Il 24 settembre 2026, alle 18:31 UTC, l'exchange di criptovalute Bitget ha rilevato movimenti non autorizzati dai propri wallet caldi e "tiepidi" (warm), per un totale di 351,6 milioni di dollari. È il furto di criptovalute più ingente dell'anno finora, e riapre due discorsi che riguardano direttamente anche gli utenti italiani: la sicurezza reale delle piattaforme di scambio e lo stato di applicazione del regolamento europeo MiCA.
I fatti verificati
- Importo: 351,6 milioni di dollari, sottratti da wallet caldi e warm; i wallet cold (a freddo) non risultano compromessi.
- Asset coinvolti: ETH, XRP, BNB, AVAX, USDT e USDC, su più blockchain (Ethereum, XRP Ledger, Arbitrum, Avalanche, Optimism, BSC, Base).
- Meccanismo dichiarato: secondo Bitget, gli attaccanti hanno compromesso un sistema critico del backend dell'infrastruttura wallet, usandolo per falsificare dati di transazione e attivare il processo di autorizzazione interno che ha spostato i fondi. Non risulta che siano state coinvolte le chiavi private dei clienti o richieste di prelievo contraffatte lato utente: il saldo dei conti clienti resta corretto.
- Risposta immediata: sospensione temporanea dei prelievi, depositi e trading regolari confermati attivi, coinvolgimento di Mandiant e SlowMist per l'analisi forense, contatti con le fondazioni delle blockchain interessate per bloccare gli indirizzi dei fondi rubati.
- Copertura delle perdite: Bitget si è impegnata a coprire integralmente il danno attraverso il proprio User Protection Fund, che dichiara di detenere circa 464 milioni di dollari, una cifra superiore al furto.
- Attribuzione: la CEO Gracy Chen ha dichiarato che Bitget ritiene responsabile il Lazarus Group nordcoreano, citando la somiglianza dei pattern IP e delle tecniche on-chain con attacchi precedenti attribuiti alla Corea del Nord. Non sono state pubblicate prove tecniche indipendenti a supporto dell'attribuzione al momento della stesura di questo articolo: è una dichiarazione dell'azienda colpita, non la conclusione di un'indagine forense terza già resa pubblica.
Va detto con chiarezza, perché è un punto su cui molte testate hanno sorvolato: "il CEO ritiene che sia la Corea del Nord" non equivale a "è stato dimostrato che è la Corea del Nord". Il sospetto resta comunque coerente con una tendenza reale: il precedente più noto è l'attacco a Bybit del 2025, da circa 1,4-1,5 miliardi di dollari, attribuito con maggiori evidenze tecniche pubblicate al gruppo nordcoreano TraderTraitor.
Cosa significa per chi in Italia investe in criptovalute
- Bitget non è ancora autorizzata come CASP in UE: Bitget EU ha presentato domanda di autorizzazione come Crypto-Asset Service Provider ai sensi di MiCA alla Financial Market Authority austriaca, con deposito confermato il 2 luglio 2026, ma l'autorizzazione non risulta ancora concessa e Bitget non compare nel registro pubblico dell'ESMA. Un utente italiano che opera sulla piattaforma principale, gestita da un'entità extra-UE, non gode delle tutele previste da MiCA per gli exchange autorizzati: separazione patrimoniale dei fondi dei clienti, requisiti di capitale, obblighi di custodia verificati da un'autorità europea.
- Il fondo di protezione è una scelta commerciale, non un obbligo di legge: la copertura promessa da Bitget tramite il proprio fondo interno è un gesto reputazionale positivo, ma resta una decisione discrezionale dell'azienda. Su una piattaforma autorizzata MiCA, alcune di queste garanzie, come la segregazione dei fondi, sarebbero un requisito regolamentare verificabile e non una promessa unilaterale.
- Per le aziende italiane con criptoattività in bilancio: chi detiene criptovalute a fini di tesoreria o investimento tramite piattaforme extra-UE dovrebbe considerare questo tipo di eventi nella propria valutazione del rischio di controparte, esattamente come farebbe con un istituto finanziario tradizionale non vigilato.
Cosa fare subito
- Chi ha fondi su Bitget dovrebbe seguire i canali ufficiali dell'exchange per gli aggiornamenti sulla riapertura dei prelievi e non cliccare su comunicazioni ricevute via email o social non verificate: il caos post-incidente è terreno fertile per il phishing.
- Verificare, per qualunque exchange utilizzato abitualmente, se è autorizzato come CASP ai sensi di MiCA consultando il registro pubblico dell'ESMA, prima di considerarlo equivalente a una piattaforma vigilata.
- Le aziende che detengono criptoattività dovrebbero diversificare la custodia tra più fornitori e privilegiare, dove possibile, soluzioni di cold storage o custodia qualificata.
- Diffidare di chiunque, nei giorni successivi all'incidente, offra "recupero fondi" o richieda credenziali con la scusa di una verifica di sicurezza: è uno schema di truffa ricorrente dopo ogni furto di questo tipo.