Bitget подтвердила взлом горячих кошельков на $351,6 млн и указала на хакеров, связанных с КНДР
Ключевые выводы
- •Взлом затронул активы примерно на $351,6 млн в нескольких сетях, при этом крупнейшая единичная потеря — около 102,9 млн XRP на сумму примерно $157,5 млн в XRP Ledger.
- •Атакующие взломали критически важную бэкенд-систему кошелечного сервиса и подделали детали переводов для запуска процесса авторизованного подписания; Bitget однозначно исключила утечку приватных ключей.
- •Трехуровневая архитектура кошельков Bitget ограничила инцидент частью слоев горячих и теплых кошельков, все холодные кошельки подтверждены безопасными; выводы средств были приостановлены при продолжавшихся депозитах и торговле.
- •Генеральный директор Gracy Chen сообщила, что Фонда защиты пользователей объемом более $464 млн достаточно для покрытия убытков пользователей, отвергла сравнения с FTX и подтвердила, что Bitget Wallet работает на отдельной инфраструктуре и не был затронут.
- •Улики атрибуции указывают на лиц, связанных с КНДР, а аналитик Specter связал переведенный через мост украденный XRP со взломом AFX на $24 млн в июле, приписанным TraderTraitor — субактору Lazarus Group.

Криптовалютная биржа Bitget подтвердила 24 сентября 2026 года, что её системы безопасности зафиксировали несанкционированные переводы с ограниченного числа горячих кошельков в 18:31 UTC. По данным биржи, затронуты активы примерно на $351,6 млн, что делает инцидент одним из крупнейших нарушений безопасности бирж после потери $1,5 млрд со стороны Bybit.
Первоначальный ончейн-мониторинг указывал на компрометацию трех горячих кошельков и одного холодного, при этом было переведено и обменяно на ETH более $170 млн. Позднее Bitget уточнила, что её трехуровневая архитектура кошельков ограничила взлом частью слоев горячих и теплых кошельков, тогда как все холодные кошельки во всех сетях подтверждены безопасными и не затронутыми. Горячие кошельки остаются онлайн для обработки повседневных выводов, тогда как холодное хранение держится офлайн; изоляция основной части активов биржи в последних является стандартным буфером, ограничивающим объем капитала, подверженного риску при компрометации онлайн-слоя подписания.
Украденные активы охватывают несколько сетей, включая Ethereum, XRP Ledger, Arbitrum, Avalanche, Optimism, BSC и Base. Крупнейшая единичная потеря пришлась на сеть XRP, где было похищено около 102,9 млн XRP на сумму примерно $157,5 млн. Среди прочих затронутых активов — около 31 890 ETH, 34,75 млн USDT, 21 млн USDC, 19,67 млн USD₮0, 3 000 XAUt, 12 719 BNB, 821 012 AVAX и 20,6 млн TRX. Ончейн-исследователи сообщили, что атакующий обменял большую часть средств с EVM-сетей почти на 68 000 ETH.
По словам команды безопасности Bitget, хакеры взломали критически важную бэкенд-систему кошелечного сервиса, подделали детали переводов и запустили процесс авторизованного подписания для вывода средств — утечка приватных ключей однозначно исключена. Это путь атаки, нацеленный на внутренний процесс авторизации биржи, а не на сами криптографические ключи. В качестве меры предосторожности вывод средств был приостановлен, тогда как депозиты и торговля продолжали работать.
Биржа пометила аномальные адрес, привлекла правоохранительные органы и ончейн-компании по безопасности и сообщила, что несколько блокчейн-фондов уже заморозили кошельки атакующих. Bitget обязалась выпускать ежечасные обновления и полный отчет об инциденте с анализом первопричин в течение 24 часов.
Новость об инциденте впервые появилась в публикации в X от 谢家印 (Xie Jiayin):
今天凌晨2:31 Bitget安全系统监测到部分热钱包出现异常转账。安全团队在第一时间启动应急响应机制。 一、已确认的情况: 1、初步评估涉及金额约3.516亿美金 2、冷钱包及平台绝大部分资产完整,未受影响…
— 谢家 (@xiejiayinBitget) 24 сентября 2026 г.
Финансовое обеспечение и вопросы атрибуции
Bitget подчеркнула, что средства пользователей полностью защищены, отметив, что убыток покрывается её Фондом защиты пользователей, в котором на публично проверяемых кошельках находится более $464 млн, а биржа дополнительно располагает более чем $1 млрд собственного капитала. Генеральный директор Gracy Chen заявила, что одного лишь фонда достаточно для покрытия убытков, и возразила против сравнений с FTX, утверждая, что платформа способна выдержать возможный наплыв выводов средств. Она также подтвердила, что Bitget Wallet работает на полностью отдельной инфраструктуре и не была затронута.
Chen подвела итоги своих высказываний в X:
刚才上午跟大家做了个三个多小时的直播,这里总结一下直播中聊到的点: ① Bitget 安全事件12小时进展通报。以下为具体信息,不打官腔。 ②…
— Gracy Chen @Bitget (@GracyBitget) 25 сентября 2026 г.
Что касается атрибуции, Chen сообщила, что личность атакующего нельзя подтвердить с полной уверенностью, однако улики указывают на лиц, связанных с КНДР. Некоторые IP-адреса, задействованные во взломе, близко совпадают с шаблонами VPN, используемыми группировкой, связанной с КНДР, а методология атаки согласуется с её известными приемами. Масштаб потери вписывается в более широкую картину: хакерские группировки, связанные с КНДР, по мнению исследователей, стоят за крупнейшими кражами у бирж в отрасли, включая потерю $1,5 млрд у Bybit, при этом похищенные средства, как правило, перемещаются и обмениваются между сетями, чтобы затруднить их возврат. Независимый аналитик Specter связал украденный XRP, который был переведен через мост, со взломом AFX на $24 млн в июле, приписанным TraderTraitor — субактору Lazarus Group, обозначение, которое агентства США и отраслевые исследователи используют для ориентированного на криптовалюты крыла операций Lazarus. Bitget уведомила соответствующие органы и сотрудничает с расследованиями по всему миру.
Regarding who is behind the hack: I present to you THE LAZARUS GROUP. just linked this hack to the AFX hack, which stole $24M in July and was specifically attributed to TraderTraitor. The stolen XRP from Bitget was bridged and can be directly linked to the funds stolen in the… pic.twitter.com/cRPdhhdpjQ
— Specter (@SpecterAnalyst) 25 сентября 2026 г.
Возобновление выводов средств отложенным: Chen заявила, что точные сроки не будут названы, пока безопасность систем не будет полностью подтверждена, поскольку устранение последствий по множеству затронутых криптовалют и сетей продолжается. В ближайшей перспективе читателям стоит следить за обещанным отчетом о первопричинах, возобновлением выводов средств, а также любыми новыми заморозками или ончейн-перемещениями средств, связанных с помеченными адресами атакующих.
Эта статья была первоначально опубликована изданием Metaverse Post.