---
title: "Exchange de cripto Bits of Gold sofre vazamento que expõe 200 mil clientes"
author: "Ignácio Afonso"
date: "2026-08-22 07:30:00-03"
category: "Segurança & Privacidade"
url: "http://desbugados.scale.press/portal/desbugados/post/2026/08/22/exchange-de-cripto-bits-of-gold-sofre-vazamento-que-expoe-200-mil-clientes/md"
---

## Resumo
- A Bits of Gold informou um vazamento que pode afetar cerca de 200 mil clientes, com estimativa de até 250 mil registros alcançados.
- A origem apontada foi uma vulnerabilidade no Metabase, fornecedor terceirizado de análise de dados usado pela corretora.
- Podem ter sido expostos nomes, identificações nacionais, e-mails, telefones, endereços IP, dados bancários e endereços públicos de carteiras.
- A empresa afirma que senhas, dados de cartões, códigos CVV, cópias de documentos e ativos em criptomoedas não foram comprometidos.
- A investigação conta com uma empresa especializada em resposta a incidentes e foi comunicada às autoridades israelenses.
- A Paz suspendeu preventivamente o serviço de compra de Bitcoin no aplicativo Yellow, que utilizava a custódia da Bits of Gold.
- Clientes devem ficar atentos a phishing e falsos contatos, lembrando que a Bits of Gold não solicita senhas ou chaves privadas.

---

Uma violação de dados atingiu a **Bits of Gold**, exchange de criptomoedas sediada em Tel Aviv, em Israel, e pode ter exposto informações de cerca de **200 mil clientes**. Exchange é o nome dado à plataforma que intermedeia operações com criptoativos, e o caso chama atenção porque envolve a maior corretora regulada do país, além de dados bancários e identificadores pessoais reunidos durante o cadastro. A empresa informou que o acesso ocorreu em um sistema terceirizado de análise de dados, não necessariamente no ambiente principal usado para custodiar os ativos. Neste artigo, você vai entender o que pode ter vazado, o que permaneceu protegido e quais cuidados foram indicados aos usuários.

## O alcance do vazamento ainda está sendo medido

A primeira informação divulgada apontou para um impacto de aproximadamente **200 mil clientes**, mas a própria Bits of Gold estima que até **250 mil usuários registrados** possam estar envolvidos. A diferença não indica, por si só, dois ataques distintos: ela mostra que a empresa ainda trabalha para delimitar quantos registros foram alcançados pelo incidente. Segundo os relatos disponíveis, hackers obtiveram acesso não autorizado a um sistema de suporte usado para análise de dados. O incidente teria ocorrido alguns dias antes do anúncio oficial feito no domingo, o que explica a existência de uma investigação ainda em andamento e leva diretamente à pergunta sobre a origem da falha.

A conexão entre o vazamento e um fornecedor externo está no centro da apuração. O ataque teria se originado em uma vulnerabilidade do **Metabase**, uma provedora internacional de software usada para análise de dados pela Bits of Gold e por centenas de outras empresas no mundo. Em termos simples, a falha não foi descrita como uma invasão direta aos servidores responsáveis pelos ativos dos clientes, mas como o comprometimento de uma ferramenta conectada ao tratamento de informações. A empresa desconectou o sistema depois de detectar o acesso indevido, interrompendo a ligação com o ambiente afetado enquanto tenta estabelecer a extensão completa do problema.

## Quais informações podem ter sido expostas

O conjunto de dados potencialmente acessado inclui **nomes, números de identificação nacional, e-mails e telefones**, além de endereços IP, detalhes de contas bancárias e endereços públicos de carteiras de criptomoedas. O endereço IP funciona como um identificador associado à conexão de internet utilizada pelo cliente, enquanto o endereço público da carteira permite identificar onde determinados criptoativos podem ser recebidos ou observados. Nenhuma dessas informações, isoladamente, equivale à senha de acesso ou à chave privada da carteira, mas a combinação delas oferece a um fraudador material suficiente para construir uma abordagem muito mais convincente, especialmente por meio de mensagens que pareçam conhecidas.

Essa combinação é particularmente sensível porque exchanges reguladas costumam coletar informações para cumprir regras de **KYC**, sigla em inglês para “Conheça seu Cliente”. O procedimento exige a identificação do usuário e pode envolver dados pessoais e financeiros para atender às obrigações de cadastro e controle. No caso da Bits of Gold, a exposição de registros dessa natureza levantou preocupações sobre phishing e engenharia social, técnica em que o criminoso tenta manipular a pessoa para que ela revele informações ou realize uma ação. O risco apontado pelas fontes, portanto, não depende apenas de alguém tentar invadir uma conta: também pode aparecer em um telefonema, e-mail ou mensagem que use dados verdadeiros para parecer legítima.

## O que a empresa afirma que permaneceu protegido

Apesar da dimensão do vazamento, a **Bits of Gold afirmou que os fundos e os ativos em criptomoedas dos usuários continuam seguros**. A empresa também informou que senhas de login, números de cartão de crédito, códigos CVV e cópias de documentos de identificação não foram expostos. Essa distinção ajuda a separar dois problemas que costumam ser confundidos: um vazamento de dados pessoais pode ampliar o risco de fraude e falsos contatos, mas não significa automaticamente que os criptoativos tenham sido transferidos ou que os invasores tenham obtido as credenciais necessárias para movimentá-los.

