НовостиКриптовалютыBitget подтвердила взлом на 351,6 млн долларов: затронуты горячие и тёплые кошельки, подозревается северокорейская группировка

Bitget подтвердила взлом на 351,6 млн долларов: затронуты горячие и тёплые кошельки, подозревается северокорейская группировка

Автор: Crypto Valley Journal·

Ключевые выводы

  • •Bitget подтвердила взлом, в результате которого с части подключённых к интернету горячих и тёплых кошельков было выведено 351,6 млн долларов США; потери распределены по семи блокчейнам, наибольшая потеря на одной сети — в XRP Ledger.
  • •Злоумышленник манипулировал бэкенд-системой, чтобы подделать данные переводов и пройти стандартный процесс авторизации Bitget; кража приватных ключей исключена.
  • •Bitget подозревает северокорейскую хакерскую группировку на основе IP-адресов и схожести паттерна атаки с прежними инцидентами, однако атрибуция пока не подтверждена ни государственным ведомством, ни компанией по безопасности.
  • •Вывод средств приостановлен без фиксированной даты возобновления, при этом депозиты и торговля продолжаются; Фонд защиты пользователей Bitget объёмом более 464 млн долларов США, как сообщается, покрывает весь ущерб.
  • •Некоторые затронутые фонды блокчейнов заморозили адреса злоумышленника, а связанный с кражей кошелёк обменял около 19,67 млн долларов США в USDT0 7 111 ETH с премией около 5%, чтобы снизить риск заморозки.
Bitget подтвердила взлом на 351,6 млн долларов: затронуты горячие и тёплые кошельки, подозревается северокорейская группировка

Криптобиржа Bitget подтвердила взлом на 351,6 млн долларов США, затронувший часть её горячих и тёплых кошельков. Компания подозревает за атакой северокорейскую хакерскую группировку и приостановила вывод средств до дальнейшего уведомления.

Что произошло

Bitget — это криптобиржа, куда клиенты вносят средства, торгуют ими и выводят активы на собственные адреса. Платформа распределяет свои активы по трём уровням: постоянно подключённые горячие кошельки обслуживают ежедневные операции, тёплые кошельки служат буфером, а холодные кошельки не имеют подключения к интернету. В результате чем ближе уровень к повседневной деятельности, тем больше его поверхность атаки.

18 сентября 2026 года в 18:31 UTC системы безопасности Bitget обнаружили несанкционированные переводы средств с двух подключённых уровней. Несколько часов спустя генеральный директор Грейси Чен подтвердила инцидент в посте на X. Аналитики по блокчейну первоначально оценили объём вывода в 180 млн долларов США, однако подтверждённая сумма оказалась примерно вдвое больше. Убытки охватывают семь блокчейнов: Ethereum, XRP Ledger, Arbitrum, Avalanche, Optimism, BNB Smart Chain и Base.

Манипуляция бэкендом вместо кражи ключей

Чен поначалу отказалась спекулировать о векторе атаки до завершения расследования, но последовательность событий постепенно проясняется. Злоумышленник получил доступ к критически важной бэкенд-системе кошелёчковой инфраструктуры. Там он подделал данные переводов и тем самым заставил обычный процесс авторизации Bitget одобрить вывод средств. Биржа исключает кражу приватных ключей.

Это различие имеет ключевое значение для оценки случая. Со украденным ключом злоумышленник может подписывать переводы напрямую. В случае Bitget, однако, подписание осталось за биржей, и одобрение прошло через обычные процедуры контроля — лишь данные за ним исходили от злоумышленника. Следовательно, даже хорошо защищённое хранение ключей не даёт защиты, когда вышестоящая система предоставляет ложные данные переводов. Для институциональных клиентов в частности перес внутренних процессов одобрения теперь приобретает большее значение.

Масштаб потерь

По данным биржи, холодные кошельки Bitget остались нетронутыми и в безопасности, а атака затронула лишь часть горячих и тёплых уровней. Пострадавшие активы включают ETH, XRP, USDT, USDC, AVAX и BNB. Биржа, поддерживающая множество блокчейнов, должна держать подключённые резервы на каждом из них для вывода средств, что увеличивает количество точек атаки. Наибольшую потерю на одной сети Bitget зафиксировала в XRP Ledger. Кроме того, эмитенты стейблкоинов USDT и USDC могут заморозить затронутые балансы.

