Bitget sofre roubo milionário após ataque por zero-day em segurança de terceiros
Aprofundamento CEVIU
Aprofundamento
A Bitget confirmou um ataque sofisticado, com o roubo de US$ 387,5 milhões, e agora revelou os bastidores técnicos da intrusão. O ponto de entrada foi uma vulnerabilidade zero-day em um produto de segurança de terceiros, comprometendo equipamentos cruciais em 31 de agosto. Este vetor inicial permitiu que os atacantes instalassem um web shell e um servidor C2 para controle remoto. Daí, moveram-se lateralmente até o servidor de processamento de carteiras da Bitget. Lançaram uma ferramenta personalizada que forjava parâmetros de controle de risco, driblando as defesas internas e drenando as carteiras em menos de três horas. É um exemplo clássico de como a cadeia de suprimentos de software é uma porta de entrada para ataques complexos.
A investigação, conduzida pela SlowMist e pela Mandiant (braço de cibersegurança do Google Cloud), identificou que os invasores tiveram acesso privilegiado aos appliances de segurança A e B em 24 de setembro. A movimentação lateral e a manipulação do sistema de aprovação destacam a persistência e a engenhosidade dos atacantes, que a Bitget atribui a hackers norte-coreanos com base em padrões de IP e análise on-chain. Esta atribuição alinha-se com o modus operandi do Lazarus Group, frequentemente ligado a roubos de cripto, como vimos em outros ataques noticiados pelo CEVIU.
O que mudou
Nossa cobertura anterior, nas matérias de 28 e 29 de setembro de 2026, relatou que o roubo de US$ 387,5 milhões da Bitget ocorreu por uma falha em seu sistema de aprovação interno, permitindo a inserção de dados falsos e a aprovação de transferências. Agora, temos a peça que faltava: o vetor de ataque inicial. A nova informação é que o acesso que permitiu a manipulação do sistema de aprovação foi uma vulnerabilidade zero-day em produtos de segurança de terceiros. Isso transforma a compreensão de um problema interno para uma complexa cadeia de exploração começando na cadeia de suprimentos de software.
Por que isso importa
Este incidente é um alerta crítico para o setor de criptomoedas e para qualquer empresa que dependa de infraestrutura de segurança de terceiros. A exploração de uma vulnerabilidade zero-day em um produto de segurança, o coração da defesa, demonstra que nenhum sistema está imune. A sofisticada engenharia social e a capacidade de forjar parâmetros de controle de risco expõem a necessidade de uma segurança em profundidade, incluindo verificações rigorosas de transações e monitoramento contínuo de todos os pontos da rede. A atribuição a atores estatais reforça a ameaça global e o foco desses grupos em ativos de alto valor no espaço digital.
Linha do tempo
Primeira atividade maliciosa identificada (exploração de zero-day).
Atividade de script oculto em outros nós dos appliances de segurança.
Atacantes obtêm acesso privilegiado a appliances de segurança, instalam web shell e C2.
Início da execução do roubo de criptomoedas, utilizando ferramenta personalizada.
CEVIU Notícia: Bitget sofre roubo de US$ 387 milhões por falha em sistema interno.
CEVIU Notícia: Bitget Restabelece Saques após ataque e aponta para atores estatais.
CEVIU Notícia: Bitget revela detalhes do ataque por zero-day em segurança de terceiros.
Perguntas frequentes
O que é uma vulnerabilidade zero-day?
Uma vulnerabilidade zero-day é uma falha de segurança em software ou hardware que é desconhecida pelos desenvolvedores, mas já está sendo explorada por atacantes. Isso significa que não existe um patch ou correção disponível quando ela é descoberta e utilizada.
Como os atacantes conseguiram driblar os controles internos da Bitget?
Após explorar a zero-day e obter acesso privilegiado, os atacantes instalaram ferramentas personalizadas. Elas foram usadas para forjar parâmetros de controle de risco, manipulando o sistema de aprovação interno da Bitget e permitindo a saída dos fundos sem acionar alertas.
A Bitget atribuiu o ataque a quem?
A Bitget apontou hackers norte-coreanos como responsáveis pelo ataque. A empresa baseou essa atribuição em padrões de comportamento de IP e análises on-chain das transações, alinhando-se com o perfil de ataques anteriores atribuídos ao Lazarus Group.
Quais ativos foram roubados no ataque?
O incidente afetou múltiplos ativos digitais, incluindo ETH, XRP, BNB, AVAX, USDT, USDC e outros tokens. O roubo envolveu várias blockchains, como Ethereum, XRP Ledger, Arbitrum, Avalanche, Optimism, BSC e Base.
Fontes
- bleepingcomputer.comfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 02 de outubro de 2026
- Editoria
- CEVIU Segurança da Informação

