Giovedì 24 settembre ignoti hanno sottratto 351,6 milioni di dollari dall’exchange di criptovalute Bitget. Circle e Tether hanno reagito nelle ore successive mettendo in blacklist un wallet collegato all’attaccante, ma quel blocco copre soltanto una piccola parte della somma sparita dall’exchange.

Il wallet, identificato dagli analisti con il soprannome “Bitget Exploiter 8”, è finito nella lista nera di Circle nelle prime ore di venerdì 25 settembre, con orario onchain fissato alle 05

UTC, come mostrano i dati raccolti dalla società di sicurezza MistTrack. Tether ha vietato lo stesso indirizzo poco dopo. Sommando le due mosse, l’importo fermato in stablecoin tocca circa 318.000 dollari, ripartiti tra USDT e USDC che l’attaccante aveva spostato lì insieme a una quota di ETH.

Mettere un indirizzo in blacklist non è un recupero dei fondi e tantomeno un rimborso: Circle e Tether hanno solo reso inutilizzabili i token che quel wallet specifico custodiva, impedendo che vengano scambiati o trasferiti altrove. Chi ha perso soldi nell’attacco non riceve nulla da questa mossa, che riguarda l’emittente delle monete, non le vittime del furto.

La parte più grande del bottino resta fuori dalla loro portata. Il wallet dell’attaccante ha ancora oltre 63.000 unità di ether, la moneta base della rete Ethereum: nessuna società può bloccarla, perché a differenza di USDT e USDC non è un gettone emesso da un’azienda con potere di veto sulle transazioni. È qui che si spiega il divario enorme tra i 318.000 dollari congelati e i 351,6 milioni sottratti: non è una scelta di Circle o Tether, è un limite tecnico della rete su cui gira quella criptovaluta.

Sul come sia avvenuto il furto ha parlato l’amministratrice delegata di Bitget, Gracy Chen, che ha escluso qualsiasi cedimento delle chiavi private degli utenti. Nella sua versione, chi ha attaccato è entrato da un sistema di back end dentro l’infrastruttura dei wallet della piattaforma, ha falsificato i dati di una transazione e ha fatto scattare dall’interno il meccanismo che dà il via libera all’uscita dei fondi.

Bitget stessa copre l’intera perdita subita dai clienti attingendo al proprio fondo di tutela, che vale più di 464 milioni di dollari. È una garanzia dell’exchange verso chi ci tiene i risparmi, un capitolo separato sia dal blocco imposto da Circle e Tether sia dal recupero materiale dei fondi: quei 464 milioni sono una riserva accantonata da Bitget, non denaro strappato all’attaccante.

Questa volta la reazione delle due società emittenti è arrivata in fretta, un cambio di passo rispetto a un episodio precedente. Ad aprile, dopo la violazione del protocollo Drift, il valore del bottino spostato tra più blockchain per giorni senza alcun intervento di Circle era di 232 milioni di dollari, convertiti in USDC: l’analista noto come ZachXBT aveva criticato apertamente quella lentezza. Circle ha sempre risposto che congela un indirizzo solo quando un obbligo legale glielo impone.

Per chi tiene criptovalute su un exchange centralizzato, l’episodio mostra dove finisce la protezione degli emittenti di stablecoin: coprono solo la fetta di bottino rimasta in USDT o USDC, il resto dipende dalla riserva interna della piattaforma. Prima di scegliere dove depositare fondi, controllare se l’exchange pubblica cifre verificabili sul proprio fondo di tutela conta più della velocità con cui reagiscono gli emittenti a un furto già avvenuto.

Ricostruzione e dati onchain riportati da Cryptonomist, sull’attacco a Bitget di giovedì 24 settembre 2026 e sulle dichiarazioni della CEO Gracy Chen.