Ataque à Bitget (setembro de 2026): o que aconteceu, quanto se perdeu e o que os registros mostram
Atualizado em 2026-09-28
Em 24 de setembro de 2026, a Bitget relatou uma falha de segurança que afetou suas carteiras quentes. As primeiras notícias estimaram a perda em cerca de US$ 352 milhões; depois, a Bitget disse que cerca de US$ 388 milhões em ativos foram afetados, e a base de dados de ataques da DefiLlama registra US$ 387 milhões. A Bitget disse que os fundos dos usuários estão seguros. Nenhum dos registros que lemos mostra uma licença ativa para a Bitget.
O que aconteceu
Em 24 de setembro de 2026, fundos foram transferidos das carteiras quentes da Bitget para endereços que a exchange não controlava. A Bitget confirmou uma falha de segurança no mesmo dia e suspendeu os saques, segundo o Cointelegraph, que relatou que, de acordo com a Bitget, um número limitado de carteiras quentes foi afetado, mas as carteiras frias não foram. O CoinDesk relatou que a Bitget disse que os fundos dos usuários estão seguros, e o The Block relatou que a Bitget disse que as perdas seriam cobertas por seu Fundo de Proteção ao Usuário. Essas são declarações da própria Bitget, não conclusões de um regulador ou auditor.
Em 25 de setembro, o CoinDesk relatou que a diretora-executiva da Bitget, Gracy Chen, disse que os invasores comprometeram o sistema que opera uma carteira e falsificaram dados de transações, e que as chaves privadas não foram roubadas. A base de dados de ataques da DefiLlama classifica o incidente como comprometimento de chaves. As duas descrições divergem, e registramos ambas como foram publicadas.
Quanto se perdeu
| Fonte | Valor relatado | Observação |
|---|---|---|
| CoinDesk (24 de set.) | cerca de US$ 352 milhões | Bitget diz que os fundos dos usuários estão seguros |
| TRM Labs | US$ 351,6 milhões | Rastreados em sete blockchains; provável envolvimento da Coreia do Norte |
| The Block (24 de set.) | US$ 387,5 milhões | Bitget confirma que a falha de segurança afetou carteiras quentes |
| Cointelegraph | cerca de US$ 388 milhões | Valor esclarecido pela Bitget, após contabilizar ativos nas redes Zcash e TRON |
| Base de dados de ataques da DefiLlama | US$ 387 milhões | O valor que o Takame usa para calcular a pontuação |
Os valores divergem porque as notícias foram publicadas em momentos diferentes e algumas contabilizam apenas o que havia saído das carteiras, enquanto outras contabilizam todos os ativos que a Bitget diz terem sido afetados. A pontuação do Takame usa o valor da DefiLlama, conforme nossa metodologia, e inclui um link para a fonte de cada um dos outros valores.
Para onde foram os fundos
- A TRM Labs rastreou os fundos roubados em sete blockchains e diz que o ataque provavelmente foi realizado por agentes ligados à Coreia do Norte. O Cointelegraph relatou que a diretora-executiva da Bitget disse que uma investigação preliminar encontrou endereços IP compatíveis com opções de VPN associadas a um grupo de hackers norte-coreano.
- Circle e Tether colocaram uma carteira ligada ao ataque na lista de bloqueio, congelando cerca de US$ 318 mil em USDC e USDT. O Decrypt relatou que o invasor já havia convertido a maior parte dos fundos em ether, que não pode ser congelado.
- O CoinDesk relatou em 26 de setembro que o invasor movimentou cerca de US$ 83 milhões em XRP, que a Ripple não pode congelar.
O que os registros oficiais mostram sobre a Bitget
- Japão: a Financial Services Agency incluiu a Bitget Limited em sua lista de operadores que atendem residentes japoneses sem registro (avisos de março de 2023 e novembro de 2024).
- Malásia: a Bitget aparece na lista de alertas aos investidores da Securities Commission.
- Canadá: um registro da Canada Bitget Limited como empresa de serviços monetários na FINTRAC consta como retirado (março de 2023). Um registro na FINTRAC é um registro antilavagem, não uma licença.
- Incidente anterior: a base de dados de ataques da DefiLlama também inclui uma ocorrência da Bitget datada de 20 de abril de 2025, de cerca de US$ 100 milhões, classificada como manipulação de mercado (exploração de uma falha em um robô de formador de mercado).
Nenhum dos registros que lemos mostra uma licença ativa para a Bitget. A Bitget pode ter registros em países cujos registros ainda não lemos; isso não aparece aqui e não representa um veredito em nenhum dos sentidos.
A Bitget está segura após o ataque?
Não decidimos se uma exchange é segura. Veja o que você pode verificar por conta própria antes de movimentar dinheiro:
- 1.Se os saques foram reabertos, consultando a página de status ou os comunicados da própria Bitget, e não publicações nas redes sociais.
- 2.Qual pessoa jurídica da Bitget atende você no seu país e se essa entidade consta no registro do seu regulador.
- 3.Se a Bitget publica uma prova de reservas e o que ela cobre (veja nosso guia sobre como ler uma prova de reservas).
- 4.Os avisos dos reguladores acima e se algum deles se aplica ao seu país.
No Takame, ataques dos últimos três anos reduzem a parcela da pontuação referente a Incidentes: cada perda de US$ 50 milhões ou mais retira 10 dos 20 pontos dessa parcela. Com as ocorrências de abril de 2025 e setembro de 2026, a Bitget tem 0 de 20 pontos em Incidentes. Os registros, os avisos e o histórico de incidentes da Bitget estão na página da exchange, cada um com um link para a fonte.
Fontes
- Bitget no Takame: registros, avisos e histórico de incidentes
- Linha do tempo dos registros públicos da Bitget no Takame
- CoinDesk: Bitget diz que US$ 352 milhões foram afetados em um ataque e afirma que os fundos dos usuários estão seguros (24 de set. de 2026)
- The Block: Bitget confirma falha de segurança de US$ 387,5 milhões que afetou carteiras quentes
- Cointelegraph: Bitget confirma falha de segurança de US$ 352 milhões e suspende saques
- Cointelegraph: Bitget esclarece que US$ 388 milhões em ativos foram afetados pela falha de segurança
- CoinDesk: ataque à Bitget ocorreu por meio de transferências falsificadas, não de chaves privadas, diz diretora-executiva (25 de set. de 2026)
- Cointelegraph: diretora-executiva da Bitget suspeita que a Coreia do Norte esteja por trás do ataque e cita indícios em endereços IP
- TRM Labs: Bitget perde US$ 351,6 milhões em ataque a carteiras quentes, com provável envolvimento da Coreia do Norte
- Decrypt: Circle e Tether congelam stablecoins ligadas ao ataque à Bitget, mas a maior parte dos fundos escapa
- CoinDesk: autor do ataque à Bitget movimenta US$ 83 milhões em XRP (26 de set. de 2026)
- Base de dados de ataques da DefiLlama