Haker Bitget wypłaca 1,23 mln USD z Binance i przekierowuje środki do portfela kontrolowanego przez atakującego
Najważniejsze informacje
- •Atakujący z Bitget wypłacił 1,23 mln USD z Binance i przesłał je do portfela powiązanego z włamaniem, po wcześniejszych wypłatach ETH i około 545 000 USD w USDT z gorących portfeli giełdy.
- •Naruszenie, wykryte 24 września o 18:31 UTC, spowodowało nieautoryzowane transfery o wartości do 387,5 mln USD — kwotę skorygowaną w górę z wstępnego szacunku 351,6 mln USD.
- •Zamiast kradzieży kluczy prywatnych lub włamania do zimnego magazynu atakujący przejął system backendowy Bitget, aby fałszować dane transakcji i nakłonić platformę do autoryzacji nielegalnych transferów.
- •Skradzione środki prześledzono w sieciach Ethereum, BNB Chain i TRON, a Bitget i Binance współpracują z organami ścigania, Mandiant i SlowMist przy śledztwie.
- •Bitget wstrzymał wypłaty i zobowiązał się pokryć straty klientów z User Protection Fund, który zgromadził ponad 464 mln USD, natomiast niepotwierdzone spekulacje, oparte na wzorcach adresów IP, sugerują możliwe zaangażowanie Korei Północnej.

Atakujący stojący za dużym naruszeniem bezpieczeństwa Bitget rozpoczął przemieszczanie skradzionych środków przez Binance, wypłacając z giełdy 1,23 mln USD i kierując je do portfela powiązanego z włamaniem. Transakcja oznacza nową fazę jednej z największych kradzieży kryptowalut w 2026 roku, podczas gdy śledczy ścigają się z czasem, aby śledzić aktywa w wielu sieciach blockchain.
Pierwotne naruszenie zostało wykryte 24 września o 18:31 UTC i skutkowało nieautoryzowanymi transferami o łącznej wartości do 387,5 mln USD z gorących i ciepłych portfeli Bitget.
Jak przemieszczają się środki
25 września, zaledwie dzień po pierwotnej kradzieży, analiza on-chain ujawniła pięć oddzielnych wypłat z gorących portfeli Binance, w tym około 88,35 ETH, 89,36 ETH, 79,93 ETH oraz około 545 000 USD w USDT. Do 26 września łącznie 457,9 ETH zostało przesłanych do portfela który — jak się przypuszcza — znajduje się pod kontrolą atakującego.
Najnowsza wypłata 1,23 mln USD przebiega według tego samego schematu: wypłacenie środków z dużej giełdy, a następnie skonsolidowanie ich w portfelu poza zasięgiem możliwości zamrożenia jakiejkolwiek pojedynczej platformy. Ten schemat ma znaczenie dla akcji odzyskiwania, ponieważ scentralizowane giełdy to zazwyczaj miejsca, gdzie skradzione środki są najbardziej narażone na interwencję — zespoły compliance mogą oznaczać i zamrażać podejrzane depozyty — podczas gdy aktywa przeniesione do samodzielnej pieczy w wielu sieciach stają się znacznie trudniejsze do przechwycenia.
Firmy zajmujące się analizą blockchain, w tym Bit, prześledziły przepływ skradzionych środków przez Ethereum, BNB Chain i TRON — rozproszenie to zmusza śledczych do koordynacji działań w oddzielnych sieciach z różnymi narzędziami. Bitget i Binance potwierdziły, że współpracują przy śledzeniu skradzionych środków. Powiadomiono również organy ścigania, a w śledztwie pomagają firmy zajmujące się cyberbezpieczeństwem Mandiant i SlowMist — zakres zaangażowania zewnętrznych podmiotów odzwierciedla skalę sprawy.
W środku ataku
Sam atak był niezwykle wyrafinowany. Zamiast kradzieży kluczy prywatnych lub włamania do zimnego magazynu atakujący przejął system backendowy Bitget w sposób umożliwiający fałszowanie danych transakcji, co nakłoniło system do autoryzacji transferów, które wewnętrznie wyglądały na legalne, ale w rzeczywistości kierowały środki do atakującego.
Wstępne szacunki strat określały szkody na 351,6 mln USD, a kwota ta została później skorygowana w górę do 387,5 mln USD, gdy śledczy zidentyfikowali dodatkowe nieautoryzowane transfery. Bitget wkrótce po wykryciu naruszenia wstrzymałypłaty i zobowiązał się pokryć straty klientów z jego User Protection Fund, który zgromadził ponad 464 mln USD — rezerwę większą niż skorygowana suma strat.
Spekulacje o Korei Północnej i konsekwencje dla branży
Wzorce adresów IP zidentyfikowane w trakcie śledztwa skłoniły niektórych analityków do spekulacji, że za naruszeniem mogą stać podmioty powiązane z Koreą Północną. Ta atrybucja nie została potwierdzona przez władze, ale wpisywałaby się w dobrze udokumentowany schemat. Północnokoreańskie grupy hakerskie, w szczególności Lazarus Group, są łączone z kradzieżami kryptowalut o wartości miliardów dolarów w ciągu ostatnich kilku lat, często przy użyciu podobnie wyrafinowanych technik prania środków w wielu sieciach. Najbliższym precedensem pod względem skali jest lutowa kradzież z lutego 2025 roku, kiedy to z Bybit skradziono około 1,5 mld USD, co śledczy przypisali hakerom powiązanym z Koreą Północną. Czy władze potwierdzą lub wykluczą tę atrybucję oraz czy większa część środków zostanie przechwycona na scentralizowanych platformach, zanim trafi do samodzielnej pieczy — to otwarte pytania, które najbardziej prawdopodobnie ukształtują tę sprawę w nadchodzących dniach.