AktualnościKryptoBitget potwierdza hak gorących portfeli na 351,6 mln dolarów, zawiesza wypłaty

Bitget potwierdza hak gorących portfeli na 351,6 mln dolarów, zawiesza wypłaty

Autor: CryptoNewsNet·

Najważniejsze informacje

  • •Bitget zawiesił wypłaty klientów po kradzieży około 351,6 mln dolarów z jego internetowych gorących portfeli, z włamaniem wykrytym o :31 UTC 24 września 2026 r.
  • •Rekordy blockchain pokazują około 133,4 mln dolarów aktywów przeniesionych z portfeli oznaczonych jako Bitget na Ethereum i Arbitrum, a także 3 000 tokenów Tether Gold o wartości 12,8 mln dolarów, przy czym reszta przeniesiono na innych łańcuchach.
  • •Atakujący wymienił kradzione tokeny podlegające zamrożeniu – USDT, USDC i Tether Gold – na ether przez Uniswap w ciągu kilku minut, akceptując premie do 5% powyżej ceny spot, by uprzedzić ewentualne zamrożenie przez emitentów.
  • •Dyrektor generalna Gracy Chen stwierdziła, że zimne przechowywanie nigdy nie zostało naruszone, strata mieści się w 464-milionowym Funduszu Ochrony Użytkowników giełdy, a pełny raport z incydentu zostanie opublikowany w ciągu 24 godzin.
  • •To włamanie jest największą stratą giełdową od hakowania Bybit na około 1,5 mld dolarów w lutym 2025 r., a fałszywe tokeny naśladujące transfery atakującego już się pojawiły, by oszukiwać śledzących adresy.
Bitget potwierdza hak gorących portfeli na 351,6 mln dolarów, zawiesza wypłaty

Bitget potwierdza hak gorących portfeli na 351,6 mln dolarów, zawiesza wypłaty

Bitget zawiesił w czwartek wieczorem wypłaty klientów po potwierdzeniu, że atakujący wypłucili z jego gorących portfeli około 351,6 mln dolarów. Dyrektor generalna Gracy Chen opublikowała komunikat o 21:30 UTC. „O 18:31 UTC 24 września 2026 r. systemy bezpieczeństwa Bitget wykryły nieautoryzowane transfery z części naszych gorących portfeli” – napisała. „Nasz zespół bezpieczeństwa natychmiast uruchomił protokoły awaryjne”.

Dane on-chain potwierdzają znacznik czasu 18:31. Pokazują też, co działo się potem, z dokładnością do minuty.

Trzy godziny między wykryciem a opanowaniem incydentu

O 18:31:11 UTC portfel oznaczony jako „Bitget 6” na Etherscan, Arbiscan i BscScan wysłał 0,84 ether na adres utworzony tego samego dnia – niewielki transfer testowy, który zwykle poprzedza dużą exfiltrację, i pierwsza on-chain projekcja włamania. Wpłynął on w tej samej minucie, w której Bitget twierdzi, że jego systemy wykryły włamanie.

Główne wypływy nastąpiły szybko. O 18:58:59 ten sam portfel wysłał 34 751 168 USDT. O 19:01:20, na Arbitrum, wysłał 19 668 851 USDT0. O 19:01:23 przeniósł 12 852 046 USDC, a o 19:01:35 – 7 130,86 ether. Drugi portfel, oznaczony jako „Bitget 35”, dodał 15 362 ether w trzech transferach. Kolejne 223,2 ether opuściło portfel o 21:23:11 – dwie godziny i 52 minuty po znaczniku czasu wykrycia w komunikacie samego Bitgeta i siedem minut przed publikacją tego komunikatu.

Łącznie 133,4 mln dolarów opuściło portfele oznaczone jako Bitget tylko na Ethereum i Arbitrum, a także 3 000 tokenów Tether Gold o wartości 12,8 mln dolarów z trzeciego adresu. Pozostała część z 351,6 mln dolarów przemieszczała się na innych łańcuchach.
Nic z tego nie wskazuje na wolną reakcję w jakimkolwiek konwencjonalnym sensie. Gorące portfele to salda połączone z internetem, które giełda utrzymuje online do obsługi wypłat; zimne przechowywanie działa offline. Giełda prowadzi gorące portfele na kilkunastu sieciach, a wyłączenie każdego z nich bez uwięzienia wypłat klientów nie jest jednym przełącznikiem. Chen powiedziała, że zimne przechowywanie nigdy nie zostało naruszone. Mimo to różnica między wykryciem a opanowaniem incydentu liczy się tu w godzinach – i to właśnie tam trafiły pieniądze.

Atakujący wymienił wszystko, co można było zamrozić

Wybór aktywów wskazuje na świadome planowanie. Tether może zamrozić USDT. Circle może zamrozić USDC. Tether może zamrozić swój złoty token. Ether nie może zostać zamrożony przez nikogo.

