(in)sicurezza digitale Notizie cybersecurity, malware, ransomware e sicurezza dei dati
Home > Articolo > Bitget, 387 milioni di dollari rubati: le tracce dell’ennesimo mega-furto crypto portano a Lazarus
Bitget, 387 milioni di dollari rubati: le tracce dell’ennesimo mega-furto crypto portano a Lazarus

Giovedì 24 settembre, alle 18:31 UTC, i sistemi di monitoraggio di Bitget hanno rilevato trasferimenti non autorizzati dai propri hot wallet. In poche ore il conto è salito da circa 175 milioni a 387,5 milioni di dollari in criptovalute rubate, in quello che si candida a essere il furto crypto più grande del 2026. Le indagini di Mandiant e SlowMist, ingaggiate d’urgenza dall’exchange, puntano con crescente sicurezza verso un solo sospettato: la Corea del Nord.

Come si è mosso l’attaccante

Bitget ha confermato che gli aggressori hanno violato un sistema backend dei propri wallet service, sfruttando vulnerabilità che hanno permesso trasferimenti diretti di fondi. Un dettaglio tecnico rilevante, sottolineato dalla CEO dell’exchange: gli attaccanti “hanno trasferito fondi direttamente, piuttosto che falsificare richieste di prelievo dagli account dei clienti” – un’indicazione che l’accesso ottenuto era a livello di infrastruttura interna, non di semplice abuso delle funzionalità rivolte all’utente. L’ambito compromesso viene descritto come “un numero limitato di hot wallet e parte del livello di warm-wallet”. Il vettore di accesso iniziale resta sotto indagine e non è stato reso pubblico.

Bitget ha sospeso i prelievi, attivato i protocolli di emergenza e coinvolto le forze dell’ordine oltre a Mandiant e SlowMist. L’exchange ha annunciato che coprirà le perdite attraverso il proprio User Protection Fund, che supera i 464 milioni di dollari, e ha fissato una scadenza per la riapertura dei prelievi una volta completate le verifiche di sicurezza.

Le tracce che portano a Pyongyang

Gli analisti blockchain coinvolti nelle indagini hanno individuato indirizzi IP, pattern comportamentali e signature on-chain compatibili con precedenti operazioni attribuite al Lazarus Group, l’unità di cyberspionaggio nordcoreana (nota anche con i nomi TraderTraitor, APT38 o Citrine Sleet a seconda del vendor) che da anni finanzia i programmi missilistico e nucleare di Pyongyang attraverso il furto sistematico di criptovalute. Il modus operandi – accesso a infrastrutture interne di custodia, prelievo rapido e frazionato su più wallet, conversione veloce in Ethereum e altri asset liquidi per complicare il tracciamento – ricalca da vicino lo schema usato nel furto record da 1,4 miliardi di dollari ai danni dell’exchange Bybit nel febbraio 2025, tuttora il più grande furto di criptovalute della storia.

Il Lazarus Group ha costruito negli anni un playbook riconoscibile: infiltrazione tramite ingegneria sociale di dipendenti chiave (spesso con false offerte di lavoro o finti recruiter su LinkedIn), compromissione di credenziali privilegiate o di componenti di firma multi-sig, e infine l’esecuzione di trasferimenti che sfruttano finestre di scarsa supervisione (weekend, festività, cambio turno). Le Nazioni Unite stimano che il gruppo abbia sottratto miliardi di dollari in criptovalute negli ultimi anni, reinvestiti direttamente nei programmi di armamento del regime nordcoreano: una delle poche fonti di valuta pregiata rimaste a disposizione di Pyongyang sotto il regime di sanzioni internazionali.

