Trasferimenti non autorizzati dagli hot wallet di Bitget, circa 387,5 milioni di dollari: il 30 settembre sono usciti gli esiti preliminari delle due indagini indipendenti, Mandiant e SlowMist, e dicono che l'attaccante era dentro dal 31 agosto — venticinque giorni prima che i soldi si muovessero — passando da due prodotti di sicurezza di terze parti, uno colpito con uno zero-day. Il fornitore non è nominato e non esiste alcun CVE, quindi nessun altro può correggere la stessa falla. Prelievi riaperti per BTC, ETH e USDT; l'ultima fascia resta annunciata per il 2 ottobre. Il fondo di protezione è risalito a 309 milioni, sempre sotto la perdita dichiarata; il rapporto interno della società continua a non esistere
· 388 Mln USD
Il 24 settembre 2026 alle 18:31 UTC i sistemi di sicurezza di Bitget hanno rilevato trasferimenti non autorizzati da alcuni degli hot wallet dell'exchange. Tre ore dopo, alle 21:30 UTC, l'amministratrice delegata Gracy Chen ha pubblicato l'avviso ufficiale: fondi coinvolti stimati in circa 351,6 milioni di dollari, cold wallet dichiarati integri («Bitget opera un'architettura di wallet a tre livelli: la violazione ha riguardato solo una parte dei livelli hot e warm»), perdita dichiarata coperta dallo User Protection Fund. Depositi e trading non si sono mai fermati; i prelievi sono stati sospesi in via precauzionale.
IL VETTORE. Alle 00:43 UTC del 25 settembre la CEO ha dichiarato che «l'attaccante ha compromesso un sistema di backend critico all'interno della nostra infrastruttura di wallet, l'ha usato per falsificare i dati delle transazioni e ha innescato il nostro processo di autorizzazione per far uscire i fondi». I trasferimenti, cioè, sono stati firmati dalla procedura normale dell'exchange, che li ha visti come legittimi: è la differenza fra un impianto di firma violato e un impianto di firma ingannato. La società dichiara escluso il furto delle chiavi private e, il 26 settembre, dichiara la vulnerabilità «identificata e corretta», con l'indagine affidata a due società terze indipendenti, Mandiant e SlowMist.
LA CIFRA È SALITA, MA NON PERCHÉ SIANO STATI RUBATI ALTRI SOLDI. Il 25 settembre alle 14:03 UTC Bitget ha rivisto il totale da 351,6 a circa 387,5 milioni di dollari, e ha spiegato perché: «la cifra rivista riflette una contabilizzazione più completa dei trasferimenti avvenuti durante l'incidente, aggiungendo gli asset colpiti su Zcash e TRON che non erano inclusi nella stima iniziale. Non riflette ulteriori trasferimenti non autorizzati». È una distinzione che conta e che va letta per intero: il perimetro contato è cresciuto di ~36 milioni, l'attacco no. Gli asset confermati sono XRP, ETH, USDT, ZEC, USDC, USDT0, XAUt (Tether Gold), BNB, AVAX e TRX, su Ethereum e diverse reti EVM, XRP Ledger, Zcash e TRON. Resta vero che i 387,5 milioni sono il conto della società, che la società stessa dichiara aggiornabile, e che nessun terzo l'ha certificato.
QUELLO CHE ABBIAMO VERIFICATO NOI. Nello stesso annuncio Bitget ha fatto una cosa che non era obbligata a fare: ha pubblicato i quattro indirizzi principali di destinazione. Li abbiamo interrogati direttamente sulle rispettive catene il 26 settembre, e sono praticamente vuoti. L'indirizzo EVM 0x770b10b273fC44Fe9197D6bF20F145c2e98463Ee tiene 0,008793 ETH al blocco 26.063.794 (identico a quanto misurato il 25: da lì non passa più niente). L'indirizzo XRP rwNhefsz1UQEusxhCvHip3RANinWi4CTck tiene 3,09 XRP al ledger validato 107.254.966, contro i circa 102,9 milioni di XRP che la stampa attribuisce al furto. L'indirizzo TRON TBWNguTTgezw9dVorX441C6nDrZpRxYwKD tiene 0,4 TRX e zero USDT-TRC20. Sul quarto, l'indirizzo Zcash t1WgMdtND8NF7NDUuYmq8MpMj1NTCXkMDVG, non siamo riusciti a ottenere un saldo da una fonte pubblica aperta e quindi non diciamo nulla. La lettura dei primi tre è comunque netta: i fondi non sono parcheggiati dove sono arrivati, si sono già mossi. È il dato che regge l'etichetta «in corso» meglio di qualsiasi titolo.
