A exchange Bitget confirmou que o roubo de 387,5 milhões de dólares ocorrido na semana passada explorou uma zero-day em produtos de segurança de terceiros, segundo investigação da SlowMist.
A confirmação da exchange esclarece o mecanismo exato do ataque. Os invasores aproveitaram uma vulnerabilidade inédita em ferramentas de segurança amplamente usadas, não em falhas diretas da plataforma. A SlowMist também conseguiu recuperar uma ferramenta customizada utilizada pelos criminosos durante o roubo.
Esse tipo de ataque por zero-day contra produtos de segurança é particularmente perigoso. O invasor acessa credenciais administrativas ou contorna sistemas de proteção justamente através das aplicações encarregadas de impedir acessos não autorizados. Portanto, a vulnerabilidade afeta não só a Bitget, mas potencialmente outras instituições que usam o mesmo software de terceiros.
Como a zero-day foi explorada
A investigação da SlowMist identificou atividade maliciosa usando especificamente a vulnerabilidade inédita. Os criminosos não tentaram quebrar a senha ou enganar usuários — eles contornaram a camada de segurança de forma que o sistema de defesa não os detectou.
Bitget ainda não divulgou qual fabricante desenvolveu o produto afetado. Isso deixa os clientes da exchange em suspeita sobre se suas contas continuam expostas enquanto a zero-day permanece sem patch. No entanto, a plataforma afirmou estar colaborando com o fornecedor para corrigir a falha.
A ferramenta customizada recuperada pelos investigadores sugere que os atacantes prepararam o roubo com tempo. Não foi um ataque aleatório — usaram código específico projetado para aquele ambiente.
Risco de zero-day em ambientes críticos
Vulnerabilidades zero-day são por definição desconhecidas pelo fornecedor no momento do ataque. Nenhum patch existe. Por isso, mesmo uma empresa bem gerenciada fica exposta quando um criminoso descobre a falha primeiro.
Exchanges de criptomoedas são alvos prioritários justamente porque armazenam bilhões em ativos digitais e apenas uma invasão bem-sucedida já compensa meses ou anos de trabalho de hacking. O roubo de 387,5 milhões de dólares é a sexta maior perda por roubo de exchange desde 2019, segundo registros públicos.
Como o PratiqueTech já destacou em análises anteriores, a segurança de exchanges depende de múltiplas camadas — infraestrutura própria, auditoria externa, produtos de terceiros confiáveis e, mais recentemente, seguros contra roubo. Uma única falha em qualquer uma dessas camadas pode comprometer o resto.
Impacto e próximos passos
Bitget reembolsará os usuários afetados, segundo comunicado oficial. A exchange ativa também ofereceu recompensa a pesquisadores que ajudarem a identificar e documentar a zero-day com mais detalhes.
Esse roubo reforça um problema estrutural: produtos de segurança podem se tornar porta de entrada se não forem mantidos por fornecedores vigilantes. Empresas de criptografia devem revisar seus contratos de SLA com fornecedores de segurança para incluir cláusulas de resposta rápida a zero-day.
A lista de medidas recomendadas para exchanges após esse incidente inclui:
- Auditar todos os acessos administrativos nos últimos 90 dias
- Forçar renovação de credenciais e chaves criptográficas
- Solicitar informações públicas sobre a zero-day ao fabricante
- Testar isolamento de redes para limitar danos em caso de invasão futura
- Aumentar monitoramento comportamental em ferramentas de terceiros
A investigação da SlowMist ainda está em andamento. Novos detalhes sobre a zero-day e o grupo responsável devem ser divulgados nas próximas semanas.
Perguntas frequentes
Qual é a diferença entre uma zero-day e uma vulnerabilidade comum? Uma zero-day é desconhecida pelo fabricante quando explorada. Uma vulnerabilidade comum já tem patch disponível. Por isso a zero-day é mais perigosa — não há defesa imediata.
Quem é responsável pelo roubo: a Bitget ou o fabricante do software? A responsabilidade é compartilhada, mas depende dos contratos. A Bitget é responsável por escolher produtos de segurança confiáveis e monitorá-los. O fabricante é responsável por patchar a zero-day rápido após ser notificado.
Meu saldo em exchange está seguro agora? Sim, desde que o patch foi aplicado ou o produto afetado foi removido. Bitget confirmou que aplicou correções. Porém, revise sua autenticação de dois fatores e verifique atividades recentes em sua conta por precaução.
Como empresas protegem-se contra zero-day? Não há proteção 100%. Práticas comuns incluem seguro contra roubo, isolamento de rede, monitoramento contínuo e testes periódicos de invasão por terceiros.
Se você trabalha com segurança de infraestrutura e precisa validar configurações de rede ou sub-redes em sua empresa, use a calculadora de sub-rede para garantir que os segmentos de rede estejam corretamente isolados — especialmente importante após um incidente de roubo como este.
