НовостиКриптовалютыBitget подтвердила взлом горячих кошельков на $351,6 млн и приостановила вывод средств

Bitget подтвердила взлом горячих кошельков на $351,6 млн и приостановила вывод средств

Автор: CryptoNewsNet·

Ключевые выводы

  • •Bitget приостановила вывод средств после того, как злоумышленники похитили около $351,6 млн с подключенных к интернету горячих кошельков; вторжение было обнаружено в 18:31 UTC 24 сентября 2026 года.
  • •Данные блокчейна показывают, что около $133,4 млн активов перемещено с кошельков, помеченных как Bitget, в сетях Ethereum и Arbitrum, а также 3 000 токенов Tether Gold на сумму $12,8 млн; остальная часть переведена через другие блокчейны.
  • •Злоумышленник за считанные минуты конвертировал замораживаемые украденные токены — USDT, USDC и Tether Gold — в эфир через Uniswap, принимая премии до 5% к спот-цене, чтобы опередить возможную заморозку со стороны эмитентов.
  • •Генеральный директор Грейси Чен заявила, что холодное хранение не было взломано, убыток покрывается Фондом защиты пользователей биржи объемом $464 млн, а полный отчет об инциденте будет опубликован в течение 24 часов.
  • •Это крупнейший убыток биржи со времен взлома Bybit на сумму около $1,5 млрд в феврале 2025 года, и уже появились фейковые токены, имитирующие переводы злоумышленника, чтобы обманывать тех, кто отслеживает адреса.
Bitget подтвердила взлом горячих кошельков на $351,6 млн и приостановила вывод средств

Bitget подтвердила взлом горячих кошельков на $351,6 млн и приостановила вывод средств

Bitget приостановила вывод средств клиентов в четверг вечером после подтверждения того, что злоумышленники вывели примерно $351,6 млн с её горячих кошельков. Генеральный директор Грейси Чен опубликовала уведомление в 21:30 UTC. «В 18:31 UTC 24 сентября 2026 года системы безопасности Bitget обнаружили несанкционированные переводы с части наших горячих кошельков», — написала она. — «Наша команда безопасности незамедлительно активировала протоколы экстренного реагирования».

Данные блокчейна подтверждают метку времени 18:31. Они также показывают в поминутной детализации всё, что произошло после.

Три часа между обнаружением и локализацией

В 18:31:11 UTC кошелек с меткой «Bitget 6» на Etherscan, Arbiscan и BscScan отправил 0,84 эфира на адрес, созданный в тот же день — это небольшой тестовый перевод, который обычно предшествует крупной краже средств, и первое движение на блокчейне в рамках взлома. Он пришелся на ту же минуту, когда, по словам Bitget, её системы зафиксировали вторжение.

Основные выводы последовали быстро. В 18:58:59 тот же кошелек отправил 34 751 168 USDT. В 19:01:20 в сети Arbitrum он отправил 19 668 851 USDT0. В 19:01:23 было перемещено 12 852 046 USDC, а в 19:01:35 — 7 130,86 эфира. Второй кошелек с меткой «Bitget 35» добавил 15 362 эфира тремя переводами. Еще 223,2 эфира ушли в 21:23:11 — через два часа и 52 минуты после метки времени обнаружения в самом уведомлении Bitget и за семь минут до публикации этого уведомления.

В общей сложности только в сетях Ethereum и Arbitrum с кошельков, помеченных как Bitget, ушло $133,4 млн, а также 3 000 токенов Tether Gold на сумму $12,8 млн с третьего адреса. Остальная часть $351,6 млн переместилась через другие блокчейны.

Ничто из этого не указывает на медленную реакцию в обычном смысле. Горячие кошельки — это подключенные к интернету балансы, которые биржа держит онлайн для обслуживания выводов; холодное хранение находится офлайн. Биржа управляет горячими кошельками на дюжине сетей, и отключение каждого из них без блокировки выводов клиентов — это не один переключатель. Чен заявила, что холодное хранение не затрагивалось. Тем менее, разрыв между обнаружением и локализацией здесь измеряется часами — и именно туда ушли деньги.