LA TAGLIA. Il 25 settembre Bitget ha aperto un programma di ricompense per il recupero: 5% dei fondi che un terzo contribuisce a far congelare e 5% di quelli che contribuisce a far recuperare, fino a un massimo teorico del 10%. Sono esclusi gli interventi eseguiti per ordine dell'autorità giudiziaria o su richiesta delle forze dell'ordine, e a decidere chi ha diritto, come si misura il contributo e quanto pagare è Bitget. Va letta per quello che è: non una garanzia di recupero, ma il segnale che il recupero dipende da terzi.
IL PRIMO RISULTATO CONCRETO DELLA TAGLIA, E QUANTO VALE. Il 25 settembre alle 05:00 UTC Circle ha inserito in blacklist un indirizzo etichettato «Bitget Exploiter 8», usando la funzione di congelamento scritta nel contratto di USDC: 99.990 USDC. Tether ha fatto lo stesso circa sette ore più tardi, attraverso il proprio multisig: 218.023 USDT. In tutto circa 318.000 dollari congelati, che su 387,5 milioni sono lo 0,08% — meno di un decimo di punto percentuale. Il motivo è strutturale e vale per qualsiasi furto di questo tipo: un emittente può congelare soltanto il proprio token, e l'attaccante aveva già convertito il resto in ETH, che nessuno può bloccare. Nello stesso portafoglio, secondo le ricostruzioni, restano intoccabili circa 170 ETH, e gli altri indirizzi collegati ne tengono oltre 63.000. Il 26 settembre alle 13:44 CEST l'amministratrice delegata ha ringraziato pubblicamente Circle e Tether e ha alzato il tiro sul pezzo di filiera che non ha collaborato: ha chiesto formalmente a THORChain, il protocollo di scambio fra catene, di «rifiutare il servizio a questi indirizzi», scrivendo che «la decentralizzazione è un principio di progettazione, non uno scudo per facilitare fondi notoriamente rubati». Il precedente che cita pesa: dopo il furto da 1,46 miliardi a Bybit, secondo le analisi on-chain circa 1,2 miliardi sono transitati per quella strada. È la dimostrazione in tempo reale di quello che la taglia già lasciava intuire — il recupero non dipende dalla vittima, dipende da chi sta fra l'attaccante e l'incasso, e non tutti collaborano. Nota di metodo: nessuna delle fonti ha pubblicato per esteso l'indirizzo congelato, quindi il congelamento non l'abbiamo potuto verificare noi sulla catena e le cifre sono quelle riportate. Quello che abbiamo ri-verificato noi il 26 settembre è l'indirizzo EVM pubblicato da Bitget: 0,008793 ETH al blocco 26.064.276, identico alle due misure precedenti — da lì continua a non passare nulla.
LA RISPOSTA DI THORCHAIN È ARRIVATA, ED È UN RIFIUTO. Il 26 settembre alle 20:17 CEST — sei ore dopo la richiesta — il protocollo ha risposto pubblicamente dal proprio account ufficiale e ha fissato il messaggio in cima al profilo, il che ne fa una posizione dichiarata e non un commento di passaggio: «siamo devastati nell'apprendere del recente exploit e possiamo immaginare quanto sia difficile per tutte le persone coinvolte. THORChain è decentralizzato e senza permessi come Bitcoin, Ethereum e BNB Chain. Quale responsabilità dovrebbero avere Bitcoin, Ethereum e BNB Chain quando gestiscono fondi notoriamente rubati?». Nessun blocco, nessun impegno: la richiesta è respinta con un'analogia, e il messaggio menziona per nome sia l'amministratrice delegata di Bitget sia il fondatore di OKX, che aveva a sua volta contestato la rivendicazione di decentralizzazione. Vale la pena leggere la sequenza per intero, perché è la cosa più utile che questo incidente insegna a chi tiene soldi su un exchange: gli emittenti di stablecoin hanno congelato in poche ore, ma potevano toccare soltanto lo 0,08% del totale; il pezzo di filiera che avrebbe potuto toccare il resto ha risposto in sei ore che non è affare suo. Che cosa un protocollo davvero senza permessi possa tecnicamente fare resta una discussione aperta; che cosa abbia risposto, invece, è un fatto. Nel frattempo le ricostruzioni indicano che gli attaccanti non stanno usando solo THORChain ma anche Chainflip, Uniswap, 1inch Fusion, Stargate, Across e Relay: il riciclaggio è attivo su più strade contemporaneamente.
I PRELIEVI: C'È UNA DATA, E NON È OGGI. Il 26 settembre alle 03:57 UTC Bitget ha pubblicato il calendario di riapertura a fasi, dichiarando che «la sospensione dei prelievi resta una misura di sicurezza e non è collegata alla disponibilità degli asset degli utenti»: BTC sulla rete Bitcoin dal 28 settembre alle 08:00 UTC; ETH su Ethereum, BSC, Arbitrum, Base e Optimism dal 29 settembre alle 08:00 UTC; USDT su Ethereum, BSC, Solana e TRON dal 30 settembre alle 08:00 UTC; tutto il resto — altri token, valuta tradizionale e P2P — dal 2 ottobre alle 08:00 UTC. Fino ad allora l'uscita resta chiusa: un calendario annunciato non è un prelievo eseguito, e questa scheda lo registrerà come riaperto solo quando i prelievi funzioneranno davvero.
