Um ataque contra a exchange de criptomoedas Bitget desviou mais de US$ 351 milhões de carteiras conectadas à internet. A TechCrunch relata que o roubo é o maior conhecido no setor em 2026 até o momento e que o padrão é considerado altamente consistente com operações atribuídas a grupos de hackers norte-coreanos. O caso interessa mesmo a quem não compra cripto porque expõe riscos de arquitetura, custódia e resposta a incidentes que também aparecem em bancos digitais, carteiras corporativas e serviços de nuvem.
O ponto central não é apenas o valor perdido. A invasão atingiu hot wallets, carteiras mantidas online para permitir negociações e saques ativos. Essa conveniência cria uma superfície de ataque permanente. Quando uma chave ou um sistema de autorização é comprometido, o invasor pode mover ativos rapidamente, antes que a empresa consiga interromper as transações ou congelar os endereços de destino.
O que aconteceu na Bitget
De acordo com a matéria, a Bitget identificou transferências não autorizadas a partir de suas hot wallets durante um ataque ocorrido na quinta-feira. A empresa suspendeu saques na rede e afirmou ter um fundo de proteção de US$ 464 milhões para cobrir os custos do roubo. A existência de uma reserva ajuda na resposta financeira, mas não desfaz o problema técnico nem garante que todos os ativos possam ser recuperados.
A exchange não informou quando os saques seriam reabertos. Essa decisão é coerente com um incidente em andamento: reativar movimentações antes de entender o vetor de entrada, revogar credenciais e reconstruir a confiança pode permitir novas perdas. Para usuários, a interrupção é incômoda, mas uma pausa controlada costuma ser menos arriscada do que manter um sistema comprometido operando normalmente.
Por que as hot wallets são tão sensíveis
Uma hot wallet fica conectada à internet e é necessária para operações frequentes. Uma carteira fria, por outro lado, mantém chaves fora de sistemas online e costuma ser usada para armazenar valores que não precisam circular o tempo todo. Nenhum modelo é invulnerável, mas separar liquidez operacional de reservas reduz o impacto de uma única invasão.
Para equipes de segurança, o desenho sugere controles conhecidos: limitar o saldo exposto, exigir múltiplas aprovações para transferências grandes, aplicar limites por período, separar funções administrativas e monitorar destinos inéditos. A chave não deve ser o único fator de autorização. Um sistema precisa verificar contexto, valor, horário, comportamento da conta e sinais de comprometimento antes de liberar uma movimentação.
A velocidade é parte do ataque
Em incidentes financeiros, minutos podem ser decisivos. O invasor pode dividir valores em muitas transações, trocar ativos por outros tokens e movimentá-los por diferentes redes. Isso dificulta o rastreamento e aumenta a pressão sobre exchanges que tentam congelar fundos. A resposta precisa combinar detecção automática, análise humana, comunicação clara e contatos rápidos com parceiros que possam bloquear novas conversões.
Esse tipo de resposta também deve ser ensaiado. Uma política que existe apenas em um documento não ajuda quando uma equipe descobre que ninguém tem permissão para desligar saques, que a chave de emergência está inacessível ou que o provedor de análise não cobre a rede usada pelo atacante. Exercícios de simulação revelam essas falhas antes de um incidente real.
O que a atribuição norte-coreana significa
A Bitget afirmou que o padrão é compatível com organizações de hackers norte-coreanas. A TechCrunch também relaciona esses grupos a roubos de criptomoedas e a ataques contra software de código aberto, com o objetivo de financiar o programa nuclear do país. A atribuição, porém, não deve ser tratada como prova de cada detalhe operacional. Identificar um grupo exige comparar infraestrutura, técnicas, carteiras, horários e comportamento de lavagem de dinheiro.
Para empresas brasileiras, a lição é evitar uma visão estreita de ameaça. Um atacante patrocinado por Estado pode mirar uma exchange global, uma cadeia de software ou um fornecedor terceirizado. Mesmo uma empresa que não negocia cripto pode depender de bibliotecas, serviços de identidade e plataformas de pagamento conectadas a alvos mais atraentes. A segurança precisa considerar dependências, não apenas o perímetro do próprio escritório.
O que usuários e desenvolvedores podem aprender
Usuários devem desconfiar de promessas de recuperação imediata, pedidos para transferir fundos a uma carteira supostamente segura e mensagens que pressionam por uma decisão. Depois de um grande ataque, golpistas costumam imitar a empresa afetada para capturar senhas, códigos ou frases de recuperação. Nenhuma equipe legítima deveria pedir a frase-semente ou um código de autenticação por mensagem privada.
Desenvolvedores podem aplicar o mesmo raciocínio fora do setor financeiro: separar sistemas críticos, aplicar privilégio mínimo, registrar cada mudança e criar alertas para ações anômalas. Chaves de API devem ter escopo reduzido, expiração e rotação. Contas de serviço não devem compartilhar credenciais com pessoas. E os logs precisam ser protegidos contra alteração, porque uma trilha de auditoria só vale se puder ser confiada depois do ataque.
O próximo teste é reconstruir confiança
O roubo de US$ 351 milhões reforça que segurança não é um recurso adicional colocado depois do produto. É uma propriedade do sistema, do processo de aprovação e da capacidade de interromper operações sem perder controle. A Bitget terá de explicar como o ataque ocorreu, quais ativos foram afetados e quais mudanças serão implementadas. Para o setor inteiro, o caso é mais um aviso de que carteiras online precisam ser tratadas como infraestrutura crítica.
Esta adaptação foi baseada na matéria original da TechCrunch, publicada em 25 de setembro de 2026: North Korean hackers suspected in $351M crypto theft.



