НовостиКриптовалютыВзлом Bitget связали с КНДР: украденный XRP конвертирован в биткоин

Взлом Bitget связали с КНДР: украденный XRP конвертирован в биткоин

Автор: Blockonomi·

Ключевые выводы

  • •Chainalysis связала взлом Bitget 24 сентября с ущербом, пересмотренным до примерно $387,5 млн, со связанными с КНДР злоумышленниками, доведя объём криптокраж, приписываемых КНДР, выше $1 млрд в 2026 году.
  • •Злоумышленники конвертировали украденный XRP в биткоин через децентрализованный кроссчейн-протокол THORChain, минуя централизованные биржи; по данным Bitquery на 29 сентября, было конвертировано 90,5% украденного XRP.
  • •Bitget присоединилась к Drift Protocol и KelpDAO в числе крупных целей, связанных с КНДР, в этом году, после двух апрельских атак с общим ущербом около $577 млн.
  • •Bitget повысила оценку ущерба, включив ранее не учтённые переводы в Zcash и Tron, устранила уязвимость и предлагает вознаграждения в размере 5% замороженных средств и 5% возвращённых средств.
  • •Chainalysis использовала собственные ИИ-инструменты отслеживания, сократившие более 20 часов ручной сверки данных моста до менее чем 10 минут, при отслеживании средств до биткоин-адресов, контролируемых злоумышленниками.
Взлом Bitget связали с КНДР: украденный XRP конвертирован в биткоин

Компания Chainalysis связала взлом криптобиржи Bitget примерно на $387 млн со связанными с КНДР злоумышленниками, сообщив, что инцидент 24 сентября довёл объём цифровых активов, похищенных группировками, связанными с КНДР, до уровня выше $1 млрд в 2026 году. В отчёте от 1 октября аналитическая компания блокчейн-данных подробно описала, как злоумышленники переместили украденный XRP между несколькими блокчейнами и конвертировали его в биткоин, не проводя средства через централизованную биржу.

Bitget отдельно подтвердила потери в размере примерно $387,5 млн после пересмотра первоначальной оценки. Обновлённая атрибуция последовала за ранее высказанными подозрениями генерального директора Bitget Грейси Чен и добавила дополнительные доказательства в продолжающееся расследование биржи.

Кражи, связанные с КНДР, превысили $1 млрд в 2026 году

После взлома Bitget биржа присоединилась к Drift Protocol и KelpDAO в числе крупных платформ, атакованных в этом году группировками, связанными с КНДР. Инцидент с Bitget последовал за двумя апрельскими эпизодами, общий ущерб от которых составил около $577 млн.

1 апреля злоумышленники вывели $285 млн из Drift Protocol. Блокчейн-аналитическая компания TRM описала месяцы социальной инженерии, включая встречи с сотрудниками, прежде чем атакующие скомпрометировали процесс одобрения и получили разрешения, необходимые для несанкционированных выводов средств.

KelpDAO 18 апреля пострадала от отдельной атаки на мост с ущербом $292 млн. LayerZero связала эту операцию с TraderTraitor — северокорейской группой угроз, ассоциируемой с Lazarus. По данным TRM, две апрельские атаки составили 76% потерь от взломов в криптосфере за тот месяц, однако эта цифра охватывает более ранний отчётный период, а не годовой итог, теперь включающий Bitget.
Chainalysis подсчитала, что северокорейские хакеры за 2025 год похитили более $2 млрд. Новая атрибуция вписывает ещё один крупный взлом биржи в эту продолжающуюся модель краж, включающую некоторые из крупнейших атак на криптосферу последних лет. Эксперты ООН и меры Казначейства США давноывают кампании КНДР по краже криптовалют с государственными доходами, включая финансирование вооружений, а цифра 2026 года — уже более половины прошлогодней оценки за полный год — подчёркивает масштаб операции, продолжающейся несколько лет подряд.

Чен указала на КНДР вскоре после кражи у Bitget, сославшись на подозрительные IP-адреса, связанные с VPN-сервисами, которые ранее использовала связанная с КНДР хакерская группа.

Сентябрь также стал дорогостоящим для отрасли в целом. PeckShield зафиксировала убытки в размере $766,49 млн в результате 55 крупных взломов, что примерно на 462% больше, чем в августе, причём крупнейшим инцидентом стал взлом Bitget.

Bitget пересматривает оценку ущерба и публикует адреса злоумышленников

Bitget сообщила, что более высокая оценка ущерба включает ранее не учтённые переводы в Zcash и Tron, описав пересмотр как более полный учёт, а не новую волну несанкционированных выводов. Биржа заявила, что исследователи выявили и устранили лежащую в основе уязвимость, а также опубликовала адреса злоумышленников, чтобы помочь другим платформам отслеживать затронутые активы.

В расследовании взлома Bitget участвуют компании кибербезопасности Mandiant и SlowMist. По данным биржи, отраслевая координация уже позволила заморозить часть затронутых активов. Программа возврата средств предлагает подходящим участникам вознаграждения в размере 5% успешно замороженных средств и 5% возвращённых средств — структура, которая даёт биржам и исследователям в области безопасности прямую финансовую заинтересованность в выявлении украденных активов при их перемещении.

Как украденный XRP превратился в биткоин через кроссчейн-протокол

Chainalysis выявила 23 исходящих перевода в течение первых трёх часов после взлома, распределив адресаты по Ethereum, XRP Ledger, Zcash и Tron. На Ethereum пришлось 49,7% оттока, за ним следовал XRP Ledger с 40,8%. Zcash — сеть с упором на приватность — получила 7,6%, а на Tron пришлось 1,8% отслеженных переводов.

Затем злоумышленники переместили XRP в кроссчейн-протокол ликвидности и получили биткоин в другой сети. Этот маршрут позволил обойти аккаунт на централизованной бирже, но всё же оставил записи о транзакциях для изучения исследователями. Это различие имеет значение, поскольку в отношении централизованных площадок могут быть запрошены записи аккаунтов и заморозка средств, тогда как полностью ончейн-обмены оставляют исследователям только данные транзакций для сопоставления. Chainalysis сопоставила депозиты с соответствующими выплатами и в течение примерно 36 часов отслеживала десятки миллионов долларов, продолжая следить за последующими переводами до тех пор, пока след не привёл к биткоин-адресам, контролируемым злоумышленниками.

Независимый анализ Bitquery определил THORChain — децентрализованную сеть ликвидности, обеспечивающую обмен нативных активов между блокчейнами, — как маршрут, использованный для конвертации украденного XRP. Согласно расчётам от 29 сентября, 90,5% украденного XRP было конвертировано в биткоин. Записи обменов указывали целевые активы и адреса получателей, помогая связать платежи между в остальном разделёнными сетями.

Chainalysis сообщила, что её команда использовала собственный ИИ для создания инструментов отслеживания, подсчитав, что автоматизация сократила более 20 часов ручной сверки данных моста до менее чем 10 минут. Исследователи продолжали определять логику отслеживания и проверять результаты. Компания мониторит связанные биткоинадреса и обменивается разведданными с биржами, эмитентами и правоохранительными партнёрами — и, поскольку примерно 9,5% украденного XRP оставались неконвертированными по данным расчётов Bitquery от 29 сентября, именно мониторинг на уровне адресов, продолжающаяся проверка отслеживания и программа заморозки Bitget с выплатой вознаграждений являются ключевыми пунктами для наблюдения по мере развития расследования.