LA COPERTURA, CON UN DETTAGLIO CHE CAMBIA IL SENSO DELLA CIFRA. Il 25 settembre alle 03:10 UTC Bitget ha precisato la composizione del fondo di protezione: «detiene 5.500 BTC, circa 464 milioni di dollari ai prezzi attuali», con gli indirizzi dichiarati pubblici e verificabili on-chain da chiunque (nell'annuncio, però, gli indirizzi non sono elencati e nessun terzo ha ancora pubblicato quella verifica). Il dettaglio che conta è che il fondo è denominato in bitcoin, non in dollari: la capienza dichiarata copre i 387,5 milioni di perdita circa 1,2 volte, ma è un rapporto che si muove col prezzo del bitcoin — se il BTC scende di un quinto, il margine si azzera, e non per colpa di nessuno. La società aggiunge che «le perdite di questo incidente sugli hot wallet, dopo la valutazione, saranno sostenute dal fondo di protezione» e che il fondo verrà ricostituito, ma che «i dettagli e i termini di copertura saranno annunciati separatamente»: i termini, alla data di questa verifica, non sono stati pubblicati.
SULL'AUTORE. La società ha detto che i pattern degli indirizzi IP — ricondotti a servizi VPN già usati da un gruppo nordcoreano — e le firme on-chain sono compatibili con tecniche di gruppi legati alla Corea del Nord, precisando lei stessa che l'attribuzione non è confermata; gli investigatori puntano al gruppo Lazarus. Dal 25 settembre si è aggiunta una voce che non è quella della vittima: la società di analisi on-chain Elliptic ritiene «molto probabile» l'origine nordcoreana e calcola che con questo colpo il bottino dei gruppi legati a Pyongyang nel 2026 superi il miliardo di dollari. Resta comunque una valutazione di parte privata, non l'accertamento di un'autorità, e qui è scritta così.
UNA COSA CHE NON È VERA, E CONVIENE SAPERLO. Bitget Wallet, il wallet self-custody, gira su un'infrastruttura completamente separata dall'exchange e non è stato coinvolto: lo dichiara la società in tre comunicazioni distinte. I titoli su un «Bitget Wallet violato» confondono i portafogli on-chain dell'exchange con il prodotto che si chiama Bitget Wallet: sono due cose diverse, e nel secondo le chiavi stanno sul dispositivo dell'utente.
IL PUNTO APERTO PIÙ IMPORTANTE, E LA DATA CHE HA APPENA RICEVUTO. Il rapporto tecnico completo che la società aveva promesso «entro 24 ore» dal primo avviso non è mai uscito: a tre giorni dai fatti quello che è stato pubblicato sono aggiornamenti progressivi — utili, dettagliati, ma non un post-mortem. Manca ancora la risposta alla domanda che pesa sul giudizio sulla società: come è stato compromesso quel sistema di backend.
Il 27 settembre alle 11:00 UTC Bitget ha annunciato quando arriverà: una diretta «Incident Report for Users» il 28 settembre alle 07:30 UTC su Bitget X Live e Bitget Live, con l'amministratrice delegata Gracy Chen e Xie Jiayin, per «discutere il rapporto sull'incidente, rispondere alle domande e condividere gli ultimi aggiornamenti sui prelievi». Due cose vanno lette insieme, e nessuna delle due è un dettaglio. La prima: dopo tre giorni il rapporto ha finalmente una data. La seconda: la forma annunciata è una diretta con domande e risposte, non un documento scritto — e una diretta non si cita, non si verifica riga per riga e non resta agli atti come un post-mortem. Finché non esce un testo, il punto resta aperto anche dopo il 28.
C'è poi la collocazione nel calendario: le 07:30 UTC del 28 settembre cadono trenta minuti prima delle 08:00 UTC in cui, secondo il piano della società, dovrebbe riaprire la prima fascia di prelievi (BTC). La diretta arriva cioè subito prima del momento in cui la promessa diventa verificabile dagli utenti. Questa scheda registrerà la riapertura solo quando i prelievi risulteranno effettivamente eseguiti, non quando saranno annunciati in diretta.
