Bitget возобновила вывод Bitcoin после того, как хакер обменял ETH через THORChain
Ключевые выводы
- •Bitget возобновила вывод Bitcoin после временной приостановки из-за инцидента безопасности, но не подтвердила, полностью ли завершена проверка безопасности.
- •Ончейн-исследователи сообщают, что кошелёк, связанный с атакующим, перевёл Ethereum через THORChain — децентрализованный кроссчейн-протокол, позволяющий нативные обмены без KYC-проверок.
- •Согласно отдельному анализу, 4 BTC из взлома прошли через протокол смешивания Wasabi CoinJoin, что указывает на одновременное применение атакующим методов запутывания в нескольких сетях.
- •THORChain отклонил запросы на блокировку кошельков, связанных со взломом, сославшись на принципы нейтральности, — позиция вызвала комментарии сооснователя Ethereum Виталика Бутерина.
- •На момент публикации ни общие суммы похищенного, ни адреса атакующего, ни хеши транзакций не были подтверждены Bitget или авторитетными форензик-компаниями.

Bitget возобновила вывод Bitcoin после того, как инцидент безопасности привёл к временной приостановке; ончейн-исследователи сообщают, что кошелёк, связанный с атакующим, перевёл Ethereum через THORChain — децентрализованный кроссчейн-протокол ликвидности, — в сценарии, который они описывают как типичный для перевода средств после взлома.
Вывод средств возобновлён, отслеживание продолжается
Биржа сообщила, что вывод Bitcoin снова работает после приостановки, введённой на время расследования взлома её командами безопасности. Остановка вывода в ходе активного постэксплойт-анализа — стандартная практика бирж: это даёт командам безопасности время проверить уязвимость кошельков и пресечь возможные несанкционированные списания. Для пользователей именно доступность вывода — практический тест реакции на взлом: средства на бирже можно переместить по требованию, только пока вывод работает. Bitget публично не сообщила, означает ли возобновление полное завершение проверки безопасности или лишь разблокировку отдельных сегментов кошельков.
Отслеживание охватывает несколько сетей. Согласно отдельному анализу, 4 BTC из взлома Bitget прошли через Wasabi CoinJoin — Bitcoin-протокол смешивания; по словам исследователей, это свидетельствует о том, что атакующий одновременно применял методы запутывания в разных сетях, а не выводил всё через один канал. CoinJoin объединяет транзакции множества пользователей в одну совместную, скрывая прямую ончейн-связь между источником и назначением монеты — одна из причин, по которой отслеживание смешанных монет опирается на кластеризацию, а не на простое следование от адреса к адресу.
Что пользователи могут проверить сами
На момент публикации ни общие суммы похищенных средств ни конкретные адреса кошельков, ни хеши транзакций не были подтверждены биржей или авторитетными ончейн-форензик-компаниями. Поскольку активность в блокчейне публична и псевдонимна, любой раскрытый позднее адрес может отслеживаться кем угодно в реальном времени. Желающие самостоятельно следить за средствами могут использовать Mempool.space для транзакций Bitcoin и Etherscan для перемещений на стороне Ethereum по любым публично раскрытым адресам атакующего.
Почему THORChain фигурирует в движении средств
THORChain позволяет нативные кроссчейн-обмены без оборачиваемых токенов и централизованных посредников, что сделало его частым пунктом перемещения средств после взломов. Атакующий, владеющий Ethereum, может напрямую конвертировать его в Bitcoin или другие поддерживаемые активы без KYC-проверки, что затрудняет блокировку на уровне бирж и отслеживание цепочки владения.
Реакция самого протокола на инцидент оказалась спорной. THORChain отклонил запросы на блокировку кошельков, связанных со взломом Bitget, сославшись на принципы нейтральности — позиция, вызвавшая комментарии сооснователя Ethereum Виталика Бутерина о границах устойчивости к цензуре применительно к похищенным средствам. Этот отказ подчёркивает структурное противоречие децентрализованной инфраструктуры: дизайн без разрешений, снижающий риск контрагента для обычных пользователей, одновременно ослабляет эффективность реактивной заморозки средств после взлома.
Обмен между сетями через протоколы вроде THORChain превращает задачу отслеживания в одной цепи в задачу межсетевой координации. Заморозка или возврат средств потребовали бы одновременных действий нескольких команд протоколов, ни одна из которых не связана контрактными отношениями с пострадавшей биржей. Поэтому исследователи обычно следят за кошельками назначения на централизованных площадках вывода, а не пытаются остановить обмен на полпути.
Что остаётся неподтверждённым
Ряд ключевых деталей остаётся неподтверждённым на момент публикации: общий объём ETH, обменённого через THORChain, конкретные хеши транзакций или высоты блоков, личность и атрибуция атакующего, а также полный масштаб затронутых активов за пределами приостановки вывода Bitcoin. Цифры из вторичных публикаций следует считать неподтверждёнными, пока Bitget или авторитетная ончейн-форензик-компания не опубликует первичные документы. Далее наблюдаемые ориентиры конкретны: официальное заявление Bitget о завершении проверки, первичная документация, количественно оценивающая потоки через THORChain, и любое публичное раскрытие адресов атакующего — каждый из этих шагов превратил бы неподтверждённый пункт в то, что читатели смогут проверить непосредственно в блокчейне.
совокупности использование THORChain для обмена ETH в сочетании с Wasabi CoinJoin для запутывания следов Bitcoin указывает на осознанную мультипротокольную стратегию — паттерн, всё чаще встречающийся во взломах бирж, где атакующие распределяют активность между сетями, чтобы рассеять внимание исследователей.
Отказ от ответственности: эта статья носит исключительно информационный характер и не является финансовой или инвестиционной рекомендацией. Рынки криптовалют и цифровых активов связаны со значительным риском. Всегда проводите собственное исследование перед принятием решений.