Até o momento descrito nas fontes, também não havia evidências de que as informações vazadas tivessem sido usadas de forma maliciosa contra os clientes. Essa ausência de evidência não encerra a investigação, mas delimita o que se sabe publicamente: houve acesso não autorizado e existe uma possibilidade de exposição, enquanto o uso efetivo dos dados ainda não foi confirmado. A empresa, por isso, orientou os usuários a manterem vigilância contra tentativas de **phishing e impersonação**, termo usado para descrever a tentativa de se passar por outra pessoa ou organização, e reforçou que nunca solicitará senhas ou chaves privadas.

## Investigação e efeitos sobre serviços conectados

Depois de identificar o incidente, a Bits of Gold desconectou o sistema afetado e iniciou uma apuração com o auxílio de uma **empresa especializada em resposta a incidentes cibernéticos**. Esse tipo de trabalho busca reconstruir como ocorreu o acesso, quais registros ficaram disponíveis e se outras partes do serviço foram alcançadas. A corretora também notificou autoridades israelenses, incluindo a **Capital Market Authority**, órgão citado no acompanhamento do caso. A participação das autoridades acrescenta uma camada regulatória à investigação, mas não altera a orientação imediata para os clientes, que devem tratar mensagens inesperadas com cautela enquanto a apuração avança.

O impacto ultrapassou a operação direta da corretora quando a **Paz** suspendeu temporariamente o serviço de compra de Bitcoin oferecido em seu aplicativo **Yellow**. A plataforma utilizava a custódia da Bits of Gold, isto é, dependia da empresa para guardar ou administrar os ativos envolvidos na operação. A suspensão foi apresentada como medida preventiva, enquanto a Paz avalia a extensão do vazamento. O episódio mostra como uma falha em uma ferramenta de apoio pode alcançar serviços que, para o usuário final, parecem independentes, criando efeitos práticos mesmo quando não há confirmação de perda de criptoativos.

## Como os clientes devem reagir ao alerta

Com dados de contato e informações financeiras potencialmente expostos, a recomendação mais imediata é acompanhar com atenção comunicações que mencionem a Bits of Gold, movimentações em contas e solicitações relacionadas a criptoativos. A orientação divulgada pela própria empresa é clara: clientes devem desconfiar de abordagens que peçam **senhas ou chaves privadas**, porque esses elementos não serão solicitados pela corretora. Uma mensagem pode conter nome, telefone ou outros detalhes verdadeiros e ainda assim ser fraudulenta; a presença de dados corretos não transforma o contato em comunicação oficial.

Além de observar mensagens, os usuários afetados devem monitorar suas **contas financeiras**, especialmente porque detalhes bancários aparecem entre as informações que podem ter sido acessadas. A recomendação de vigilância não significa que uma transação indevida já tenha ocorrido, mas funciona como uma forma de perceber rapidamente qualquer abordagem ou movimentação incompatível com o uso habitual. Também é prudente não fornecer informações adicionais em respostas a contatos inesperados e confirmar qualquer aviso diretamente pelos canais oficiais da empresa, sem utilizar links recebidos na própria mensagem.

## O que o caso ensina sobre fornecedores terceirizados

O ponto mais instrutivo do episódio está na distância entre o serviço conhecido pelo cliente e a ferramenta que processa seus dados nos bastidores. A Bits of Gold é a marca com a qual o usuário se relaciona, mas a análise das informações dependia de uma solução fornecida pelo **Metabase**. Quando uma aplicação terceirizada armazena ou processa registros, a segurança deixa de depender apenas dos controles visíveis na interface da exchange. A falha descrita nas fontes reforça essa cadeia de responsabilidade: proteger os ativos é apenas uma parte do trabalho, enquanto limitar o acesso a dados pessoais exige revisar também as ferramentas de suporte conectadas à operação.

Essa ligação ajuda a explicar por que o caso ganhou relevância além dos clientes da corretora. A vulnerabilidade foi associada a uma provedora utilizada por **centenas de empresas globalmente**, o que amplia a necessidade de investigar quais sistemas estavam expostos e quais organizações poderiam ter empregado a mesma tecnologia. As fontes não confirmam que todas essas empresas tenham sido afetadas, nem apresentam uma lista de vítimas adicionais. O que está estabelecido é a existência de uma vulnerabilidade no fornecedor e o acesso não autorizado ao sistema usado pela Bits of Gold, dois fatos que mantêm a apuração aberta e impedem conclusões mais amplas neste momento.

## Próximos passos para a Bits of Gold e para os usuários

O próximo passo anunciado é a continuidade da investigação técnica, com a empresa especializada tentando definir a extensão do acesso e a Bits of Gold mantendo o sistema comprometido desconectado. Paralelamente, as autoridades israelenses foram notificadas e a **Capital Market Authority** acompanha o caso. A Paz também mantém suspenso, de forma preventiva, o serviço de compra de Bitcoin no aplicativo Yellow enquanto avalia os efeitos da ocorrência. Para os clientes, a caixa de ferramentas é direta: desconfiar de contatos que peçam credenciais, observar contas financeiras e lembrar que a empresa declarou não solicitar senhas ou chaves privadas.

Por enquanto, a informação mais precisa é a de um vazamento de dados pessoais com alcance estimado entre **200 mil e 250 mil clientes**, sem confirmação de comprometimento de fundos, senhas, códigos de cartão ou documentos de identificação. A diferença entre “dados expostos” e “ativos roubados” é a chave para interpretar o caso sem minimizar o risco nem espalhar pânico. Enquanto a investigação não esclarece todos os registros envolvidos, a proteção depende de reconhecer tentativas de phishing, tratar qualquer pedido inesperado como suspeito e acompanhar os comunicados oficiais da Bits of Gold.