Хакер Bitget вывел 1,23 млн долларов с Binance и перевел средства на подконтрольный ему кошелек
Ключевые выводы
- •Атакующий Bitget вывел 1,23 млн долларов с Binance и отправил их на кошелек, связанный взломом, после предыдущих выводов ETH и около 545 000 долларов в USDT из горячих кошельков биржи.
- •Взлом, обнаруженный 24 сентября в 18:31 UTC, повлек несанкционированные переводы на сумму до 387,5 млн долларов — цифру, пересмотренную в сторону увеличения с первоначальной оценки в 351,6 млн долларов.
- •Вместо кражи приватных ключей или проникновения в холодное хранилище злоумышленник скомпрометировал внутреннюю систему Bitget, чтобы подделывать данные транзакций и обманом заставить платформу авторизовать незаконные переводы.
- •Похищенные средства были отслежены в Ethereum, BNB Chain и TRON, а Bitget и Binance совместно с правоохранительными органами, Mandiant и SlowMist расследуют дело.
- •Bitget приостановила выводы и обязалась покрыть убытки клиентов через Фонд защиты пользователей объемом более 464 млн долларов, тогда как неподтвержденные предположения, основанные на закономерностях IP-адресов, указывают на возможное участие Северной Кореи.

Атакующий, стоящий за масштабным взломом безопасности Bitget, начал перемещать похищенные средства через Binance, выведя с биржи 1,23 млн долларов и направив их на кошелек, связанный со взломом. Эта транзакция ознаменовала новую фазу одного из крупнейших криптовалютных ограблений 2026 года, пока расследующие ускоренными темпами отслеживают активы в нескольких блокчейн-сетях.
Первоначальный взлом был обнаружен 24 сентября в 18:31 UTC и повлек несанкционированные переводы на общую сумму до 387,5 млн долларов из горячих и теплых кошельков Bitget.
Как перемещаются средства
25 сентября, всего через день после первоначальной кражи, ончейн-анализ выявил пять отдельных выводов из горячих кошельков Binance, включая примерно 88,35 ETH, 89,36 ETH, 79,93 ETH и около 545 000 долларов в USDT. К 26 сентября в общей сложности 457,9 ETH были переведены на кошелек, который предположительно находится под контролем злоумышленника.
Последний вывод на 1,23 млн долларов следует той же схеме: изъять средства с крупной биржи, а затем консолидировать их в кошельке, недосягаемом для механизмов заморозки любой отдельной платформ. Эта закономерность важна для усилий по возврату средств, поскольку именно на централизованных биржах похищенные активы наиболее уязвимы для вмешательства: комплаенс-команды могут помечать и замораживать подозрительные депозиты, тогда как активы, переведенные в самостоятельное хранение через несколько сетей, перехватить значительно сложнее.
Компании по блокчейн-аналитике, включая Bit, отследили перемещение похищенных средств через Ethereum, BNB Chain и TRON — такое распределение вынуждает расследующих координировать работу в отдельных сетях с разными инструментами. Bitget и Binance подтвердили, что сотрудничают в отслеживании похищенных средств. Уведомлены и правоохранительные органы, а кибербезопасности компании Mandiant и SlowMist обе помогают в расследовании — столь широкое привлечение внешних участников отражает масштаб дела.
Как был совершен взлом
Сама атака была необычайно изощренной. Вместо кражи приватных ключей или проникновения в холодное хранилище злоумышленник скомпрометировал внутреннюю систему Bitget таким образом, что смог подделывать данные транзакций, обманом заставляя систему авторизовывать переводы, которые внутри выглядели легитимными, но на самом деле направляли средства атакующему.
Первоначальные оценки потерь составляли 351,6 млн долларов, однако позже эта цифра была пересмотрена в сторону увеличения до 387,5 млн долларов, поскольку расследующие выявили дополнительные несанкционированные переводы. Bitget приостановила выводы вскоре после обнаружения взлома и обязалась покрыть убытки клиентов через свой Фонд защиты пользователей, объем которого превышает 464 млн долларов — резерв больше пересмотренной суммы потерь.
Предположения о Северной Корее и последствия для отрасли
Выявленные в ходе расследования закономерности IP-адресов побудили некоторых аналитиков предполагать, что за взломом могут стоять субъекты, связанные с Северной Кореей. Эта атрибуция не подтверждена властями, но она соответствовала бы хорошо задокументированной закономерности. Северо-корейские хакерские группировки, в частности Lazarus Group, за последние несколько лет связывались с кражами криптовалют на миллиарды долларов, часто используя столь же изощренные многосетевые схемы отмывания. Наиболее близким по масштабу прецедентом является кража около 1,5 млрд долларов у Bybit в феврале 2025 года, которую расследующие attribуировали связанным с Северной Кореей хакерам. Подтвердят ли власти атрибуцию или исключат ее, и удастся ли перехватить больше средств на централизованных площадках до их перевода в самостоятельное хранение — открытые вопросы, которые, скорее всего, определят дальнейшее развитие дела в ближайшие дни.