Хакеры зашли через сторонний продукт безопасности
Атака началась 24 сентября около 18:31 UTC. Злоумышленник нашёл уязвимость в защитном продукте стороннего поставщика и получил через неё внутренние учётные данные высокого уровня. С этим доступом он отправлял в систему кошельков поддельные команды на вывод, и они прошли мимо риск-фильтров. По данным Crypto Times, $185 млн ушли за одну минуту.
По словам Чэнь, приватные ключи не утекли, а холодные кошельки не пострадали: деньги ушли из нескольких горячих. Сначала биржа оценивала потери в $352 млн, потом ущерб от взлома вырос до $387,5 млн. Среди выведенных активов были ETH, USDT, USDC, AVAX и BNB. The Block называет это крупнейшей кражей в индустрии криптовалют за год: она больше взломов KelpDAO и Drift Protocol.
Bitget говорит, что уязвимость закрыта. Биржа сократила внутренний доступ, ввела независимую проверку заявок на вывод и усилила мониторинг. Кроме того, она пересмотрит, как выбирает и внедряет сторонние защитные решения. Расследовать инцидент помогают Mandiant и SlowMist. Для всех бирж сигнал неприятный: слабым звеном стал не собственный код, а подрядчик.
График вывода по сетям: полностью откроют 2 октября
Вывод возвращают поэтапно, потому что каждая сеть сначала проходит отдельную проверку безопасности. Биржа подчёркивает, что пауза с наличием активов не связана и балансы клиентов не пострадали. Все этапы стартуют в 08:00 UTC.
Заходите в наш Telegram-чат 2Bitcoins, если хотите обсудить новость с другими читателями.
| Дата | Актив | Сети |
|---|---|---|
| 28 сентября | BTC | Bitcoin, BSC |
| 29 сентября | ETH | Ethereum, BSC, Arbitrum, Base, Optimism |
| 30 сентября | USDT | Ethereum, BSC, Solana, Tron |
| 2 октября | