Ущерб от взлома Bitget вырос до 387,5 млн долларов: биржа указывает на КНДР
Ключевые выводы
- •Злоумышленники взломали внутреннюю систему в инфраструктуре кошельков Bitget и подделали данные транзакций, обманув процесс авторизации биржи, не получив приватных ключей и не подделывая запросы на вывод пользователей.
- •Оценочный ущерб вырос примерно с 183 млн долларов в течение часа после обнаружения до 387,5 млн долларов; крупнейшей единичной частью добычи стал XRP на сумму около 157 млн долларов (около 103 млн монет).
- •Bitget заявила, что несанкционированный вывод остановлен, а Фонд защиты пользователей, располагающий более чем 464 млн долларов, покроет весь ущерб, благодаря чему балансы клиентов останутся нетронутыми.
- •Генеральный директор Грейси Чен сообщила, что выявленные IP-адреса и ончейн-паттерны совпадают с методами, ранее применявшимися хакерскими группировками, связанными с КНДР, однако атрибуция не подтверждена, и расследование ведут правоохранительные органы.
- •Bitget продолжает расследование вместе с компаниями Mandiant и SlowMist, приостановила вывод средств до объявления плана для пользователей и обязуется опубликовать полный отчёт об инциденте с анализом первопричин после завершения устранения последствий.

Криптобиржа Bitget подтвердила, что хакеры похитили цифровые активы примерно на 387,5 млн долларов в результате взлома, обнаруженного 24 сентября, — как полагают, это крупнейшая кража криптовалюты за год. Злоумышленники не завладели приватными ключами. Вместо этого они подделали данные транзакций, обманув собственные системы авторизации биржи и добившись одобрения переводов, выглядевших рутинными, из горячих и «тёплых» кошельков. В похищенное входит около 103 млн XRP на сумму около 157 млн долларов. Главный исполнительный директор Грейси Чен сообщила, что IP-адреса и ончейн-паттерны совпадают с методами, ранее применявшимися хакерами, связанными с государством КНДР, однако атрибуция остаётся неподтверждённой, и Bitget заявила, что расследование теперь ведут правоохранительные органы.
Растущая сумма ущерба
Системы безопасности Bitget обнаружили несанкционированные переводы из части горячих кошельков 24 сентября в 18:31 UTC. Примерно в течение часа ончейн-аналитики уже насчитали около 183 млн долларов в стейблкоинах, Ethereum и других криптоактивах, выводившихся из кошельков, помеченных как принадлежащие бирже. К моменту, когда Bitget спустя часы публично подтвердила взлом, общий ущерб вырос до 351,6 млн долларов. Компания, одна из крупнейших в отрасли, сегодня повысила эту цифру до 387,5 млн долларов в заявлении, опубликованном в X.
Чен объяснила произошедшее в прямом эфире и серии публикаций в X. «Они не подделывали запросы на вывод пользователей и не получили наши приватные ключи от холодного кошелька и любых горячих или «тёплых» кошельков», — сказала онаn
Вместо этого злоумышленники проникли во внутреннюю систему в инфраструктуре кошельков Bitget и использовали её для подделки данных транзакций, обманув собственный процесс авторизации биржи, который одобрил выплаты, казавшиеся рутинными. Проще говоря, никто не похитил код от сейфа. Кто-то подделал документы настолько убедительно, что система подписала их, не задавая вопросов, — цифровой аналог передачи фальшивой заявки на снятие средств банковскому клерку, который проверяет бланк, а не человека.
Это различие важно, потому что хранение приватных ключей было не единственным задействованным средством контроля: системы, интерпретирующие данные транзакций и авторизующие переводы, также входили в цепочку, приведшую к потерям. Будущий анализ первопричин от Bitget должен показать, как эти механизмы были обойдены и какие меры примет биржа.
Ончейн-детективы сработали первыми
Блокчейн-детективы располагали фрагментами картины ещё до подтверждения со стороны Bitget. Анонимный исследователь DCF GOD обратил внимание на только что созданный кошелёк, который за шесть минут потратил 19,67 млн долларов в USDT0 — кроссчейн-версии привязанного к доллару стейблкоина Tether, — чтобы купить 7 111 ETH, заплатив примерно на 5% выше рыночной цены через децентрализованные биржи UniswapX и 1inch Fusion.
Далее последовали другие кошельки, помеченные как принадлежащие Bitget, отправлявшие активы как минимум через пять блокчейнов на адреса, контролируемые злоумышленником. Крупнейшей частью добычи оказалось около 103 млн XRP на сумму около 157 млн долларов.
Расследование Bitget, проводимое совместно с компаниями безопасности Mandiant и SlowMist, продолжается, сообщила Чен в публикации в X:
Within 24 hours of the September 24 (UTC) incident: here is our further update as promised. Our investigation with Mandiant and SlowMist is ongoing — thorough forensic analysis takes more than 24 hours, and further findings will be shared as they become available. Three key…
— Gracy Chen @Bitget (@GracyBitget) September 25, 2026
Балансы клиентов остаются нетронутыми
Чен сообщила, что вывод средств был остановлен и новые несанкционированные переводы невозможны. Фонд User Protection Fund Bitget, в котором сосредоточено более 464 млн долларов, покроет весь ущерб, сказала она, что означает сохранение балансов клиентских счетов, хотя сами похищенные средства утрачены.
Депозиты и торговля работали на протяжении всего инцидента; заморожены были только выводы средств в качестве меры предосторожности. Bitget создала этот фонд защиты много лет назад именно для подобного сценария, учитывая, насколько распространены взломы в отрасли, к сожалению. Ещё в 2023 году фонд составлял 300 млн долларов, зарезервированных специально для покрытия взломов и краж, чтобы пользователи не оставались с убытком.
КНДР — привычный подозреваемый
Что касается, кто стоял за атакой, Чен осторожно указала на Пхеньян. «Мы выявили некоторые IP-адреса, которые совпадают с выбором VPN определённой группировки КНДР», — сказала она, добавив, что «паттерн очень похож на то, что северокорейская команда делала раньше».
Она также сообщила, что ончейн-сигнатуры соответствуют методам, связанным с государственными хакерскими группировками КНДР, подчеркнув при этом, что личность злоумышленника не подтверждена и никакие технические доказательства обнародованы не были. Чен добавила, что ранее сама становилась целью этой группировки, потеряв около 80 000 долларов с личного кошелька вне Bitget.
Северокорейская группировка Lazarus, также отслеживаемая под кодовым именем TraderTraitor, считается ответственной за крупнейшие ограбления в отрасли, включая взлом конкурирующей биржи Bybit на 1,4 млрд долларов в феврале 2025 года, который, как несколько недель спустя подтвердило FBI, был делом рук КНДР. Блокчейн-аналитическая компания Chainalysis оценивает добычу страны за 2025 год более чем в 2 млрд долларов.
Bitget обязалась опубликовать полный отчёт об инциденте, включая анализ первопричин, после того как её технические команды завершат устранение последствий. Вывод средств остаётся приостановленным до завтрашнего дня, когда биржа объявит план для пользователей, желающих вывести свои средства.