Bitget perde 351,6 milioni di dollari dopo che gli aggressori manipolano il sistema di autorizzazione dei wallet
Bitget ha perso 351,6M$ dopo la manipolazione del sistema di autorizzazione wallet: trasferimenti non autorizzati, prelievi sospesi e indagini in corso.
Immagine illustrativa generata con AI
La compromissione del backend ha provocato trasferimenti non autorizzati
L’exchange di criptovalute Bitget ha dichiarato che gli aggressori hanno sottratto circa 351,6 milioni di dollari dopo aver compromesso un sistema critico del backend della sua infrastruttura wallet.
L’exchange ha rilevato i trasferimenti non autorizzati alle 18:31 UTC del 24 settembre 2026. Secondo la CEO Gracy Chen, l’intruso ha manipolato i dati delle transazioni, inducendo il processo di autorizzazione di Bitget ad approvare trasferimenti che avrebbero dovuto essere bloccati.
Non si è trattato, stando a quanto dichiarato, del furto di chiavi private. L’aggressore sembra invece aver compromesso i sistemi responsabili della preparazione, della convalida o dell’autorizzazione delle transazioni dei wallet. Bitget non ha identificato l’esatto componente del backend coinvolto né spiegato quali controlli abbiano ceduto.
Anche il vettore di accesso iniziale resta sconosciuto. Bitget ha dichiarato che le modalità dell’intrusione sono ancora oggetto di indagine, ma che le misure di contenimento adottate hanno impedito ulteriori trasferimenti non autorizzati.
L’incidente ha coinvolto un numero limitato di wallet dell’exchange. Nelle comunicazioni pubbliche, Bitget ha fatto riferimento sia a hot wallet sia a warm wallet, mentre altre ricostruzioni hanno descritto l’infrastruttura interessata come composta da hot wallet. Entrambe le versioni concordano sul fatto che i cold wallet di Bitget non siano stati compromessi.
Gli aggressori hanno trasferito sei asset su sette reti
Chen ha identificato gli asset sottratti:
- ETH
- XRP
- BNB
- AVAX
- USDT
- USDC
Bitget ha rilevato attività correlate su Ethereum, XRP Ledger, Arbitrum, Avalanche, Optimism, BSC e Base. XRP ha rappresentato la perdita più ingente registrata su una singola blockchain.
Non è stato pubblicato un elenco completo delle transazioni né un insieme di indirizzi dei wallet controllati dagli aggressori. Con le informazioni attualmente disponibili, clienti e ricercatori indipendenti non possono quindi individuare tutti i trasferimenti correlati.
La discrepanza nella descrizione dei wallet coinvolti non è stata chiarita. Di norma, gli hot wallet sono collegati ai sistemi operativi per consentire agli exchange di elaborare rapidamente i prelievi. I warm wallet occupano in genere una posizione intermedia nell’operatività, anche se le implementazioni variano da un’azienda all’altra. Bitget non ha reso nota la propria architettura interna dei wallet, la distribuzione dei saldi o le soglie di approvazione.
I cold wallet non sono stati coinvolti. Questo limita la portata nota della compromissione, ma non spiega come un servizio backend abbia ottenuto autorità sufficiente per inviare dati di transazione poi accettati dai controlli a valle.
L’attacco ha preso di mira l’affidabilità dei dati delle transazioni, non le chiavi crittografiche
La ricostruzione di Bitget indica una compromissione del processo di autorizzazione delle transazioni. Secondo quanto riferito, l’aggressore avrebbe falsificato le informazioni sulle transazioni prima che raggiungessero la fase di approvazione, inducendo il sistema ad autorizzare trasferimenti sulla base di presupposti falsi.
Questo scenario è diverso da quello in cui un aggressore si impossessa di una chiave privata e firma autonomamente le transazioni. Una compromissione del backend può sfruttare i rapporti di fiducia tra servizi interni, motori di policy, piattaforme di gestione dei wallet e sistemi di firma, anche quando le chiavi sottostanti restano protette.
I dettagli disponibili, tuttavia, non chiariscono se l’aggressore abbia modificato gli indirizzi dei destinatari, gli importi, le informazioni sulla rete, i registri delle approvazioni o un altro campo della transazione. Non è noto neppure se il processo coinvolto fosse automatizzato o richiedesse l’approvazione di una persona.
Bitget non ha reso noto:
- In che modo l’aggressore sia riuscito a entrare inizialmente nei sistemi.
- Quale servizio backend sia stato compromesso.
- Se siano state usate credenziali sottratte a dipendenti o account di servizio.
- Per quanto tempo l’intruso abbia avuto accesso prima di eseguire i trasferimenti.
- Se i log di sicurezza o i registri interni siano stati alterati.
- Quali modifiche tecniche siano state apportate dopo il contenimento.
- Eventuali indicatori di rete, host o wallet che i clienti possano consultare.
Finché l’indagine non avrà chiarito questi aspetti, l’incidente non dovrebbe essere interpretato come un malfunzionamento di una specifica blockchain o di un algoritmo di firma digitale. La vulnerabilità nota si trovava nell’infrastruttura wallet e nel flusso di autorizzazione dell’exchange.
