AktualnościKryptoHaker Bitget wypłaca 1,23 mln USD z Binance i przekierowuje środki do portfela kontrolowanego przez atakującego

Haker Bitget wypłaca 1,23 mln USD z Binance i przekierowuje środki do portfela kontrolowanego przez atakującego

Autor: CryptoBriefing·

Najważniejsze informacje

  • •Atakujący z Bitget wypłacił 1,23 mln USD z Binance i przesłał je do portfela powiązanego z włamaniem, po wcześniejszych wypłatach ETH i około 545 000 USD w USDT z gorących portfeli giełdy.
  • •Naruszenie, wykryte 24 września o 18:31 UTC, spowodowało nieautoryzowane transfery o wartości do 387,5 mln USD — kwotę skorygowaną w górę z wstępnego szacunku 351,6 mln USD.
  • •Zamiast kradzieży kluczy prywatnych lub włamania do zimnego magazynu atakujący przejął system backendowy Bitget, aby fałszować dane transakcji i nakłonić platformę do autoryzacji nielegalnych transferów.
  • •Skradzione środki prześledzono w sieciach Ethereum, BNB Chain i TRON, a Bitget i Binance współpracują z organami ścigania, Mandiant i SlowMist przy śledztwie.
  • •Bitget wstrzymał wypłaty i zobowiązał się pokryć straty klientów z User Protection Fund, który zgromadził ponad 464 mln USD, natomiast niepotwierdzone spekulacje, oparte na wzorcach adresów IP, sugerują możliwe zaangażowanie Korei Północnej.
Haker Bitget wypłaca 1,23 mln USD z Binance i przekierowuje środki do portfela kontrolowanego przez atakującego

Atakujący stojący za dużym naruszeniem bezpieczeństwa Bitget rozpoczął przemieszczanie skradzionych środków przez Binance, wypłacając z giełdy 1,23 mln USD i kierując je do portfela powiązanego z włamaniem. Transakcja oznacza nową fazę jednej z największych kradzieży kryptowalut w 2026 roku, podczas gdy śledczy ścigają się z czasem, aby śledzić aktywa w wielu sieciach blockchain.

Pierwotne naruszenie zostało wykryte 24 września o 18:31 UTC i skutkowało nieautoryzowanymi transferami o łącznej wartości do 387,5 mln USD z gorących i ciepłych portfeli Bitget.

Jak przemieszczają się środki

25 września, zaledwie dzień po pierwotnej kradzieży, analiza on-chain ujawniła pięć oddzielnych wypłat z gorących portfeli Binance, w tym około 88,35 ETH, 89,36 ETH, 79,93 ETH oraz około 545 000 USD w USDT. Do 26 września łącznie 457,9 ETH zostało przesłanych do portfela który — jak się przypuszcza — znajduje się pod kontrolą atakującego.

Najnowsza wypłata 1,23 mln USD przebiega według tego samego schematu: wypłacenie środków z dużej giełdy, a następnie skonsolidowanie ich w portfelu poza zasięgiem możliwości zamrożenia jakiejkolwiek pojedynczej platformy. Ten schemat ma znaczenie dla akcji odzyskiwania, ponieważ scentralizowane giełdy to zazwyczaj miejsca, gdzie skradzione środki są najbardziej narażone na interwencję — zespoły compliance mogą oznaczać i zamrażać podejrzane depozyty — podczas gdy aktywa przeniesione do samodzielnej pieczy w wielu sieciach stają się znacznie trudniejsze do przechwycenia.

Firmy zajmujące się analizą blockchain, w tym Bit, prześledziły przepływ skradzionych środków przez Ethereum, BNB Chain i TRON — rozproszenie to zmusza śledczych do koordynacji działań w oddzielnych sieciach z różnymi narzędziami. Bitget i Binance potwierdziły, że współpracują przy śledzeniu skradzionych środków. Powiadomiono również organy ścigania, a w śledztwie pomagają firmy zajmujące się cyberbezpieczeństwem Mandiant i SlowMist — zakres zaangażowania zewnętrznych podmiotów odzwierciedla skalę sprawy.

W środku ataku

Sam atak był niezwykle wyrafinowany. Zamiast kradzieży kluczy prywatnych lub włamania do zimnego magazynu atakujący przejął system backendowy Bitget w sposób umożliwiający fałszowanie danych transakcji, co nakłoniło system do autoryzacji transferów, które wewnętrznie wyglądały na legalne, ale w rzeczywistości kierowały środki do atakującego.

Wstępne szacunki strat określały szkody na 351,6 mln USD, a kwota ta została później skorygowana w górę do 387,5 mln USD, gdy śledczy zidentyfikowali dodatkowe nieautoryzowane transfery. Bitget wkrótce po wykryciu naruszenia wstrzymałypłaty i zobowiązał się pokryć straty klientów z jego User Protection Fund, który zgromadził ponad 464 mln USD — rezerwę większą niż skorygowana suma strat.

Spekulacje o Korei Północnej i konsekwencje dla branży

Wzorce adresów IP zidentyfikowane w trakcie śledztwa skłoniły niektórych analityków do spekulacji, że za naruszeniem mogą stać podmioty powiązane z Koreą Północną. Ta atrybucja nie została potwierdzona przez władze, ale wpisywałaby się w dobrze udokumentowany schemat. Północnokoreańskie grupy hakerskie, w szczególności Lazarus Group, są łączone z kradzieżami kryptowalut o wartości miliardów dolarów w ciągu ostatnich kilku lat, często przy użyciu podobnie wyrafinowanych technik prania środków w wielu sieciach. Najbliższym precedensem pod względem skali jest lutowa kradzież z lutego 2025 roku, kiedy to z Bybit skradziono około 1,5 mld USD, co śledczy przypisali hakerom powiązanym z Koreą Północną. Czy władze potwierdzą lub wykluczą tę atrybucję oraz czy większa część środków zostanie przechwycona na scentralizowanych platformach, zanim trafi do samodzielnej pieczy — to otwarte pytania, które najbardziej prawdopodobnie ukształtują tę sprawę w nadchodzących dniach.