O que aconteceu: em 30 de setembro a SlowMist e a Mandiant divulgaram as conclusões parciais da investigação do roubo sofrido pela Bitget, e a Bitget as confirmou. A atividade maliciosa mais antiga é de 31 de agosto, e começou com a exploração de uma falha de dia zero em um produto de segurança de terceiro, chamado apenas de Produto A nos relatórios. Em 24 de setembro o atacante entrou em um segundo produto usando credencial interna de funcionário, instalou um web shell no equipamento, abriu canal de comando e controle e avançou até os servidores de tarefa que operam as carteiras quentes. A partir dali forjou parâmetros de retirada com uma ferramenta própria, recuperada depois de arquivos apagados. A saída de recursos durou 2 horas e 52 minutos, com cerca de US$ 185 milhões movidos em um intervalo de aproximadamente um minuto. O total subiu de US$ 351,6 milhões para US$ 387,5 milhões. A Mandiant confirmou que não houve vazamento de chave privada e que as carteiras frias não foram afetadas.
Há duas maneiras de roubar uma corretora de criptomoeda. A primeira é levar a chave privada, e é a que todo controle da indústria foi desenhado para impedir: custódia fria, assinatura múltipla, módulo de hardware, segregação de ambiente. A segunda é não precisar da chave, e sim convencer o sistema de que a retirada é legítima.
O caso Bitget é o segundo tipo. A Mandiant foi explícita: nenhuma chave privada vazou, e as carteiras frias ficaram intactas. O que o atacante conseguiu foi uma posição de onde dava para mandar o próprio ambiente de carteira executar ordens de saque com parâmetros falsificados. Visto de dentro, não havia um invasor sacando. Havia a corretora sacando.
Vinte e quatro dias dentro antes do primeiro centavo sair
A linha do tempo é a parte mais desconfortável do relatório. A primeira atividade maliciosa registrada é de 31 de agosto, no equipamento que a SlowMist chama de Produto A, pela exploração de uma falha que ainda não tinha correção nem identificador público. O saque aconteceu em 24 de setembro. São mais de três semanas de permanência em um ambiente que, por definição de negócio, é dos mais monitorados do mercado.
Nesse intervalo o atacante fez o trabalho silencioso: script escondido rodando sob processo de serviço, tentativa de leitura de senha de banco e de variável de ambiente, escrita de arquivo, mudança de configuração de servidor e, por fim, tentativa de editar o próprio registro de retiradas. Duas ordens de saque de bitcoin forjadas falharam no fim da sequência.
| Momento (UTC) | O que aconteceu |
|---|---|
| 31 de agosto | Primeira atividade maliciosa no Produto A, por falha de dia zero |
| 24 de setembro, 16:07 | Acesso ao Produto B com credencial interna de funcionário |
| 24 de setembro, 17:49 | Programas maliciosos iniciados no servidor de tarefa de carteira |
| 24 de setembro, 18:31 | Primeira saída em cadeia confirmada, de 93 TRX |
| 24 de setembro, 19:16 | Maior onda, cerca de US$ 185 milhões em aproximadamente um minuto |
| 24 de setembro, 21:23 | Fim das transferências, 2 horas e 52 minutos após a primeira |
| 30 de setembro | SlowMist e Mandiant publicam conclusões parciais; a Bitget confirma |
O equipamento de segurança como superfície de ataque
Nenhum dos dois relatórios nomeia os fornecedores. Para quem precisa decidir alguma coisa esta semana, o nome importa menos do que a categoria. O ponto de entrada foi um appliance de segurança: aquele tipo de caixa que fica em linha, enxerga tráfego, guarda credencial administrativa, fala com o diretório corporativo e quase nunca entra no inventário de risco de terceiro porque está classificado como controle, não como dependência.
É um padrão que vem se repetindo. Em setembro já tivemos borda de rede, ferramenta de gestão remota e agora produto de segurança servindo de primeiro salto. O que esses equipamentos têm em comum não é a marca, é a posição: privilégio alto, exposição permanente, ciclo de correção lento e, em muitas empresas, nenhum registro enviado para fora deles mesmos.
Vale registrar o detalhe que a SlowMist deixou claro e que costuma se perder no resumo: o segundo produto não caiu por falha técnica. Caiu com credencial interna de funcionário. Como essa credencial foi obtida ou forjada é uma das perguntas que os dois relatórios dizem não ter respondido ainda.
Setembro fechou como o pior mês do ano
O levantamento mensal da CertiK, também de 30 de setembro, coloca o episódio em escala. Setembro de 2026 somou US$ 766,4 milhões em perdas confirmadas no setor, três vezes e meia o valor de agosto. A Bitget responde por metade disso. O segundo maior caso do mês, na Liquid Network, levou US$ 318,7 milhões em 6 de setembro.
A distribuição por vetor é o que merece atenção de quem monta orçamento. O maior bloco de perdas do mês não veio de contrato inteligente mal escrito. Veio de falha em serviço de terceiro, seguida por verificação de assinatura inválida e comprometimento de carteira. A ameaça migrou do código em cadeia para a infraestrutura corporativa comum, que é onde a maioria das equipes de segurança já sabe trabalhar e onde, mesmo assim, não estava olhando.
