Ethereum, XRP Ledger, Arbitrum, Avalanche, Optimism, BSC e Base — a dispersão por tantas blockchains diferentes é, segundo especialistas em rastreamento, uma tática deliberada para dificultar o congelamento e a recuperação dos valores.
| Item | Detalhe |
|---|---|
| Data do ataque | 24 de setembro de 2026 |
| Valor inicial confirmado | US$ 351,6 milhões (≈ R$ 1,83 bi) |
| Valor revisado (dias depois) | US$ 390 milhões (≈ R$ 2,03 bi) |
| Redes blockchain afetadas | Ethereum, XRP Ledger, Arbitrum, Avalanche, Optimism, BSC, Base |
| Fundo de proteção da Bitget | 5.500 BTC (≈ US$ 464 mi / R$ 2,42 bi) |
| Saques suspensos | 24 a 28 de setembro de 2026 |
O rastro que leva à Coreia do Norte
A CEO da Bitget, Gracy Chen, declarou que o padrão do ataque é “altamente consistente com táticas conhecidas de organizações de hackers norte-coreanas”. A exchange contratou as empresas de segurança Mandiant e SlowMist para a investigação, que encontrou semelhanças de comportamento — desde o uso de metadados forjados até a forma como o dinheiro foi movimentado depois do roubo — com ataques anteriores já atribuídos ao regime norte-coreano, incluindo o hack recorde de US$ 1,5 bilhão sofrido pela exchange Bybit em 2025 e o caso da ponte AFX Bridge.
A suspeita recai especificamente sobre um subgrupo conhecido como TraderTraitor, associado ao coletivo mais amplo apelidado de Lazarus Group — o mesmo nome que aparece, com uma frequência que já deixou de ser coincidência, atrás de boa parte dos maiores roubos de criptomoedas dos últimos anos. Segundo a empresa de rastreamento TRM Labs, a Coreia do Norte já respondia por cerca de 75% de todo o valor roubado em criptomoedas no mundo em 2026 até a data do ataque à Bitget — e, se a autoria for confirmada, o país deve fechar o ano com mais de US$ 1,04 bilhão (≈ R$ 5,4 bilhões) desviados só em cripto, o segundo maior total já registrado em um único ano.
Altamente consistente com táticas conhecidas de organizações de hackers norte-coreanas.
Para onde foi o dinheiro — e o que a Bitget conseguiu recuperar
A resposta imediata mostra o quão pouco uma exchange consegue fazer depois que o dinheiro já saiu: a Circle e a Tether, emissoras das stablecoins USDC e USDT, conseguiram congelar apenas US$ 339,1 mil (≈ R$ 1,77 milhão) — uma fração ínfima perto dos mais de US$ 350 milhões desviados. O restante foi rapidamente convertido e espalhado por várias blockchains, dificultando qualquer tentativa de bloqueio coordenado.
Ataque ocorre às 18h31 (UTC); Bitget detecta a movimentação irregular e suspende os saques da plataforma como medida de contenção.
Bitget confirma publicamente o ataque de US$ 351,6 milhões e aponta a Coreia do Norte como suspeita, com base na análise inicial da Mandiant e da SlowMist.
Novas análises elevam o valor rastreado para US$ 390 milhões, à medida que mais transações suspeitas são associadas ao mesmo ataque.
Saques são retomados normalmente — a Bitget garante que os saldos dos usuários permaneceram corretos durante toda a suspensão e que carteiras frias e o produto de autocustódia Bitget Wallet nunca foram comprometidos.
A Bitget mantém um “Fundo de Proteção do Usuário” com 5.500 BTC, avaliado em mais de US$ 464 milhões (≈ R$ 2,42 bilhões), com um piso mínimo declarado de US$ 300 milhões. Se a exchange precisar cobrir a perda integral dos US$ 351,6 milhões roubados, isso consumiria cerca de 76% do fundo — deixando o saldo bem abaixo do piso prometido. A empresa afirma ter mais de US$ 1 bilhão em ativos próprios adicionais para cobrir a diferença, mas o episódio expõe o quanto até corretoras grandes dependem de reservas finitas para bancar prejuízos desse tamanho.
Corretora não é cofre — o risco de guardar tudo em um só lugar
Para quem tem cripto guardada numa exchange centralizada como a Bitget, a Binance ou qualquer outra, o episódio é um lembrete direto de um tipo de risco diferente do “cripto caiu de preço”: o risco de custódia — ou seja, o risco de confiar seu dinheiro à guarda de um terceiro, em vez de controlar você mesmo as chaves da sua carteira (o que o mercado chama de self-custody, ou autocustódia). Quando o ataque mira a infraestrutura interna da própria exchange, como neste caso, ele afeta potencialmente todos os usuários daquela plataforma de uma vez — bem diferente de um golpe de phishing que rouba a carteira de uma pessoa só.
Isso não quer dizer que toda exchange vá quebrar amanhã — a Bitget, ao que tudo indica, vai conseguir cobrir o prejuízo e devolver os fundos aos usuários, algo que já vimos em outro hack de cripto coberto aqui no blog em setembro, ainda que por um motivo bem diferente (naquele caso, os próprios invasores devolveram quase tudo de forma voluntária). Mas quem mantém quantias relevantes em criptomoedas por longos períodos, sem necessidade de negociar com frequência, tem na autocustódia (uma carteira própria, com as chaves privadas sob seu controle, guardadas off-line) uma forma de tirar esse risco específico da equação — trocando a comodidade da corretora pela responsabilidade total (e nenhuma rede de segurança) de guardar as próprias chaves.
Para o uso do dia a dia — comprar, vender, negociar — sim, continua sendo o caminho mais prático, e a Bitget deu sinais de que está lidando com a crise de forma responsável (saques retomados em 4 dias, garantia de saldo intacto). Mas para quantias que você pretende manter por muito tempo sem mexer, este caso é mais um dado real a favor de tirar parte do saldo da corretora e levar para uma carteira própria — o mesmo raciocínio de não deixar todas as economias numa única conta corrente sem seguro.
Vale também desconfiar de qualquer corretora — brasileira ou estrangeira — que não seja transparente sobre o tamanho do próprio fundo de reserva. A Bitget, pelo menos, divulga esse número publicamente; nem toda plataforma faz o mesmo.
2026 já é, oficialmente, mais um ano recorde de roubos de criptomoedas ligados à Coreia do Norte — e não há sinal de que 2027 vá ser diferente.
Fontes: The Hacker News, CNBC, TechCrunch, CryptoSlate, Hackread, Bloomberg (checagem em 29/09/2026).