28 SETTEMBRE, LA PRIMA COSA DAVVERO VERIFICABILE: I PRELIEVI IN BTC SONO RIPARTITI. Alle 08:00 UTC del 28 settembre la prima fascia ha riaperto come annunciato, e alle 08:34 UTC Bitget lo ha confermato sul proprio account ufficiale: la riapertura «arriva dopo ulteriore lavoro di sicurezza sull'infrastruttura di prelievo», la vulnerabilità è «corretta», l'incidente «resta contenuto, senza ulteriori trasferimenti non autorizzati individuati dopo il contenimento», i saldi degli utenti sono intatti. La notizia è stata ripresa lo stesso giorno da The Block, BleepingComputer, crypto.news, Crypto Times e U.Today. Secondo i dati diffusi dalla società e ripresi dalla stampa, alle 09:00 UTC — un'ora dopo l'apertura — risultavano eseguiti 9.585 prelievi in BTC sulle reti Bitcoin e BSC, per circa 4.098 BTC, con un indice di riserva dichiarato al 127%. È un conteggio della società, che nessun terzo ha certificato; ma l'ordine di grandezza dice che la coda è stata smaltita, non che è passato il primo prelievo dimostrativo. Il resto del calendario è confermato: ETH il 29, USDT il 30, tutto il resto — valuta tradizionale e P2P compresi — il 2 ottobre, sempre alle 08:00 UTC. Fino ad allora l'uscita resta chiusa per tutto ciò che non è BTC, ed è la ragione per cui questa voce è ancora marcata «in corso».
LA DIRETTA C'È STATA, E HA SPOSTATO UN PEZZO DELLA STORIA: LA FALLA NON ERA IN CASA. Alle 07:30 UTC Gracy Chen e Xie Jiayin hanno tenuto la diretta annunciata; la registrazione, un'ora e trentadue minuti, è pubblicata sull'account ufficiale dell'exchange come «Incident Recap». La spiegazione data è più precisa di quella dei giorni precedenti e sposta il punto d'ingresso: l'attaccante ha sfruttato «una vulnerabilità in un prodotto di sicurezza di terze parti» usato da Bitget per ottenere credenziali interne di alto livello, e con quelle ha inviato al sistema di wallet comandi di prelievo falsificati, facendogli eseguire trasferimenti anomali che hanno aggirato i controlli di rischio. Chiavi private non compromesse, cold wallet non toccati. La precisazione va letta in due direzioni insieme, perché tirano in senso opposto: non è stato il codice di Bitget a cedere per primo — ma è stato uno strumento di sicurezza scelto, comprato e installato da Bitget a diventare la porta d'ingresso, il che è un problema di come si sceglie e si sorveglia un fornitore, non un colpo di sfortuna. La società ha dichiarato che rivedrà il modo in cui valuta e distribuisce i prodotti di sicurezza di terze parti. Il fornitore non è stato nominato.
I NUMERI DEL FONDO, DETTI IN DIRETTA. Chen ha quantificato il fondo di protezione utenti in oltre 464 milioni di dollari al momento della sospensione — circa 5.500 BTC, secondo la ricostruzione di The Block e BleepingComputer —, ha indicato in oltre 1,4 miliardi di dollari le disponibilità della piattaforma e si è impegnata a riportare il fondo alla sua soglia di riferimento di 300 milioni di dollari entro una settimana. Sono cifre dichiarate dalla società in una diretta, non un bilancio verificato né un'attestazione di riserve: sono la promessa su cui poggia la copertura della perdita, e la prova sarà la prossima attestazione, non l'annuncio.
IL RAPPORTO SCRITTO ANCORA NON C'È. Resta vero quello che questa scheda diceva prima della diretta: una diretta non è un post-mortem — non si cita riga per riga, non si verifica e non resta agli atti. La società dichiara ora che il rapporto di sicurezza interno sarà completato «entro questa settimana»: è la terza scadenza data allo stesso documento, dopo le «24 ore» promesse il 24 settembre e la diretta del 28. Finché non esiste un testo pubblico, come sia stato compromesso quel prodotto di terze parti resta una domanda senza risposta, e con essa il giudizio su quanto fosse evitabile.
SULLA CACCIA AI FONDI, UN AGGIORNAMENTO CHE NON È UN RECUPERO. Il 28 settembre l'investigatore indipendente ZachXBT ha scritto che soggetti cinesi starebbero riciclando i fondi dell'exploit per conto degli attaccanti «presunti nordcoreani», chiedendo apertamente supporto per i loro ordini in server Discord e canali Telegram pubblici dei servizi che usano. È un'indicazione su chi muove i soldi, non un recupero: nulla è tornato indietro, e l'attribuzione alla Corea del Nord resta una valutazione di privati, non l'accertamento di un'autorità.
29 SETTEMBRE, SECONDA FASCIA RISPETTATA: RIPARTONO ANCHE GLI ETH. Alle 08:00 UTC del 29 settembre sono stati riaperti i prelievi in ETH, come da calendario. Bitget lo ha confermato sul suo account ufficiale con i propri numeri: alle 09:00 UTC, un'ora dopo l'apertura, circa 9.674 ETH in entrata e circa 9.023 in uscita — cioè più depositi che prelievi, un saldo netto positivo di circa 651 ETH. Nello stesso messaggio la società ha anche confermato che la riapertura del giorno prima riguardava i BTC sulle reti Bitcoin e BSC. Sono cifre della società, non verificate da terzi; quello che dicono con certezza è solo che anche la seconda fascia è stata aperta nell'ora promessa. Restano USDT il 30 settembre e tutto il resto — valuta tradizionale e P2P compresi — il 2 ottobre.