W ciągu sześciu minut od otrzymania tokenów atakujący przelał wszystkie trzy do 0x7c96279E, kontraktu routera, który rozproszył je w pulach Uniswap V3 i Uniswap V4 PoolManager i zwrócił ether. DCF GOD, anonimowy analityk z 105 000 obserwujących, który zauważył transakcje na Arbitrum, zanim Bitget cokolwiek publicznie powiedział, odnotował, że kupujący „płacił do +5% powyżej ceny rynkowej” i podniósł jedną pulę do 2 870 dolarów przy cenie spot bliskiej 2 688 dolarów. „co nie ma sensu, jeśli ktoś po prostu próbował kupić eth” – napisał. Ma to sens, jeśli sprzedający ściga się z funkcją zamrażania emitenta.

To, co pozostaje, to ether, leżący w trzech portfelach, które nigdy wcześniej nie przeprowadzały transakcji: 10 000 ETH o 20:13, 10 000 o 20:19 i kolejne 4 590 o 21:41:11. Ostatnia transza przeniosła się dziesięć minut po publikacji komunikatu Chen i minutę po tym, jak oficjalne konto Bitgeta poinformowało klientów, że „zidentyfikowało i oznaczyło odpowiednie adresy transferów”.

Co mówi Bitget

„Środki użytkowników są bezpieczne” – napisała Chen. „Pełna kwota tej straty mieści się w zakresie pokrycia Funduszu Ochrony Użytkowników Bitget, który obecnie posiada ponad 464 mln dolarów”. Opisała trójwarstwową architekturę portfeli, w której „włamanie obejmowało tylko część warstw gorącego i ciepłego portfela”, powiedziała, że wpłaty i handel działają normalnie, i obiecała pełny raport z incydentu w ciągu 24 godzin. „Nie będziemy spekulować na temat wektora ataku do zakończenia śledztwa”.

To ostatnie zobowiązanie ma znaczenie dla każdego innego operatora giełdy. Włamania tego typu rzadko wiążą się z łamaniem kryptografii. „To są hacki off, które doprowadziły do on-chain utraty środków” – powiedział Ido Sofer, założyciel i CEO firmy zajmującej się zarządzaniem kluczami Sodot, w podcaście On The Margin, opisując wzorzec stojący za kradzieżą na Bybit i jej następcami. „Kradzione są poświadczenia deweloperów, klucze wdrożeniowe, klucze API. I to zapewniło dostęp do przenoszenia środków on-chain”. Jego bardziej dosadna wersja: „Hacki będą miały miejsce. Pytanie brzmi, czy dotyczą twojej firmy, czy nie?”

Fundusz 464 mln dolarów w zestawieniu ze stratą 351,6 mln dolarów to cienka, ale realna poduszka. Bitget publikuje również atesty proof-of-reserves – okresowe migawki zasobów mające wykazać, że aktywa klientów są w pełni zabezpieczone – przez 45 kolejnych miesięcy, ostatnio raportując wskaźnik rezerw 122% za sierpień. Prawdziwym testem wszystkiego jest to, czy wypłaty zostaną wznowione.

Drugie oszustwo już działa

Jedno ostrzeżenie dla wszystkich śledzących adresy: w ciągu godzin zaczęły pojawiać się podrobione tokeny naśladujące transfery atakującego. Fałszywe kontrakty o nazwach „ETH”, „USDC” i „USDT” – niektóre zapisane niewidocznymi znakami Unicode – rozgłaszały te same kwoty do podobnych adresów, różniących się od prawdziwych tylko w środkowej części. Do godziny 22:00 pojawiło się ich czternaście w związku z tym jednym portfelem. Każdy, kto kopiuje obecnie adres z eksploratora bloków, ryzykuje skorzystanie z zatrutego.

Incydent to największa strata giełdowa od włamania na Bybit, które w lutym 2025 r. wyczerpało około 1,5 mld dolarów w ataku powszechnie przypisywanym północnokoreańskiej grupie Lazarus. Nastąpił on po kradzieży 130 mln dolarów z Coldcard, która wznowiła spór o to, kto powinien przechowywać klucze bitcoina, i po listopadowej serii kradzieży na 137 mln dolarów, która odbudowała warstwę zysków DeFi. Podobnie jak w przypadku świeżych portfeli, które zarobiły 1,2 mln dolarów na Polymarket przed nalotami na Iran, łańcuch zarejestrował wszystko publicznie, podczas gdy wszyscy spierali się, co to znaczy.

„Bitget przeszedł przez wiele cykli rynkowych. Nie będziemy od tego uciekać” – napisała Chen. Raport z incydentu jest expected w ciągu jednego dnia, a 24 590 ether leży w trzech portfelach, czekając na przeniesienie.