Publicado em 01/10/2026
A Bitget, uma das maiores exchanges de criptomoedas, sofreu um roubo de US$ 387,5 milhões após criminosos explorarem uma vulnerabilidade zero-day em seus sistemas de segurança. O ataque, investigado pelo Google Cloud e pela SlowMist, revela um problema que vai muito além do mundo cripto: a dificuldade de proteger empresas contra ameaças que exploram falhas até então desconhecidas.
Os criminosos começaram sua atividade em 31 de agosto, explorando uma vulnerabilidade zero-day em produtos de segurança de terceiros contratados pela Bitget. Após ganhar acesso inicial, instalaram web shells e malware em servidores críticos, incluindo o de gerenciamento de carteiras. Em 24 de setembro, conseguiram acesso privilegiado aos appliances de segurança e estabeleceram uma conexão de comando e controle para mover-se lateralmente na rede.
O roubo em si ocorreu entre 2h31 e 5h23 (horário UTC+8), durando pouco menos de três horas. Os atacantes usaram uma ferramenta de saque personalizada para transferir os fundos de criptomoedas roubadas através de múltiplas blockchains, incluindo Ethereum, Arbitrum, Avalanche e BSC. A Bitget só detectou o incidente quando notou transferências não autorizadas de suas carteiras quentes e mornas.
Vulnerabilidades zero-day são falhas de segurança ainda não corrigidas pelos fabricantes. Ninguém sabe que existem até serem exploradas, o que as torna praticamente impossíveis de prever ou bloquear com antecedência. O caso da Bitget mostra que mesmo empresas com investimento significativo em segurança podem ser surpreendidas, especialmente quando confiamos em produtos de terceiros sem camadas adicionais de proteção.
Se sua empresa depende de soluções de segurança de fornecedores externos—firewalls, proxies, sistemas de detecção de intrusão—você enfrenta o mesmo risco. Um criminoso que encontra uma falha desconhecida pode permanecer dentro de seus sistemas por semanas antes da detecção, comprometendo dados sensíveis, sistemas de pagamento ou propriedade intelectual.
A Bitget levou aproximadamente 55 dias entre o primeiro acesso não autorizado (31 de agosto) e a detecção do roubo (25 de setembro). Durante esse período, os atacantes tiveram tempo suficiente para reconhecer a infraestrutura, instalar ferramentas de persistência e preparar o ataque final. Ainda que zero-day não possam ser prevenidas, a capacidade de detectar anomalias nos logs e no comportamento da rede pode reduzir drasticamente o dano.
Investigações forenses conduzidas por especialistas externos revelaram detalhes que os sistemas internos não conseguiram identificar sozinhos. Isso sugere que monitoramento contínuo, análise de comportamento anômalo e testes regulares de integridade dos sistemas são medidas críticas para qualquer organização que armazena ou gerencia ativos de valor.
O ataque explorou uma única categoria de produtos de segurança—aqueles fornecidos por terceiros que funcionavam como pontos de entrada para redes internas. Uma abordagem de segurança em camadas, com múltiplos fornecedores, sistemas de detecção independentes e controles de acesso redundantes, poderia ter limitado o dano mesmo após a invasão inicial. Quando toda a segurança perimetral descansa em um único tipo de solução, um comprometimento dela abre caminho para toda a infraestrutura.
Fonte: CISO Advisor (publicado em 30/09/2026). Texto elaborado pela Winit a partir de informações públicas da fonte citada.