Злоумышленник конвертировал всё, что можно заморозить

Выбор активов указывает на продуманный план. Tether может заморозить USDT. Circle может заморозить USDC. Tether может заморозить свой золотой токен. Эфир не может заморозить никто.

В течение шести минут после получения токенов злоумышленник направил все три в 0x7c96279E — контракт-маршрутизатор, который распределил их по пулам Uniswap V3 и Uniswap V4 PoolManager и вернул эфир. DCF GOD, анонимный аналитик со 105 000 подписчиков, который отметил ветку в Arbitrum раньше, чем Bitget что-либо сообщила публично, заметил, что покупатель «платил до +5% к спот-цене» и поднял цену в одном пуле до $2 870 при спот-цене около $2 688. «что не имеет смысла, если кто-то просто хотел купить eth», — написал он. Это имеет смысл, если продавец гонится за функцией заморозки эмитента.

Остался эфир, находящийся в трех кошельках, которые ранее никогда не совершали транзакций: 10 000 ETH в 20:13, 10 000 в 20:19 и еще 4 590 в 21:41:11. Последняя партия переместилась через десять минут после публикации уведомления Чен и через минуту после того, как собственный аккаунт Bitget сообщил клиентам, что компания «выявила и пометила соответствующие адреса переводов».

Что говорит Bitget

«Средства пользователей в безопасности», — написала Чен. — «Вся сумма этого убытка покрывается Фондом защиты пользователей Bitget, который в настоящее время превышает $464 млн». Она описала трехуровневую архитектуру кошельков, при которой «взлом затронул лишь часть уровней горячего и теплого кошельков», сообщила, что депозиты и торговля работают в обычном режиме, и пообещала полный отчет об инциденте в течение 24 часов. «Мы не будем строить предположений о векторе атаки до завершения расследования».

Последнее обязательство имеет вес для каждого другого оператора биржи. Взломы такого типа редко связаны со взломом криптографии. «Это офлайн-атаки, которые привели к потере средств на блокчейне», — сказал Идо Софер, основатель и генеральный директор компании по управлению ключами Sodot, в подкасте On The Margin, описывая схему, стоящую за кражей у Bybit и её последующими случаями. — «Учетные данные разработчиков, ключи развертывания, украденные API-ключи. И это обеспечило доступ к перемещению средств в блокчейне». Его более прямолинейная версия: «Взломы будут. Вопрос лишь в том, произойдет ли это в вашей компании или нет?»

Фонд в $464 млн против убытка в $351,6 млн — это тонкая, но реальная подушка безопасности. Bitget также публикует подтверждения резервов (PoR) — периодические снимки активов, призванные продемонстрировать полное обеспечение клиентских средств, — на протяжении 45 месяцев подряд, в последний разив о коэффициенте резервирования 122% за август. Настоящая проверка всего этого — возобновится ли вывод средств.

Вторая схема мошенничества уже действует

Одно предупреждение для всех, кто отслеживает эти адреса: в течение нескольких часов поддельные токены начали имитировать переводы злоумышленника. Фейковые контракты с названиями «ETH», «USDC» и «USDT» — некоторые написаны с использованием невидимых символов Unicode — рассылали те же суммы на похожие адреса, отличающиеся от настоящих лишь в середине. К 22:00 против этого одного кошелька появилось четырнадцать таких токенов. Тот, кто сейчас копирует адрес из обозревателя блокчейна, рискует получить отравленный.

Это крупнейший убыток биржи со времен взлома Bybit, в результате которого в феврале 2025 года было выведено около $1,5 млрд в атаке, широко приписываемой северокорейской группировке Lazarus. Он последовал за кражей $130 млн у Coldcard, которая возобновила спор о том, кто должен хранить ключи от биткоина, и за ноябрьской серией атак на $137 млн, перестроившей слой доходности DeFi. Как и в случае с новыми кошельками, заработавшими $1,2 млн на Polymarket перед авиаударами по Ирану, блокчейн зафиксировал всё публично, пока все спорили о том, что это значит.

«Bitget прошла через множество рыночных циклов. Мы не будем убегать от этого», — написала Чен. Отчет об инциденте должен быть опубликован в течение суток, а 24 590 эфира лежат в трех кошельках в ожидании перемещения.