DUE DETTAGLI IN PIÙ SUL COME, DETTI DALLA CEO. Nella diretta, in un'intervista a The Block e in dichiarazioni a Cointelegraph (riprese da The Hacker News il 28 settembre), Gracy Chen ha descritto la falla del prodotto di terze parti come uno zero-day, cioè una vulnerabilità non ancora nota né corretta dal produttore al momento dell'attacco. E ha ricostruito la sequenza: alle 18:31 UTC del 24 settembre l'attaccante ha fatto due piccoli trasferimenti di prova, rimasti sotto la soglia dei controlli di rischio e quindi senza far scattare alcun allarme; i trasferimenti grandi sono partiti circa trenta minuti dopo. È un dettaglio che pesa: significa che per mezz'ora il sistema ha visto movimenti anomali e li ha lasciati passare perché erano piccoli. Il produttore del prodotto compromesso resta non nominato, e il rapporto scritto non è ancora uscito: per il 29 sera la società ha annunciato una seconda diretta con la CEO, non un documento.
29 SETTEMBRE, SERA: IL FONDO DI PROTEZIONE SI È DIMEZZATO, E I CLIENTI SONO USCITI IN MASSA. È lo sviluppo più importante dalla riapertura, e non arriva dall'exchange. Bloomberg, il 29 settembre, ha misurato circa 463 milioni di dollari di deflussi netti nelle 24 ore fino a martedì: il più grande deflusso netto in un solo giorno da quando DefiLlama traccia le attestazioni di riserva degli exchange, cioè da quattro anni. Sulle riserve residue, circa 5,7 miliardi di dollari, vale più del 10% in un giorno. Soprattutto: i tre indirizzi che Bitget stessa indica come fondo di protezione, e che il 25 settembre valevano circa 464 milioni di dollari (5.500 BTC), secondo la lettura on-chain di Bloomberg sono scesi SOTTO i 200 milioni. Il confronto che conta è questo: il fondo su cui poggia tutta la rassicurazione «la perdita è coperta» adesso vale meno della metà della perdita dichiarata (387,5 milioni). Gracy Chen lo ha confermato a Bloomberg con parole sue: «Il Protection Fund è usato per assorbire l'impatto finanziario dell'incidente. Bitget ricostituirà il fondo con capitale proprio, con l'obiettivo di portarlo sopra i 300 milioni di dollari entro una settimana». È una promessa datata, quindi verificabile: gli indirizzi sono pubblici e chiunque può controllarli fra una settimana. Finché il saldo non risale, resta una promessa.
L'ATTESTAZIONE DI RISERVE DEL 29 SETTEMBRE, LETTA DA NOI SULLA PAGINA UFFICIALE. Lo stesso giorno la società ha pubblicato una nuova attestazione (Proof of Reserves) e l'ha annunciata sull'account ufficiale con un rapporto complessivo del 131% su 19 asset, tutti sopra il 100%. Siamo andati a leggere la pagina: snapshot del 29 settembre 2026 alle 11:00 UTC+8 (03:00 UTC), radice Merkle 15893cf0dae1c552. I rapporti per singolo asset raccontano più del totale: BTC 142%, USDC 154%, NEAR 181%, USDGO 169%, LINK 137%, LTC 131% — ma ETH 110% e USDT 107%. I margini più sottili sono esattamente sui due asset più usati, e l'USDT è quello che riapre il 30 settembre. Due avvertenze necessarie. Primo, lo snapshot è delle 03:00 UTC del 29: precede la riapertura dei prelievi in ETH (08:00 UTC) e precede la giornata da 463 milioni di deflussi, quindi non la fotografa. Secondo, un rapporto di riserva sopra il 100% dice che le attività della piattaforma coprono i saldi degli utenti al momento dello scatto; non dice che la perdita sia stata ripianata. La perdita la copre il fondo, ed è il fondo che si è dimezzato. Per riferimento, l'attestazione precedente (numero 46, snapshot del 17 settembre, prima dell'incidente) dava il 135%. La CEO ha commentato: «Non abbiamo mai toccato i fondi dei clienti — è per questo che, anche dopo questo incidente, il nostro rapporto di riserva resta sopra il 131%».