Prelievi sospesi mentre gli investigatori tracciano i fondi
A titolo precauzionale, Bitget ha sospeso temporaneamente i prelievi e avviato una revisione di sicurezza più ampia. Depositi e trading sono proseguiti, mentre l’exchange ha dichiarato che i saldi dei conti dei clienti erano corretti.
Non è stata comunicata una data per il ripristino dei prelievi. Bitget non ha inoltre spiegato come verrà contabilizzata la perdita di 351,6 milioni di dollari né se sarà previsto un meccanismo di recupero nel caso in cui non fosse possibile restituire gli asset congelati.
L’azienda ha incaricato Mandiant, società di risposta agli incidenti di proprietà di Google, e l’azienda di sicurezza blockchain SlowMist di condurre un’indagine indipendente. L’incidente è stato segnalato anche alle autorità competenti.
Bitget ha contattato le fondazioni legate alle blockchain coinvolte. Chen ha dichiarato che alcune hanno confermato di aver congelato indirizzi collegati all’aggressore, limitando potenzialmente la movimentazione degli asset sotto il loro controllo. Non sono noti né il numero di indirizzi congelati né il valore dei fondi che contengono.
Il congelamento non è possibile allo stesso modo per tutti gli asset. Gli emittenti di stablecoin centralizzate e alcune organizzazioni degli ecosistemi possono essere in grado di bloccare token specifici o coordinare contromisure, mentre in genere non è possibile annullare semplicemente i trasferimenti di criptovalute native. Bitget non ha stimato quale quota dei fondi potrebbe essere recuperata.
Secondo quanto riferito, il prodotto self-custodial dell’azienda, Bitget Wallet, non è stato coinvolto. Si basa su un’infrastruttura distinta da quella dell’exchange centralizzato, perciò la violazione del backend descritta finora non si estende a questo prodotto.
I clienti dovrebbero verificare che i saldi visualizzati siano corretti e seguire le comunicazioni ufficiali di Bitget per gli aggiornamenti sui prelievi. Al momento non sono disponibili indicatori tecnici pubblici che gli utenti possano cercare autonomamente sui propri dispositivi.
Si sospetta il coinvolgimento nordcoreano, ma non è stato accertato
Bitget ha dichiarato che l’operazione presenta forti analogie con le attività note di attori di minaccia nordcoreani. La valutazione si basa sull’analisi dell’attività IP e delle transazioni blockchain.
L’azienda non ha pubblicato le prove a sostegno di questa conclusione. Chen non ha inoltre attribuito il furto a un gruppo nordcoreano specifico: si tratta quindi di una valutazione basata sui comportamenti osservati, non di un’attribuzione confermata.
La distinzione è importante. Gli indirizzi IP possono essere instradati attraverso infrastrutture compromesse, proxy o servizi commerciali, mentre le tecniche di riciclaggio sulla blockchain possono essere imitate da criminali senza legami tra loro. Un’attribuzione solida si basa normalmente su più elementi, tra cui malware, riutilizzo di infrastrutture, errori degli operatori, modalità di accesso e informazioni di intelligence non disponibili nelle fonti pubbliche.
L’incidente segue un’altra operazione collegata alla Corea del Nord e diretta contro un’azienda di servizi IT con sede in India. In quel caso, gli aggressori hanno usato falsi test per un impiego su Terraform per accedere ai sistemi degli sviluppatori, ma al momento non ci sono prove che colleghino quell’intrusione al furto ai danni di Bitget.
TraderTraitor, un cluster collegato alla Corea del Nord, è già stato associato a importanti operazioni contro il settore delle criptovalute, tra cui il furto di circa 1,5 miliardi di dollari da Bybit e un attacco al bridge LayerZero di Kelp DAO, il cui valore è stato stimato in 290 o 292 milioni di dollari a seconda delle fonti. L’FBI ha attribuito alla Corea del Nord il furto ai danni di Bybit, avvenuto nel febbraio 2025.
Questi precedenti offrono un contesto, ma non costituiscono una prova. Né Bitget né gli investigatori hanno indicato TraderTraitor, o un altro gruppo nordcoreano specifico, come responsabile della compromissione.
Restano aperte domande cruciali
Le misure di contenimento immediate sembrano aver bloccato ulteriori trasferimenti non autorizzati, ma le principali questioni tecniche restano da chiarire. Gli investigatori devono stabilire come l’aggressore abbia raggiunto il backend, come abbia potuto falsificare i dati delle transazioni e perché il processo di autorizzazione li abbia accettati.
Bitget deve inoltre chiarire se siano stati coinvolti warm wallet, comunicare l’entità dei fondi congelati e spiegare quali controlli separino ora la creazione delle transazioni dalla loro approvazione e firma.
Per i clienti, gli aspetti più rilevanti sono più circoscritti: i saldi dei conti risultano corretti, trading e depositi sono proseguiti, i prelievi sono stati sospesi temporaneamente e Bitget Wallet non è stato coinvolto. Anche i cold wallet sono rimasti al di fuori della compromissione finora accertata.
Il furto dimostra comunque che proteggere le chiavi private non basta, da solo, a mettere al sicuro un exchange. Se un aggressore riesce a manipolare i dati presentati a un sistema di autorizzazione considerato affidabile, le firme risultanti possono essere crittograficamente valide e, al tempo stesso, autorizzare trasferimenti del tutto fraudolenti.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.




