Bitget hackerato: sottratti 351,6 milioni di dollari, prelievi bloccati per tutti (aggiornato: 25 settembre 2026, ore 07:06)
- a cura di: massimo.valenti
- Commenti:
- Letture:
- Aggiornato: 2 ore fa
- Pubblicato: 2 ore fa
Per favore, aggiungi TurboLab.it alle eccezioni del tuo Ad Blocker. Siamo un progetto no-profit, e la pubblicità è indispensabile per pagare le spese.
In alternativa, puoi sostenerci con una donazione.
Rispetteremo ogni tua scelta, e potrai sempre utilizzare il sito senza limitazioni.
Alle 18:31 UTC di ieri, 24 settembre 2026, sull'exchange internazionale di criptovalute Bitget è scattata la procedura d'emergenza. Qualcuno stava prelevando fondi dai portafogli online dell'exchange, e non si trattava di clienti. Il conto confermato dalla società è di circa 351,6 milioni di dollari, sottratti da una parte dell'infrastruttura hot e warm. Bitget assicura che i cold wallet, quelli offline, sono rimasti intatti e che i saldi dei conti riflettono ancora correttamente quanto posseduto dagli utenti. Diverse ricostruzioni indicano l'attacco come il più grande furto confermato ai danni di un exchange nel 2026: l'ennesimo promemoria di che cosa significa lasciare le proprie criptovalute in custodia a terzi.

La dinamica si ricostruisce abbastanza bene dalla blockchain. Un indirizzo appena creato, etichettato da Etherscan come "Bitget Exploiter 1", riceve per prima cosa una transazione di prova da 0,84 ETH dal wallet "Bitget 6".
Nei 30 minuti successivi arrivano circa 34,75 milioni di USDT, 12,85 milioni di USDC e 3.000 XAUT, l'oro tokenizzato di Tether, per circa 12,8 milioni di dollari.
Nell'ora seguente è il turno di 24.373 ETH, circa 65 milioni, provenienti da "Bitget 6" e da un secondo wallet, "Bitget 35". Quest'ultimo invia anche 821.012 AVAX sulla rete Avalanche, circa 8,5 milioni.
L'aggressore sa bene che cosa fare. Stablecoin e token d'oro finiscono su un secondo indirizzo e in circa 40 minuti vengono convertiti in circa 22.600 ETH. La scelta non è casuale: Tether e Circle possono congelare USDT e USDC, mentre nessun emittente può bloccare ETH. Alle 21:00 UTC circa 48.800 ETH, pari a circa 131 milioni di dollari, sono distribuiti su quattro indirizzi etichettati come "Bitget exploiter". Un tracker di Arkham, che raggruppa 13 indirizzi collegati, mostra invece circa 183,8 milioni in arrivo da wallet di Bitget su sei reti, tra cui Arbitrum e BNB Chain. I fondi passano da una catena all'altra tramite i bridge Stargate e cBridge di Celer.
Esiste poi una possibile tranche su XRP Ledger. Secondo XRPScan, due wallet attribuiti a Bitget hanno inviato 93,7 milioni di XRP, circa 143 milioni di dollari, a un indirizzo nuovo, alle 19:01 e alle 19:16 UTC. Nessuno però ha verificato che appartenga allo stesso attaccante. Non a caso le prime stime dei ricercatori on-chain si fermavano a 174-183 milioni, circa la metà della cifra poi confermata da Bitget.
Bitget adotta un'architettura a tre livelli. I cold wallet sono offline, gli hot wallet sono connessi a Internet per servire i prelievi in tempo reale e i warm wallet fanno da cuscinetto intermedio. Secondo la CEO Gracy Chen, la violazione è rimasta confinata a porzioni dei livelli hot e warm, mentre i portafogli offline sono al sicuro.
Su questo punto, però, le versioni non coincidono del tutto. Come osserva Cryptowisser, le prime segnalazioni parlavano di trasferimenti sia da wallet hot sia da wallet cold etichettati come Bitget. La comunicazione ufficiale cita invece soltanto quelli hot. Secondo la testata, delle due l'una: o le etichette iniziali erano imprecise, oppure alcuni dei movimenti osservati facevano parte della risposta all'incidente dello stesso Bitget.
Le ricadute sul mercato sono state contenute. Il token dell'exchange, BGB, ha perso circa il 5% quando la notizia ha iniziato a circolare. Gli acquisti frettolosi di ether da parte dell'aggressore su Arbitrum hanno spinto brevemente il pool WETH/USDC a circa 2.870 $, una distorsione locale e di breve durata più che domanda reale. Il mercato cripto nel suo complesso, del resto, era in rialzo di quasi il 10% nell'ultima settimana. Gli operatori sembrano dunque considerare il caso isolato.
La contromisura più visibile è il blocco dei prelievi per tutti gli utenti, in attesa della revisione di sicurezza. Depositi e trading, invece, continuano normalmente. Già alle 21:00 UTC, prima di qualsiasi comunicazione ufficiale, diversi utenti su X segnalavano prelievi fermi in revisione.
Chen ha poi pubblicato su X un avviso di sicurezza. Ha spiegato che lo User Protection Fund di Bitget dispone di oltre 464 milioni di dollari e copre l'intera perdita. È un'affermazione della società che nessuno ha ancora verificato in modo indipendente. L'exchange ha promesso aggiornamenti ogni ora e un rapporto completo entro 24 ore dalla violazione, quindi entro le 18:31 UTC di oggi, 25 settembre. Ha inoltre informato le forze dell'ordine e lavora con società specializzate in sicurezza e analisi on-chain. «Non scapperemo. Di ogni dollaro e di ogni decisione daremo conto, in modo trasparente e completo», ha dichiarato Chen.

Bitget non ha ancora detto come gli attaccanti siano entrati. Non è confermato né un phishing, né una vulnerabilità in uno smart contract, né la compromissione di una chiave privata. È però l'informazione che interessa di più a tutti gli altri exchange con un'infrastruttura hot wallet simile. Finché non arriva, nessuno può sapere se il proprio modello sia esposto allo stesso rischio.
Chi ha fondi su Bitget, per ora, può soltanto aspettare lo sblocco dei prelievi e leggere con attenzione il rapporto promesso. Se il fondo di protezione reggerà davvero, i clienti non perderanno nulla. Chi invece tiene su un exchange più di quanto gli serva per operare, però, sta accettando esattamente questo tipo di rischio.
Nessuno ha ancora commentato.