От 170 млн до 351,6 млн долларов США

В первых сообщениях говорилось о выводе более 170 млн долларов США с кошельков Bitget на неопознанный адрес. Эти ранние ончейн-анализы сначала охватывали лишь часть затронутых блокчейнов; полный межсетевой анализ дал окончательную сумму в 351,6 млн долларов США, которую подтвердила Чен. Таким образом, противоречия между двумя цифрами нет.

Одновременно злоумышленник попытался защитить добычу от заморозки. Новый созданный кошелёк с префиксом адреса "0xe410" обменял примерно 19,67 млн долларов США в USDT0 — межсетевом варианте USDT от Tether — на 7 111 ETH. Сделка заняла лишь несколько минут, при этом кошелёк согласился на премию около 5% к рыночной цене — чуть менее 1 млн долларов США. Скорость, по-видимому, оказалась важнее цены: в отличие от стейблкоинов, баланс ETH нельзя заморозить задним числом.

Тем не менее план сработал не полностью. В своём промежуточном отчёте спустя двенадцать часов биржа сообщила, что некоторые затронутые фонды блокчейнов заморозили адреса злоумышленника. Фонды блокчейнов — это организации, стоящие за отдельными сетями, и некоторые из них могут блокировать адреса в своей сети. Bitget не называет сети и суммы, поэтому невозможно сказать, какая часть из 351,6 млн долларов США фактически остаётся заблокированной.

Заморозка вывода средств и резервы за ней

Для клиентов тяжелее всего сейчас переносится заморозка вывода средств, действующая с момента инцидента. Депозиты и торговля, напротив, продолжаются в обычном режиме. Bitget не назвала точной даты возобновления выводов; компания намерена сообщать сроки только тогда, когда сможет их гарантировать. Таким образом, клиенты могут торговать своими балансами на платформе, но не могут перевести их на собственный кошелёк или другую биржу.

С финансовой точки зрения биржа считает себя покрытой. Фонд защиты пользователей Bitget — это резерв для покрытия потерь клиентов. По данным компании, он превышает 464 млн долларов США и покрывает весь ущерб — на бумаге один лишь фонд превышает потери более чем на 110 млн долларов США. Более того, Bitget оценивает собственные активы более чем в 1 млрд долларов США. Однако покрытие фондом само по себе не восстанавливает доступ клиентов к их балансам — это по-прежнему зависит от возобновления вывода средств, дата которого не установлена.

"Bitget пережила несколько рыночных циклов. Мы не уйдём от этого. Мы отчитаемся за каждый доллар и каждое решение с полной прозрачностью", — заявила Грейси Чен, генеральный директор Bitget.

Полный отчёт об инциденте с анализом первопричины должен внести больше ясности. Bitget обязалась опубликовать его не позднее чем через 24 часа после первого уведомления о безопасности, и только этот отчёт, как ожидается, объяснит, как злоумышленник вообще получил доступ к бэкенд-системе. Детали последовательности событий на данный момент взяты из постов Чен на X и промежуточного отчёта спустя двенадцать часов.

Параллели с Bybit и Ronin

Подозрения Bitget в отношении КНДР основаны на двух показателях. Расследователи выявили IP-адреса, связанные с VPN-сервисами, которые северокорейские хакеры использовали ранее. Кроме того, паттерн атаки напоминает прежние операции, связанные с КНДР. Тем не менее это остаётся предварительной оценкой самой компании; ни государственное ведомство, ни ончейн-компания по безопасности пока не подтвердили эту атрибуцию.

Для сравнения, взлом Bybit в феврале 2025 года хорошо задокументирован. В той атаке было выведено около 1,5 млрд долларов США — более чем в четыре раза больше потерь Bitget. ФБР и его центр приёма сообщений IC3 атрибутировали взлом Bybit КНДР, и оба ведомства отслеживают эту активность под названием "TraderTraitor". Более ранние американские рекомендации и исследователи безопасности связывают этот ярлык с группировкой Lazarus. Точкой входа стала атака на цепочку поставок мультисиг-платформы Safe{Wallet}: используя манипулированное ПО, злоумышленники добились того, что легитимные подписанты одобрили вывод средств, что наиболее близко к случаю Bitget. Bitget тогда поддержала Bybit, и теперь генеральный директор Bybit Бен Чжоу предложил помощь в ответ. Чжоу также обновляет платформу LazarBounty для отслеживания средств от взлома Bitget.

Ronin предлагает ещё один прецедент атрибуции КНДР: в марте 2022 года злоумышленники вывели около 625 млн долларов США с моста Ronin Bridge, соединяющего игру Axie Infinity с Ethereum, и министерство финансов США также атрибутировало эту кражу группировке Lazarus.

Эта статья основана на материалах Crypto Valley Journal.