La corsa al riciclaggio e il tracciamento on-chain

A differenza di un furto bancario tradizionale, i fondi sottratti a Bitget restano teoricamente tracciabili: ogni movimento su blockchain pubbliche lascia una scia analizzabile da strumenti di chain analysis. Ma il recupero effettivo dipende da una corsa contro il tempo – se gli asset raggiungono exchange non cooperativi, vengono convertiti tramite mixer e servizi di privacy, o instradati attraverso cross-chain bridge prima che le piattaforme coinvolte possano congelarli, la possibilità di recupero crolla drasticamente. Il Lazarus Group è noto per la velocità con cui frammenta i fondi rubati su decine o centinaia di indirizzi, complicando enormemente l’attribuzione automatica e il congelamento tempestivo. Nel caso Bybit del 2025, nonostante il tracciamento pubblico in tempo reale da parte di più società di sicurezza blockchain, solo una frazione minima dei fondi è stata recuperata.

Perché conta, oltre i numeri

Il caso Bitget non è solo l’ennesima cifra record in un settore già abituato a furti a nove zeri: è un promemoria che il crimine informatico nordcoreano non è cybercrime nel senso tradizionale, ma uno strumento di politica di stato con obiettivi geopolitici precisi. Ogni exchange centralizzato che gestisce asset di clienti su scala globale è, di fatto, un bersaglio ad alto valore per un attore statale con capacità offensive di alto livello, tempo illimitato e nessuna remora legale. La ripetizione dello schema – dopo Ronin Bridge (625 milioni di dollari, 2022) e Bybit (1,4 miliardi di dollari, 2025) – suggerisce che le difese attuali del settore crypto, per quanto migliorate, restano strutturalmente indietro rispetto alla sofisticazione degli attaccanti quando l’obiettivo è l’infrastruttura di custodia interna piuttosto che il singolo utente.

Due righe per i difensori

  • Segmentare rigorosamente hot wallet, warm wallet e cold storage, con controlli multi-sig indipendenti e soglie di approvazione umana per trasferimenti sopra importi predefiniti.
  • Implementare rilevamento anomalie in tempo reale sui pattern di trasferimento (velocità, destinazioni nuove, orari insoliti come notti e weekend).
  • Sottoporre a audit di sicurezza indipendenti e frequenti ogni componente backend che gestisce chiavi private o firme di transazione.
  • Formare il personale con accesso a infrastrutture di custodia sul rischio di ingegneria sociale mirata (finti recruiter, offerte di lavoro, richieste di colloquio tecnico) — il vettore d’ingresso preferito dai gruppi nordcoreani.
  • Predisporre accordi di collaborazione rapida con società di chain analysis e i principali exchange per il congelamento tempestivo di fondi sospetti.
  • Mantenere un fondo di protezione utenti adeguatamente capitalizzato e un piano di comunicazione di crisi testato in anticipo.

Timeline

Marzo 2022      - Ronin Bridge (Axie Infinity): furto di 625 milioni di dollari, attribuito a Lazarus Group
Febbraio 2025   - Bybit: furto record di 1,4 miliardi di dollari, il più grande della storia crypto
24 set 2026, 18:31 UTC - Bitget rileva trasferimenti non autorizzati dai propri wallet (~175 milioni iniziali)
24-25 set 2026  - L'importo rubato sale a 387,5 milioni di dollari; sospesi i prelievi
25 set 2026     - Mandiant e SlowMist confermano indicatori compatibili con Lazarus Group
25 set 2026     - Bitget annuncia copertura totale delle perdite tramite User Protection Fund (>464M USD)

L’indagine sul vettore di accesso iniziale è ancora in corso, e Bitget non ha ancora reso pubblici indicatori di compromissione dettagliati (indirizzi wallet, hash di transazione). Aggiorneremo l’articolo non appena disponibili ulteriori dettagli tecnici verificabili.

Condividi: Twitter  |  Facebook  |  LinkedIn
Unisciti alla discussione

Questo è un blog del Fediverso: puoi trovare questo articolo ovunque con @blog@insicurezzadigitale.com e ogni commento/risposta apparirà qui sotto.

Se vuoi commentare su Bitget, 387 milioni di dollari rubati: le tracce dell’ennesimo mega-furto crypto portano a Lazarus, utilizza la discussione sul Forum.

>> forum community