TERZA DIRETTA IN SEI GIORNI, ZERO DOCUMENTI. La seconda diretta annunciata per la sera del 29 si è tenuta (il replay è sull'account ufficiale). Fa tre trasmissioni dal 25 settembre. Il rapporto scritto, promesso «entro 24 ore» il 24, poi rimandato alla diretta del 28, poi a «entro questa settimana», al 29 sera non esiste ancora. Un dettaglio sui numeri che sembrano contraddirsi, e non si contraddicono: Bitget dichiara un saldo netto POSITIVO sugli ETH nella prima ora dopo la riapertura (circa 9.674 in entrata contro 9.023 in uscita alle 09:00 UTC), mentre DefiLlama conta 463 milioni di deflussi netti. La prima cifra è un asset nella prima ora, misurato dalla società; la seconda è tutta la piattaforma nelle 24 ore, misurata da fuori. Quando si sceglie quale citare, si sceglie anche cosa far vedere.
30 SETTEMBRE: LA TERZA FASCIA HA RIAPERTO, E QUESTA VOLTA È QUELLA CHE CONTA DI PIÙ. Alle 08:00 UTC del 30 settembre sono ripartiti i prelievi in USDT su Ethereum, BNB Smart Chain, Solana e Tron, come da calendario pubblicato dalla società il 24 settembre (pagina di assistenza ufficiale, aggiornata il 24 alle 23:30 UTC). La riapertura è stata confermata in giornata da crypto.news e Crypto Times. È la terza fascia su quattro rispettata alla data e all'ora annunciate, dopo BTC il 28 ed ETH il 29, ed è la più significativa delle tre: l'USDT è l'asset con il rapporto di riserva più sottile nell'attestazione del 29 (107%) ed è quello su cui era concentrata la maggior parte dei saldi bloccati. Resta chiusa l'ultima fascia — tutti gli altri token, la valuta tradizionale e il P2P — annunciata per il 2 ottobre alle 08:00 UTC: finché non apre, questa voce resta marcata «in corso». La CEO Gracy Chen ha dichiarato che «l'attività sta gradualmente tornando alla normalità».
IL FONDO DI PROTEZIONE È RISALITO: 309 MILIONI, LETTI DA NOI SULLA PAGINA UFFICIALE. Il 28 settembre la società si era impegnata a riportare il fondo «sopra i 300 milioni di dollari con capitale proprio entro la settimana». Il 30 settembre la CEO ha pubblicato uno screenshot della pagina pubblica del fondo con un saldo di 309 milioni di dollari, pari a 3.705 BTC. Non ci siamo fermati allo screenshot: siamo andati a leggere la pagina ufficiale del fondo (bitget.com/promotion/protection-fund) alle 11:30 UTC del 30 settembre e riporta esattamente «The fund is currently valued at $309M», 3.705 BTC. L'impegno datato è quindi stato rispettato, in due giorni invece che in una settimana. Tre avvertenze che restano, e che cambiano il senso del numero. Primo: quella pagina è della società, e valorizza il fondo al prezzo di ingresso del bitcoin fissato alle 00:00 UTC di ogni giorno — è una lettura più diretta di uno screenshot, non una verifica on-chain fatta da noi, e il saldo in dollari si muove col prezzo del BTC. Secondo: 309 milioni restano sotto i 387,5 milioni di perdita dichiarata, e sotto i 464 milioni (5.500 BTC) che il fondo valeva prima dell'incidente. Terzo: la ricostituzione è stata fatta con capitale della società, non con fondi recuperati dall'attaccante — gli indirizzi di destinazione li abbiamo verificati noi il 26 e sono vuoti. La copertura della perdita, quindi, continua a dipendere dal bilancio della società, e i termini con cui un singolo utente può rivalersi sul fondo non sono ancora stati pubblicati.
SEI GIORNI, TRE DIRETTE, NESSUN DOCUMENTO. Il rapporto scritto sull'incidente — promesso «entro 24 ore» il 24 settembre, poi rimandato alla diretta del 28, poi a «entro questa settimana» — al mattino del 30 settembre non era ancora stato pubblicato, e la società continuava ad annunciarlo senza indicare una data. Gli esiti delle due indagini indipendenti, invece, sono arrivati nella stessa giornata: il paragrafo seguente li riporta.
30 SETTEMBRE, POMERIGGIO: GLI ESITI DELLE DUE INDAGINI INDIPENDENTI SONO USCITI, E SPOSTANO L'INIZIO DELL'ATTACCO AL 31 AGOSTO. È il primo documento di terzi su questo incidente, dopo sei giorni di sole dirette. Bitget ha pubblicato gli esiti preliminari delle due società incaricate — Mandiant (la divisione di difesa informatica di Google Cloud) e SlowMist — e li ha recepiti sulla propria pagina ufficiale dell'incidente, aggiornata il 30 settembre; la notizia è stata ripresa in giornata da BleepingComputer, The Hacker News e Crypto Times. Che cosa dicono: l'attaccante è entrato compromettendo DUE prodotti di sicurezza di terze parti in uso all'exchange, in almeno un caso sfruttando uno zero-day; ha installato una web shell su uno degli apparati e aperto un canale di comando e controllo; da lì si è spostato lateralmente fino al server di produzione che gestisce i lavori sui wallet, dove ha installato pacchetti malevoli ed eseguito uno strumento di prelievo costruito su misura, che falsificava i parametri dei controlli di rischio e poi invocava la normale procedura di prelievo del wallet. Chiavi private non compromesse, cold wallet non toccati. Nella sostanza conferma quello che la società aveva detto in diretta il 28; la differenza è che ora lo dicono due terzi con i loro nomi, e con una ricostruzione dei tempi.
