Хакер Bitget перевел $3,8 млн в защищенный пул Zcash после того, как Near отклонила обмены на $50 млн
Ключевые выводы
- •По данным детектива ZachXBT, начиная с 30 сентября атакующий перевел около 2 700 ZEC стоимостью примерно $3,8 млн — около одной седьмой части украденного ZEC — в защищенный пул Ironwood в Zcash.
- •Bitget заявляет, что ее фонд защиты покрывает ущерб в $387,5 млн, оставляя балансы клиентов незронутыми, после того как атакующие, начиная с 24 сентября, проникли в серверные системы и подделали данные транзакций, а не украли приватные ключи.
- •Система скрининга SHIELD от Near Intents отклонила более $50 млн обменов, связанных с хакером, и заморозила около $503 тыс. посреди обмена, при этом примерно $166 тыс. удалось провести.
- •Thorchain отказалась выполнить запрос Bitget о блокировке адресов атакующего, аргументируя, что остановки являются экстренной защитой протокола, а не выборочной заморозкой; по данным блокчейна, она конвертировала для хакера около 2 390 ETH (примерно $6,3 млн) в 75,2 BTC.
- •Гендиректор Bitget Грейси Чен связала IP-адреса и характер атаки с северокорейскими хакерами, а Elliptic считает эту связь весьма вероятной, относя ее к крупнейшей предполагаемой северокорейской краже 2026 года, увеличившей общий показатель за год до более чем $1 млрд, хотя ни одно правительство не подтвердило атрибуцию.

Хакер, похитивший $387,5 млн у криптобиржи Bitget, начал скрывать часть добычи в приватном пуле Zcash — это очередной этап отмывания средств, вызвавший резко различные реакции у платформ, через которые проходили деньги.
Как сообщил в среду блокчейн-детектив ZachXBT, атакующий начал переводить около 2 700 ZEC — нативного токена Zcash, примерно $3,8 млн — в Ironwood, защищенный пул ориентированного на приватность блокчейна Zcash; активность началась 30 сентября.
Защищенный пул — это часть сети Zcash, которая шифрует отправителя, получателя и сумму, поэтому никто не может отследить движение средств после их попадания туда. Ironwood был запущен 28 июля на замену более старому пулу Orchard после того, как исследователь обнаружил баг, который мог позволить кому-то печатать поддельные монеты.
Согласно данным блокчейн-отслеживания, депозит составляет примерно одну седьмую часть ZEC, украденных в ходе взлома. Исследователи по-прежнему могут наблюдать, как монеты входят в пул и выходят из него, но защищенная конструкция означает, что они не видят, что происходит между этими точками. Оставшиеся примерно шесть седьмых украденного ZEC не были замечены при входе в пул в указанном отслеживании, и эти балансы остаются видимыми для исследователей до момента, когда любая часть перейдет в защищенную зону.
Это событие завершило неделю, в течение которой атакующий столкнулся с резко различающимся отношением задействованных сервисов: Near Intents сообщает, что отклонила более $50 млн обменов, связанных со взломом, в то время как Thorchain отказалась выполнить запрос Bitget о блокировке адресов атакующего.
Bitget оценивает ущерб в $387,5 млн. Гендиректор Грейси Чен заявила, что IP-адреса и характер атаки соответствуют северокорейским хакерам, а блокчейн-аналитическая компания Elliptic называет связь с Северной Кореей «весьма вероятной». Elliptic также относит это к крупнейшей предполагаемой северокорейской краже 2026 года, увеличившей общий показатель за год до более чем $1 млрд. Ни одно правительство не подтвердило эту атрибуцию.
Как деньги оказались здесь
Ограб началось 24 сентября, когда системы Bitget обнаружили несанкционированные переводы из горячих кошельков — подключенных к интернету кошельков, в которых хранятся повседневные средства биржи. Чен сообщила, что атакующие проникли в серверные системы и подделали данные транзакций, а не украли приватные ключи. Bitget заявляет, что ее фонд защиты покрывает ущерб, поэтому балансы клиентов не пострадали.
Затем последовало отмывание. TRM Labs установила, что атакующий разделил средства на новые кошельки с круглыми суммами — примерно по 10 000 ETH или 20 млн XRP каждый. Меньшие части прошли через кроссчейн-обменные сервисы — инструменты, торгующие одной монетой за другую на другом блокчейне, что запутывает след, — включая Thorchain, Across, Bridgers, Chainflip и FixedFloat.
Near Intents, со своей стороны, отказала. Генеральный менеджер Алексей Шевченко сообщил во вторник, что ее система скрининга под названием SHIELD отклонила более $50 млн обменов, связанных с атакующим Bitget. Около $503 тыс. было заморожено посреди обмена, а примерно $166 тыс. удалось провести, сказал он. Near заявляет, что замороженные средства пройдут через юридические процедуры и процесс восстановления.
Это решение вызвало знакомый крипто-спор вокруг слова «пермиссивный» (permissionless), которое означает, что любой может пользоваться сетью без разрешения. Сocoоснователь Near Илья Полосухин утверждал, что это не обязывает каждое приложение обрабатывать каждую транзакцию. Таким образом, две платформы в течение одной недели продемонстрировали конкурирующие подходы в криптоиндустрии: скрининг на уровне приложений, как выбрала Near, или нейтральность протокола, на которой, как настаивает Thorchain, она должна оставаться.
Thorchain пошла другим путем. После того как Чен публично попросила ее отказать в обслуживании адресам атакующего, Thorchain заявила в посте на X, что остановка сети — это инструмент экстренной защиты протокола, а не способ заморозить конкретные средства или обмены. По словам ее разработчиков, сетью управляют независимые операторы узлов, которые голосуют за остановки, а не компания.
A THORChain network halt is an emergency security mechanism designed to protect the protocol.
A halt is not a selective freeze of specific funds or an individual swap.
During the May 2026 exploit that resulted in $10.7M stolen from the liquidity pools, the attackers addresses…
— THORChain (@THORChain) September 28, 2026
Очевидное возражение состоит в том, что Thorchain уже останавливала транзакции. Она остановила всю сеть примерно на пять недель после эксплойта на $10,7 млн 15 мая, согласно ее собственному отчету, и не возобновила работу до 22 июня.
Обмены хакера продолжали идти в это время. В понедельник несколько партий суммарно около 2 390 ETH — примерно $6,3 млн — были конвертированы в 75,2 BTC через Thorchain, показывают данные блокчейна.
Далее наблюдаемые ориентиры конкретны: перейдет ли дополнительный ZEC в Ironwood, принесет ли вознаграждение результаты и дадут ли обещанные Near юридические процедуры и восстановление исходов по замороженным $503 тыс. Bitget предлагает вознаграждение в размере 5% от любых замороженных средств и еще 5% от любых возвращенных средств, за исключением действий, предписанных судами или правоохранительными органами.