Взлом Bitget: куда ушли украденные $387 млн?
Ключевые выводы
- •BlockSec отследила около $387,5 млн украденных при взломе Bitget средств через Bitcoin, межчейновый протокол THORChain и сервис, обозначенный как CoinJoi.
- •Управление THORChain отклонило предложение о блокировке адресов хакера, что вызвало комментарии Виталика Бутерина и споры об ответственности децентрализованных протоколов за фильтрацию украденных средств.
- •NEAR Intents сообщила о блокировке примерно $50 млн потоков от взлома Bitget — крупнейшей единичной блокировки в известной траектории средств.
- •Bitget возобновила вывод Bitcoin после того, как хакер обменял ETH через THORChain; вывод Ether запланирован следующим этапом.
- •AMLBot отдельно отследила 4 BTC от взлома до Wasabi CoinJoin, однако исследование не подтверждает, являются ли CoinJoi и Wasabi CoinJoin одним сервисом.

Компания в области блокчейн-безопасности BlockSec отследила движение средств, украденных при взломе Bitget, сообщив, что около $387,5 млн прошли через Bitcoin, межчейновый протокол THORChain и сервис, обозначенный как CoinJoi. Отслеживание выявило схему запутывания следов, ставшую типичной для крупных взломов бирж: конвертация ончейн-активов, обмен между цепочками, затем дробление следа.
Что показало отслеживание BlockSec
Согласно опубликованному анализу BlockSec, украденные средства Bitget не оставались без движения. Атакующий перевёл активы в Bitcoin, использовал THORChain в качестве межчейнового маршрутизатора и провёл средства через CoinJoi. Каждый этап выполняет отдельную задачу по разрыву ончейн-связи между исходной кражей и возможной последующей попыткой обналичивания.
THORChain позволяет выполнять нативные межчейновые обмены без wrapped-токенов и централизованных мостов, что делает его технически эффективным инструментом перемещения стоимости между цепочками. После взлома управление THORChain отклонило предложение о блокировке (внесении в чёрный список) адресов хакера Bitget — решение, вызвавшее комментарии сооснователя Ethereum Виталика Бутерина и обострившее дискуссию о том, несут ли децентрализованные протоколы ответственность за фильтрацию украденных средств. Эта дискуссия вписывается в более широкий регуляторный контекст: в 2022 году Управление по контролю за иностранными активами Казначейства США ввело санкции против биткоин-миксера Blender.io и основанного на Ethereum протокола смешивания Tornado Cash за их использование в отмывании средств из взломов — действия, вызвавшие длительные правовые споры о пределах применения санкций к открытым и бес permission-протоколам.
Отдельно аналитическая блокчейн-компания AMLBot выявила меньшую часть движения: 4 BTC от взлома Bitget были отслежены до Wasabi CoinJoin — инструмента приватности Bitcoin, смешивающего транзакции для сокрытия связей между входами и выходами. Упоминание CoinJoi в отслеживании BlockSec может относиться к той же активности смешивания, однако в исследовательском отчёте не подтверждается, являются ли CoinJoi и Wasabi CoinJoin одним сервисом или разными этапами цепочки.
Ограничения отслеживания
Отслеживание подтверждает наблюдаемые перемещения активов, но не устанавливает их конечную судьбу. Опубликованный анализ BlockSec показывает, куда двигались средства, но не то, были ли они возвращены, заморожены биржами или конвертированы в фиат. Это отдельные вопросы, зависящие от того, сотрудничал ли какой-либо централизованный сервис на маршруте с расследователями. Именно это делает отслеживание практически полезным: его ценность в выявлении точек, где средства ещё могут быть перехвачены, тогда как бес permission-участки маршрута в основном находятся вне контроля какой-либо одной стороны.
Не все украденные средства беспрепятственно достигли анонимных протоколов. NEAR Intents сообщила о блокировке примерно $50 млн потоков от взлома Bitget — крупнейшей единичной блокировки в известной траектории средств. Это оставило большую часть оставшихся $387,5 млн движущимися по каналам, где вмешательство было либо недоступно, либо отклонено.
Сама Bitget начала восстанавливать доступ пользователей к средствам после инцидента. Вывод Bitcoin возобновился после того, как хакер обменял ETH через THORChain, вывод Ether запланирован следующим этапом. Эта последовательность говорит о том, что Bitget отдала приоритет восстановлению ликвидности BTC после того, как атакующий уже вывел с платформы часть кражи в ETH.
Что маршрут означает для ончейн-форензики
Путь Bitcoin–THORChain–CoinJoi повторяет паттерн, наблюдаемый в других крупных взломах бирж: использование бес permission-межчейнового протокола для разрыва следа активов на границе цепочек, затем этап смешивания монет для дробления UTXO Bitcoin. Для ончейн-форензических команд такое сочетание требует анализа минимум двух цепочек и вероятностной кластеризации UTXO, а не простого отслеживания адресов.
Цифра в $387,5 млн, если она верна, поставила бы этот инцидент в ряд крупнейших краж с одной биржи за последнее время. Отслеживание BlockSec — первая публичная картина движения средств, но полная картина того, сколько в итоге удалось вернуть, заморозить или отмыть, будет зависеть от отчётности бирж и аналитических компаний в ближайшие недели и месяцы. Среди открытых вопросов: будут ли дополнительные сервисы на маршруте замораживать средства и привлечёт ли решение управления не блокировать адреса новое регуляторное внимание к бес permission-межчейновой инфраструктуре.
Отказ от ответственности: эта статья носит исключительно информационный характер и не является финансовой или инвестиционной рекомендацией. Рынки криптовалют и цифровых активов сопряжены со значительными рисками. Всегда проводите собственное исследование перед принятием решений.