IL DATO NUOVO, E PESA: L'ATTACCANTE ERA DENTRO DA VENTICINQUE GIORNI. L'attività malevola più antica trovata nei log disponibili risale al 31 agosto 2026: un servizio in esecuzione su uno dei due apparati — SlowMist lo chiama «Prodotto A» — colpito dallo zero-day, uno script nascosto avviato sotto il processo di quel servizio e una connessione al database. Altra attività riconducibile allo stesso schema compare fra il 23 e il 25 settembre. Vuol dire che fra il primo accesso e il movimento dei soldi sono passate quasi quattro settimane, durante le quali nulla ha suonato. L'exchange si è accorto dell'intrusione solo quando i fondi hanno cominciato a uscire: il sistema di riconciliazione ha segnalato le prime anomalie alle 19:05 UTC del 24 settembre, trentaquattro minuti dopo i due trasferimenti di prova rimasti sotto le soglie d'allarme. Alle 21:44 UTC Bitget ha fermato le macchine di firma e isolato il servizio di prelievo; la causa è stata individuata alle 08:43 UTC del 25. La finestra del furto vero e proprio è durata circa due ore e cinquantadue minuti, con un'ondata da circa 185 milioni di dollari spostata in poco più di un minuto attorno alle 19:16 UTC (ricostruzione Crypto Times sui dati SlowMist).
IL BUCO CHE RESTA APERTO, E NON È DI BITGET. Né SlowMist né Mandiant nominano il fornitore o i prodotti: SlowMist li chiama «Prodotto A» e «Prodotto B». Non esiste un CVE pubblico, non esiste un avviso del produttore, non esiste un elenco di versioni affette. La conseguenza riguarda chiunque tenga soldi su una piattaforma, non solo su questa: qualunque altro exchange o custode che usi lo stesso apparato non può correggere una falla di cui non conosce né il nome né la versione. Non è un dettaglio procedurale — è la differenza fra un incidente chiuso e un vettore ancora aperto sul resto del settore.
LA DISTINZIONE DA TENERE, PERCHÉ È FACILE PERDERLA. Quello che è uscito il 30 settembre sono le conclusioni di due società terze, che entrambe dichiarano PRELIMINARI e ancora in corso. Non è il rapporto interno di Bitget, che continua a non esistere: la società lo ha annunciato per la quarta volta, «entro questa settimana», in un messaggio del proprio account ufficiale del 28 settembre — lo stesso in cui ha pubblicato gli indirizzi dell'attaccante e i dati di tracciamento, e in cui scrive che «l'incidente del 24 settembre è il primo incidente di sicurezza di questa natura a colpire Bitget Exchange in otto anni di attività». Le due cose non si sostituiscono: le indagini dicono come è entrato l'attaccante, il rapporto della società dovrebbe dire perché quell'apparato era esposto e che cosa cambia da domani. La prima domanda ha una risposta, la seconda no.
DOVE STANNO I PRELIEVI E IL FONDO, AL 30 SETTEMBRE SERA. Nel pomeriggio l'amministratrice delegata ha fatto il punto sul proprio account: fondo di protezione riportato «sopra i 300 milioni come promesso» (309 milioni sulla pagina ufficiale, letta da noi alle 11:30 UTC), rapporto di riserva al 131% secondo l'attestazione del 29, prelievi «già riaperti per BTC, ETH e USDT» e il resto «venerdì» — che è il 2 ottobre, la stessa data del calendario ufficiale. L'account dell'exchange ha confermato in giornata la ricostituzione del fondo sopra i 300 milioni. Tre fasce su quattro rispettate; la quarta, che comprende la valuta tradizionale e il P2P, resta l'unica cosa che gli utenti non possono ancora verificare da soli, e per questo la voce resta marcata «in corso».