O dinheiro já está sendo blindado
A recuperação é a parte ruim. A Bitget informou pouco mais de US$ 632 mil congelados com apoio de Circle, Tether e NEAR Intents, sobre um total de US$ 387,5 milhões. Dá menos de dois décimos de um por cento.
O rastreamento em cadeia mostra por quê. Em 30 de setembro o investigador ZachXBT registrou cerca de 2.700 ZEC, aproximadamente US$ 3,8 milhões, entrando no pool blindado Ironwood do Zcash, em seis depósitos a partir de um endereço transparente. É um sétimo do ZEC levado da carteira quente, e é apenas o começo do processo. Antes disso os recursos passaram por THORChain e NEAR Intents. Na tentativa de rotear mais de US$ 50 milhões pela NEAR, só US$ 669 mil chegaram, e US$ 503 mil foram congelados. A SlowMist também identificou uso de CoW Protocol, Chainflip, CoinJoin e Wasabi.
A hipótese de trabalho da Bitget, da Elliptic e dos investigadores independentes aponta para operadores norte-coreanos, por sobreposição de carteira com casos anteriores. Nenhum governo emitiu atribuição formal.
O que muda para quem opera no Brasil
- O calendário regulatório não espera o relatório final. As Resoluções BCB 519, 520 e 521 entraram em vigor em 2 de fevereiro de 2026 e trouxeram prestadoras de serviço de ativos virtuais para o regime do Banco Central, com exigência explícita de controles internos, segregação patrimonial e segurança cibernética. Desde 30 de outubro de 2026 instituição autorizada não pode intermediar para prestadora não autorizada. Um incidente desta natureza em uma empresa sob esse regime vira conversa de supervisão, não só de comunicação.
- Equipamento de segurança precisa entrar no inventário de terceiro. Se a planilha de risco de fornecedor tem a nuvem, o processador de pagamento e o provedor de folha, mas não tem o appliance que inspeciona o tráfego, a planilha está incompleta exatamente no ponto por onde este ataque passou.
- Registro do equipamento tem que sair do equipamento. Vinte e quatro dias de permanência costumam significar que o log existia e ficava guardado no mesmo aparelho que o atacante controlava. Enviar para fora é configuração, não projeto.
- Ordem de retirada merece controle independente do ambiente que a executa. O ataque não quebrou a custódia, contornou a autorização. Limite por janela de tempo, segunda aprovação fora do mesmo domínio de confiança e alerta por desvio de padrão valem mais aqui do que mais uma camada sobre a chave.
Leitura LATAMSEC
Três perguntas, na ordem em que fazem diferença.
Para quem responde por tesouraria ou custódia: o sistema que autoriza uma transferência de valor alto depende da mesma credencial administrativa que o sistema que a executa? Se a resposta for sim, a proteção da chave privada está resolvendo um problema que o atacante não precisa ter.
Para quem responde por infraestrutura: quantos equipamentos de segurança em produção hoje estão em versão sem correção pendente e com registro enviado para fora? A segunda metade da pergunta é a que normalmente não tem resposta pronta.
Para o comitê de risco: em quanto tempo esta empresa detectaria uma permanência de três semanas em um aparelho de borda? O número de setembro não é o prejuízo da Bitget. É o intervalo entre 31 de agosto e 24 de setembro.
Outros sinais do dia
- Mercado
CertiK fecha setembro em US$ 766,4 milhões, o pior mês de 2026
Cinco incidentes concentraram mais de 95% das perdas. A CertiK classificou US$ 270,6 milhões como devolvidos ou congelados.
- Infraestrutura
Controle de tráfego aéreo da África do Sul pede ajuda forense após malware em rede operacional
A ATNS encontrou programa associado a fase inicial de ransomware em rede de tecnologia operacional de serviço meteorológico, com indício de exfiltração para endereços na China.
- Modelos
OpenAI diz ter interrompido campanha de extração de raciocínio ligada a associados da Moonshot AI
Pico de 16 mil tentativas em dois dias de julho, a partir de mais de 4 mil contas, e padrão suspeito em mais de 15 mil contas no total.
- Carteiras
Incidente de segurança na MetaMask leva validadores afetados do Ethereum a sair
O caso envolve saída de validadores por precaução, em um mês já marcado por perdas recordes no setor.
Fontes e aprofundamento
- The Hacker News · Bitget Confirms Third-Party Zero-Day Behind $387.5 Million Cryptocurrency Theft, com a cronologia, as cadeias atingidas e os valores congelados.
- The Crypto Times · Bitget $387.5M Hack: SlowMist and Mandiant Say Zero-Day Attack Began Weeks Before Theft, com os horários em UTC, a ferramenta de retirada recuperada e o que cada investigação encontrou.
- Bitget · Atualização oficial sobre o incidente, com a confirmação da investigação conjunta com Mandiant e SlowMist e do fundo de proteção de usuários.
- Mattos Filho · Banco Central divulga normas para a regulamentação de ativos virtuais, com as exigências das Resoluções BCB 519, 520 e 521 e os prazos de autorização.