Bitget подтвердила взлом горячих кошельков на $351,6 млн с затронутыми Ethereum (ETH) и стейблкоинами
Ключевые выводы
- •Bitget понесла ущерб около $351,6 млн после того, как злоумышленник проник в бэкенд кошелькового сервиса, подделал информацию о переводах и запустил подписание подтверждений для опустошения горячих кошельков с ETH, USDT, USDC, BNB и AVAX.
- •По предварительным выводам, опубликованным генеральным директором Грейси Чен, приватные ключи биржи не были скомпрометированы, холодные кошельки не затронуты, а локализация инцидента завершена.
- •Все убытки покрываются Фондом защиты пользователей Bitget объёмом более $464 млн, при этом выводы приостановлены без объявленного срока возобновления.
- •Circle и Tether внесли адрес злоумышленника в чёрный список, заморозив около $318 тыс. стейблкоинов, однако другие кошельки атакующего всё ещё удерживают более 63 000 ETH, которые ни один эмитент не может заморозить.
- •Отслеженные IP-адреса могут быть связаны с группировкой, ассоциируемой с КНДР, хотя Bitget подчеркнула, что атрибуция окончательно не установлена.

Bitget, одна из крупнейших мировых криптовалютных бирж, потеряла более $350 млн после того, как злоумышленники взломали её горячие кошельки — подключённые к интернету кошельки, которые биржа держит онлайн для обработки выводов и расчётов и которые являются стандартной первой целью при взломах бирж. Компрометация горячих кошельков неоднократно становилась точкой входа при убытках бирж: прошлые инциденты в японской Coincheck в 2018 году и Binance в 2019 году также были связаны с онлайн-кошельками.
Инструменты ончейн-мониторинга зафиксировали первые аномальные движения в ранние часы 25 сентября: более $180 млн активов покинули адреса под контролем биржи в кошельки без установленного владельца. Впоследствии общий объём отслеженных выводов превысил $351 млн, причём взлом впервые обнаружил внешний ончейн-анализ, а не внутренний мониторинг биржи.
Украденные активы включали Ethereum (ETH), стейблкоины USDC и USDT, а также BNB и AVAX. По данным ончейн-аналитики, злоумышленники конвертировали эти активы по ценам значительно ниже рыночных — крайнее проявление проскальзывания, — а затем перевели выручку в другие блокчейны через мостовые протоколы, усложняя восстановление средств. В течение нескольких минут после подозрительных выводов пользователи начали сообщать о неудачных запросах на вывод.
Генеральный директор Bitget Грейси Чен публично подтвердила инцидент в четверг и оценила ущерб примерно в $351,6 млн. Она подчеркнула, что средства клиентов в безопасности и весь убыток покрывается Фондом защиты пользователей биржи, в котором сейчас более $464 млн — достаточно для полного покрытия взлома. Bitget немедленно приостановила выводы после обнаружения атаки и сообщила, что сервисы возобновятся только после полного обзора безопасности. Чен также сообщила, что отслеженные в ходе расследования IP-адреса могут быть связаны с группировкой, ассоциируемой с КНДР, подчеркнув при этом, что связь окончательно не установлена. Связанные с КНДР хакерские группировки, по данным следователей ООН и блокчейн-аналитических компаний, за последние годы ответственны за кражи криптовалют на миллиарды долларов — репутация которая делает вопрос атрибуции центральным при любом взломе такого масштаба.
Бэкенд скомпрометирован, приватные ключи нетронуты
Официальное разъяснение Bitget от 25 сентября сузило круг причин. Согласно предварительным выводам команды безопасности, опубликованным Чен в её аккаунте X, злоумышленник проник в основной бэкенд кошелькового сервиса биржи, подделал информацию о переводах и запустил процедуру подписания подтверждений, чтобы перевести средства на внешние адреса — инструкции, напоминающие обычные типы переводов платформы.
Критически важно: нет никаких доказательств компрометации приватных ключей кошелька. Чен заявила, что утечка ключей исключена, «что означает устранение более серьёзного сценария риска», и что локализация инцидента завершена — несанкционированный вывод средств с платформы более невозможен. По собственной оценке компании, трёхуровневая архитектура кошельков Bitget полностью защитила холодные кошельки.
Как именно злоумышленник проник в бэкенд, остаётся предметом расследования. Bitget сообщила, что опубликует полный технический отчёт, как только будет установлен метод вторжения. Группа экстренного реагирования немедленно приступила к работе, выявила и сообщила адреса, получившие аномальные средства, а также уведомила правоохранительные органы и ончейн-компании по безопасности, занимающиеся делом.
Такое вторжение в бэкенд обнаружить труднее, чем утечку ключа, поскольку злоумышленник действует внутри инфраструктуры, которой сама биржа доверяет. Выводы остаются приостановленными, пока несколько технических команд параллельно проводят восстановление систем и усиление безопасности. Чен отказалась назвать срок возобновления, заявив, что Bitget объявит дату сразу после её подтверждения и не будет «поспешно обещать график, который не сможет выполнить».
Заморозка украденных средств выводит вопрос возобновления на первый план
Часть украденных средств подверглась конкретной заморозке. Circle внесла адрес с меткой "Bitget Exploiter 8" в чёрный список на Etherscan в 05:00 UTC в пятницу, а блокчейн-компания по безопасности MistTrack сообщила, что Tether впоследствии также заблокировала этот кошелёк. Акция заблокировала около $318 тыс. стейблкоинов — примерно 218 023 USDT и 99 990 USDC вместе с 170,47 ETH по состоянию на 15:10 UTC — лишь малую часть добычи в $351,6 млн.
Ограничение носит структурный характер: по данным трекера MistTrack, другие адреса злоумышленника всё ещё удерживают более 63 000 ETH — актива, который ни один эмитент не может заморозить. Быстрая реакция Circle контрастирует со взломом Drift на $285 млн в апреле, когда около $232 млн в USDC перешли из Solana в Ethereum до внесения в чёрный список, что вызвало критику со стороны ончейн-детективов, включая ZachXBT.
Вместе два заявления представляют взлом как сбой операционной безопасности, а не криптографический: приватные ключи остались нетронутыми, однако конвейер подписания сам мог быть манипулирован изнутри бэкенда. Ончейн-отслеживание выведенных средств на сумму около $351,6 млн — проверяемое транзакция за транзакцией — определит, сколько можно заморозить или вернуть до того, как злоумышленники завершат перевод активов через мосты.
По официальному разбору на данный момент, убыток вызван вторжением в бэкенд; детали устранения последствий ещё не раскрыты. Пулы покрытия, такие как фонд Bitget на $464 млн — ныне стандарт для площадок от Bitget до Coinbase Global (COIN) — стали необходимым условием выживания для бирж. Следующие катализаторы объявление о возобновлении выводов и полный технический отчёт.