Bitget подтвердила взлом кошельков на $351,6 млн и приостановила вывод средств
Ключевые выводы
- •Примерно $351,6 млн было несанкционированно выведено с подключённых к интернету уровней горячих и тёплых кошельков Bitget, при этом офлайн-холодные кошельки не пострадали.
- •Bitget приостановила вывод средств как меру сдерживания, однако депозиты и обычная торговля продолжали работать; сроки восстановления вывода не объявлены.
- •Весь убыток покрывается Фондом защиты пользователей Bitget, объём которого на момент раскрытия инцидента превышал $464 млн и превышает сумму кражи.
- •Отчёт о резервах от 17 сентября зафиксировал совокупный коэффициент резервирования 135% по 19 охваченным активам и был опубликован за неделю до взлома.
- •Bitget не установила атакующего и не подтвердила метод атаки; полный отчёт о первопричине и корректирующих мерах ожидается в течение 24 часов после первоначального раскрытия.

Bitget подтвердила, что в результате несанкционированных переводов из частей её кошельковой инфраструктуры было похищено примерно $351,6 млн после того, как биржа выявила аномальную активность 24 сентября в 18:31 UTC.
По данным биржи, инцидент затронул лишь части уровней горячих и тёплых кошельков в рамках трёхуровневой системы хранения. Холодные кошельки не пострадали. Горячие кошельки подключены к интернету для обработки повседневных выводов, тогда как холодные остаются офлайн для долгосрочного хранения — такая структура разработана, чтобы более глубокие резервы оставались недоступными в случае компрометации онлайн-инфраструктуры.
Bitget активировала процесс экстренного реагирования в течение нескольких минут после обнаружения, выявила и пометила адреса, связанные с переводами, а также уведомила правоохранительные органы и блокчейн-компании в сфере безопасности. Компания опубликовала уведомления об инциденте на официальном портале поддержки и сообщила о событии в X.
Приостановка вывода средств на время проверки безопасности
Bitget приостановила вывод средств, пока команда безопасности проверяет затронутую инфраструктуру — это стандартная мера сдерживания на время отслеживания движения средств. Депозиты и обычная торговля оставались доступны согласно первоначальному операционному уведомлению биржи. Позднее Bitget сообщила, что её отдельный сервис Onchain-торговли также временно затронут проверкой безопасности и был недоступен утром 25 сентября.
Биржа заявила, что услуги вывода средств возобновятся после завершения проверки. В последних публичных уведомлениях поддержки срок восстановления не назывался.
Приостановка следует за мерами предосторожности других криптосервисов после недавних инцидентов безопасности. Blink временно приостановила работу после несанкционированных выводов с кастодиальных счетов, а Swiss Bitcoin Pay отключила серверы после подозрения на несанкционированный доступ к внутренним системам.
Фонд защиты превышает заявленный убыток
Bitget заявила, что весь убыток покрывается Фондом защиты пользователей, объём которого на момент раскрытия инцидента превышал $464 млн. Фонд создан отдельно от резервов биржи для дополнительного уровня финансовой защиты пользователей, и Bitget обязалась поддерживать его объём выше $300 млн. Подобные специализированные фонды служат капитальным буфером, который биржи формируют для покрытия убытков от инцидентов безопасности без использования средств клиентов.
Отчёт о резервах (Proof of Reserves) от 17 сентября зафиксировал совокупный коэффициент резервирования 135% по 19 охваченным активам. Снимок был опубликован за неделю до взлома и стал 46-м ежемесячным обновлением резервов Bitget с декабря 2022 года. Отчёты о резервах — это публикуемые снимки, предназначенные для подтверждения того, что активы биржи покрывают балансы клиентов; эта практика распространилась среди крупнейших бирж после краха FTX в 2022 году.
Биржа сообщила, что балансы пользовательских счетов остаются точными, а затронутые активы будут покрыты за счёт механизма защиты.
Атакующий не установлен
Bitget публично не назвала атакующего и не подтвердила технический метод, использованный для совершения несанкционированных переводов. В уведомлении об инциденте специально указано, что биржа не будет делать предположений о векторе атаки до завершения расследования.
Bitget также не связала взлом с северокорейской группировкой Lazarus в опубликованном уведомлении о безопасности. Lazarus — хакерская группировка, связанная с КНДР, которую государственные ведомства связывали с некоторыми из крупнейших краж в криптоиндустрии. Любая атрибуция потребует отдельных доказательств от биржи, правоохранительных органов или непосредственно участвующих в отслеживании инцидента расследователей.
Полный отчёт об инциденте с указанием первопричины и корректирующих мер планируется опубликовать в течение 24 часов после первоначального раскрытия информации Bitget. Отчёт и сроки восстановления вывода средств — основные события, за которыми стоит следить по ходу продолжающейся проверки. На момент последнего официального обновления вывод средств оставался приостановленным, пока продолжается проверка безопасности.