QUANTO È STATO RECUPERATO: LO 0,22%. Secondo la ricostruzione pubblicata il 30 settembre da rekt.news, il totale congelato pubblicamente è di circa 842.000 dollari — circa 339.000 in stablecoin fra Circle e Tether e circa 503.000 fermati a metà esecuzione dal servizio NEAR Intents — su 387,5 milioni di perdita: lo 0,22%. Sono cifre riportate, che non abbiamo potuto verificare noi sulla catena (gli indirizzi congelati non sono stati pubblicati per esteso da nessuna fonte); quello che abbiamo verificato noi il 26 settembre sono gli indirizzi di destinazione pubblicati da Bitget, e sono vuoti. La stessa amministratrice delegata ha dichiarato di non essere «molto ottimista» sul recupero, citando il precedente Bybit: a un anno dal furto era tornato circa il 3,5%. Vale come misura realistica di che cosa protegga un saldo su un exchange dopo un attacco di questo tipo: non la caccia ai fondi, il bilancio della società.
IL CONTESTO, E NON È UN DETTAGLIO DI COLORE. Il 30 settembre CertiK ha chiuso i conti del mese: settembre 2026 è il mese peggiore dell'anno, circa 766,4 milioni di dollari persi fra exploit e phishing e il numero più alto di episodi registrato nel 2026. Due soli casi — i 387,5 milioni di Bitget e i 318,7 milioni della Liquid Network di Blockstream del 6 settembre — valgono oltre il 92% delle perdite confermate del mese. Sull'autore non cambia nulla: l'amministratrice delegata continua a indicare la Corea del Nord sulla base dei pattern degli indirizzi IP e dell'analisi on-chain, e TRM Labs riferisce sovrapposizioni fra la rete di riciclaggio e wallet usati in attacchi precedenti collegati a Pyongyang, ma precisa di NON avere attribuito l'intrusione con certezza. Restano valutazioni di società private, non l'accertamento di un'autorità.
Cosa fare
Se hai BTC, ETH o USDT su Bitget l'uscita è aperta e i prelievi risultano eseguiti: se vuoi ridurre l'esposizione fai prima una prova con un importo piccolo e sposta il resto solo dopo che è arrivato sul tuo indirizzo. L'USDT è l'asset con il margine di riserva più sottile dell'ultima attestazione (107%), quindi non rimandare. Per tutto il resto — gli altri token, la valuta tradizionale e il P2P — l'uscita è ancora chiusa: la società e l'amministratrice delegata indicano venerdì 2 ottobre alle 08:00 UTC, e le prime tre fasce sono state rispettate alla data e all'ora annunciate, ma resta una promessa finché non la verifichi tu con un prelievo andato a buon fine. Fino ad allora non inviare nuovi depositi in quegli asset e non spostare altri fondi su Bitget, perché quello che versi adesso non lo puoi ritirare. Metti per iscritto ora il tuo saldo: importo per singolo asset, data e ora, screenshot datati del conto e dell'eventuale prelievo bloccato — serve se dovrai aprire un reclamo o far valere la copertura del fondo, i cui termini per il singolo utente non sono ancora stati pubblicati. Sul fondo il quadro è cambiato ma non si è chiuso: era sceso sotto i 200 milioni, il 30 settembre la pagina ufficiale ne dichiara 309 (l'abbiamo letta noi), però la perdita dichiarata è 387,5 milioni e prima dell'incidente il fondo ne valeva 464, e la ricostituzione è capitale della società, non fondi recuperati. Quindi «la perdita è coperta» resta una dichiarazione della società: quella pagina puoi controllarla da solo prima di lasciare lì altri soldi. Non contare sul recupero: gli indirizzi di destinazione li abbiamo verificati noi e sono vuoti, il congelato pubblicamente noto è dell'ordine dello 0,2% del totale e la stessa amministratrice delegata dice di non essere ottimista. Se usi le API di Bitget per bot o servizi di terze parti, ruota o revoca le chiavi: l'intrusione è durata venticinque giorni prima di essere vista, e un accesso applicativo vecchio è la cosa più semplice da rifare da zero. Se hai posizioni a leva o ordini automatici su asset ancora bloccati, ricorda che trading e depositi funzionano ma i prelievi no: in questi giorni non puoi mettere al sicuro un eventuale guadagno. Segui gli aggiornamenti solo dai canali ufficiali: nei giorni della riapertura si moltiplicano i falsi «moduli di rimborso», i finti account di assistenza e i sedicenti servizi di recupero fondi a pagamento — l'unico programma di ricompense è quello di Bitget rivolto a terzi che aiutano a congelare i fondi, nessuno ti contatterà per restituirti i tuoi, e nessuno, in nessun caso, ha bisogno della tua password, del codice 2FA o della tua seed phrase per rimborsarti o per «sbloccare» un prelievo: chi te li chiede ti sta derubando una seconda volta. Se invece usi Bitget Wallet, il wallet self-custody: la società dichiara che gira su infrastruttura separata e che non è stato coinvolto, quindi non hai nulla da spostare per via di questo incidente — e proprio per questo diffida di chi ti scrive dicendo il contrario e ti chiede di «mettere in sicurezza» la seed phrase.
Fonte: bitget.com ↗
verificato il 30 settembre 2026
Vedi la scheda →