Bitget связала взлом на $351,6 млн со взломом бэкенд-системы и допускает причастность КНДР
Ключевые выводы
- •Злоумышленники скомпрометировали бэкенд-систему в кошельковой инфраструктуре Bitget и использовали ее для подделки данных транзакций, запустив собственный процесс авторизации биржи, а не похищая приватные ключи или подделывая запросы пользователей на вывод.
- •Bitget приостановила вывод средств, выявив около $351,6 млн несанкционированных переводов с горячих кошельков 24 сентября; депозиты и торговля продолжали работать, а холодные кошельки остались в безопасности.
- •Генеральный директор Грейси Чен сообщила, что предварительные данные указывают на сходство с группировками, связанными с КНДР, на основе паттернов использования VPN, однако эта атрибуция не подтверждена независимо, а расследования с правоохранительными органами и ончейн-компаниями по безопасности продолжаются.
- •Балансы клиентских счетов остаются корректными, а предполагаемый убыток покрывается Фондом защиты пользователей Bitget, в котором сейчас более $464 млн.
- •Bitget пометила задействованные адреса и пообещала опубликовать полный отчет об инциденте, но не назвала дату возобновления вывода средств до завершения проверки безопасности.

Криптовалютная биржа Bitget сообщает, что злоумышленники, выведшие с платформы около $351,6 млн в четверг, не похищали приватные ключи и не подделывали запросы пользователей на вывод средств. По словам компании, взломщик получил доступ к критически важной бэкенд-системе в кошельковой инфраструктуре, использовал ее для подделки данных транзакций и запустил собственный процесс авторизации Bitget для перемещения средств. Это различие имеет значение, поскольку приватные ключи обычно являются самым тщательно охраняемым активом биржи, тогда как бэкенд-системы, маршрутизирующие и верифицирующие транзакции, представляют собой более широкую операционную поверхность атаки.
Генеральный директор биржи Грейси Чен сообщила о взломе 24 сентября в 19:31 WAT, отметив, что Bitget выявила несанкционированные переводы с некоторых своих горячих кошельков. Впоследствии компания приостановила вывод средств, тогда как депозиты и торговля продолжали работать. Чен прокомментировала инцидент в серии постов в X (1, 2, 3).
В последующем разъяснении в пятницу Чен заявила, что злоумышленник скомпрометировал бэкенд-систему, а не получил приватные ключи, контролирующие кошельки Bitget. «Компрометация приватных ключей исключена», — сказала Чен, по сообщениям о ее заявлении.
Точный способ получения доступа к бэкенд-системе остается предметом расследования. Bitget сообщила, что планирует опубликовать полный отчет об инциденте, охватывающий первопричину и корректирующие меры, которые она намерена принять.
Предварительные данные указывают на северокорейских хакеров
Чен сообщила, что предварительные результаты выявили сходство между атакой и предыдущими операциями, связанными с северокорейскими хакерскими группировками. По словам Чен, следователи обнаружили IP-адреса, характер использования VPN которых совпадал с выбором, ассоциируемым с северокорейской группировкой, а общий рисунок атаки, как она отметила, выглядел похожим на предыдущие операции, приписываемые северокорейским хакерам.
Это утверждение не было независимо подтверждено, и Bitget не назвала злоумышленников.иржа заявила, что расследования с участием правоохранительных органов и ончейн-компаний по безопасности продолжаются.
Хакеры, связанные с КНДР, ранее были причастны к крупным кражам криптовалют. ФБР возложило ответственность за кражу около $1,5 млрд с криптобиржи Bybit в феврале 2025 года на КНДР. Эта кража широко описывается как крупнейшая единичная кража криптовалюты за всю историю; потеря Bitget, составившая около $351,6 млн, менее четверти этой суммы. Следователи ООН ранее сообщали, что украденная криптовалюта помогала финансировать оружейные программы КНДР.
Холодные кошельки не пострадали
Bitget сообщила, что инцидент затронул лишь часть инфраструктуры горячих и теплых кошельков, тогда как холодные кошельки остались в безопасности. Горячие кошельки подключены к интернету и обычно используются для проведения транзакций, тогда как холодные кошельки хранятся в офлайне, чтобы снизить подверженность онлайн-атакам.
Биржа заявила, что балансы клиентских счетов остаются корректными, а предполагаемый убыток покрывается Фондом защиты пользователей — резервом, созданным для подобных случаев, в котором сейчас более $464 млн.
Bitget пометила адреса, связанные с переводами, и сообщила, что обратилась в правоохранительные органы и к ончейн-компаниям по безопасности в рамках усилий по расследованию и возврату активов.
Компания не назвала дату возобновления вывода средств. По ее словам, восстановление произойдет после завершения проверки безопасности, а обновления будут публиковаться через официальные каналы. Возобновление вывода средств, обещанный отчет об инциденте и усилия по отслеживанию помеченных средств — ключевые события, за которыми стоит следить по ходу расследования.
Присутствие Bitget в Нигерии
Инцидент произошел на фоне того, как Bitget заняла значимые позиции среди криптопользователей в Нигерии. Bitget Wallet — отдельный некастодиальный кошелек биржи — ранее занимал первое место как в общей категории, так и в категории финансов в App Store от Apple в Нигерии, а компания сообщала, что база нигерийских пользователей кошелька выросла более чем на 233% в июне 2024 года.
Однако компания заявила, что продукт Wallet работает отдельно от биржевой инфраструктуры, затронутой инцидентом в четверг. По словам Чен, взлом затронул средства на горячих и теплых кошельках биржи, тогда как отдельный Wallet не пострадал. Это разделение подчеркивает разницу между активами на бирже, безопасность которых зависит от платформы, и активами, управляемыми пользователями напрямую через некастодиальный продукт.
Bitget выявила несанкционированные переводы 24 сентября в 19:31 WAT и сообщила, что команда экстренного реагирования была активирована в течение нескольких минут. Биржа пообещала публиковать дальнейшие обновления по мере продолжения расследования.