Bitget изучает возможную связь со взломом на $351,6 млн с Северной Кореей; вывод средств остаётся приостановленным
Ключевые выводы
- •Bitget оценивает ущерб от взлома в $351,6 млн активов — внутренняя цифра значительно выше примерно $170 млн в переводах, первоначально замеченных в ончейне.
- •Биржа заявляет, что утечка приватного ключа исключена: злоумышленник скомпрометировал критически важную внутреннюю систему и использовал её для подделки данных транзакций, принятых процессом авторизации.
- •Вывод средств приостановлен на время устранения последствий и усиления безопасности, однако депозиты и торговля остаются доступными, а балансы клиентов, по сообщениям, точны.
- •Холодные кошельки не затронуты, и Bitget сообщает, что убыток покрывается Фондом защиты пользователей объёмом более $464 млн.
- •Генеральный директор Грейси Чен заявила, что некоторые IP-адреса, связанные с атакой, соответствовали паттернам использования VPN, характерным для северокорейской хакерской организации, однако компания подчёркивает, что атрибуция остаётся предварительной.

Криптовалютная биржа Bitget подтвердила, что переводы с кошельков, связанных с платформой, были несанкционированными, что усугубило инцидент безопасности, впервые проявившийся как подозрительные ончейн-операции. Компания оценивает затронутые активы в $351,6 млн, исключает утечку приватного ключа и приостановила вывод средств на время устранения последствий и усиления безопасности. Расследователи изучают, не стоит ли за атакой северокорейская хакерская организация, однако эта оценка остаётся предварительной.
Как история с Bitget изменилась за ночь
Coindoo впервые сообщил о необычных операциях с кошельками в более раннем отчёте, когда было замечено, что средства с кошельков, связанных с Bitget, переводятся на новый адрес и обмениваются в ончейне. С тех пор Bitget подтвердила, что переводы были несанкционированными.
Эти две суммы не следует воспринимать как конкурирующие оценки одного и того же. Цифра в $170 млн появилась из первоначального видимого ончейн-потока. Более поздний показатель Bitget в $351,6 млн — это внутренняя оценка биржи относительно активов, затронутых взломом.
Bitget не публиковала сверку по каждому кошельку, объясняющую разницу. Ясно одно: первый сигнал охватил лишь часть более масштабного инцидента, который биржа впоследствии подтвердила на основе собственных внутренних систем.
Улика о Северной Корее — не окончательная атрибуция
В ходе онлайн-обновления по безопасности генеральный директор Bitget Грейси Чен заявила, что некоторые IP-адреса, связанные с атакой, соответствовали паттернам использования VPN, характерным для северокорейской хакерской организации. По данным отчёта ChainCatcher, она также отметила, что активность напоминала предыдущие атаки, связанные с северокорейскими операторами.
Это предварительная зацепка, а не завершённая атрибуция. Компании по аналитике блокчейнов и отчёты ООН связывали хакерские группы, аффилированные с Северной Кореей, с одними из крупнейших краж криптовалют в истории, включая взломы бирж и эксплойты межсетевых мостов на миллиарды долларов. Подтверждённые атрибуции в прошлых случаях обычно следовали за месяцами криминалистической работы. Bitget не назвала конкретную группу и не опубликовала криминалистические доказательства, лежащие в основе оценки. Текущая позиция компании: причастность Северной Кореи нельзя исключать, пока расследователи продолжают отслеживать вторжение.
Атака не требовала краденого приватного ключа
Объяснение Bitget меняет техническую постановку вопроса о взломе. В обновлении от 25 сентября Чен сообщила, что злоумышленник скомпрометировал критически важную внутреннюю систему в инфраструктуре кошельков биржи. По словам Bitget, эта система затем была использована для создания поддельных данных о переводах, которые достигли процесса авторизации, и вывода средств.
Вот что мы можем подтвердить на данном этапе:
Об атаке: наша команда безопасности достигла первоначального прогресса в отслеживании источника. Злоумышленник скомпрометировал критически важную внутреннюю систему в нашей инфраструктуре кошельков, использовал её для подделки данных транзакций и запустил нашу авторизацию…
— Gracy Chen @Bitget (@GracyBitget) 25 сентября 2026 г.
Биржа заявляет, что утечка приватного ключа исключена. Она также сообщает, что инцидент локализован и дальнейшие несанкционированные переводы невозможны.
Это не делает взлом менее серьёзным. Он смещает фокус с хранения ключей на окружающие системы. Это различие важно для всей индустрии: такие меры защиты, как холодное хранение и мультисигнатурные схемы, созданы для предотвращения кражи ключей, а не для проверки данных транзакций, которые внутренняя система передаёт в процесс одобрения. Если версия Bitget подтвердится, злоумышленнику не нужно было обладать ключом от кошелька; ему требовался доступ к инфраструктуре, способной формировать информацию о переводах, которую процесс одобрения принимал бы.
Поэтому полный отчёт об инциденте важнее ранней улики о Северной Корее. Он должен объяснить, как манипулированные данные попали в процесс авторизации, какие контроли не смогли их остановить и что изменилось до возобновления вывода средств.
Защитный фонд может покрыть убытки, но не восстановить доступ
Bitget заявляет, что её холодные кошельки не были затронуты, а убыток в $351,6 млн покрывается Фондом защиты пользователей, который, по её словам, превышает $464 млн. Биржа также сообщает, что балансы клиентских счетов остаются точными. Резервные фонды такого рода стали стандартной страховкой у крупных бирж — SAFU у Binance и защитный фонд OKX работают по схожим принципам.
Для пользователей это практическое различие. Защитный фонд отвечает на вопрос, способна ли Bitget покрыть финансовый убыток. Сам по себе он не восстанавливает доверие к тому, что системы кошельков готовы к обычному выводу средств.
Депозиты и торговля остаются доступными, согласно официальному уведомлению Bitget по безопасности. Вывод средств остаётся приостановленным, пока биржа занимается устранением последствий и усилением безопасности. Чен сообщила, что Bitget объявит график возобновления только когда сможет назвать подтверждённые сроки.
Оставшийся вопрос — внутри систем Bitget
Первый сигнал о $170 млн ставил вопрос: реальны ли подозрительные операции с кошельками. Bitget теперь ответила на эту часть: переводы были несанкционированными, а общая сумма воздействия значительно выше.
Более сложный вопрос остаётся. Если приватные ключи не были украдены, как скомпрометированная внутренняя система сгенерировала данные о переводах, принятые процессом авторизации Bitget?
Именно этот ответ — а не очередной пересмотренный расчёт убытков — покажет, устранила ли биржа слабое место, которое изначально позволило взлом.
Данная статья предоставлена исключительно в информационных целях и не является финансовой или инвестиционной рекомендацией. Атрибуция и технические выводы могут измениться по мере публикации дополнительных доказательств со стороны Bitget и независимых расследователей.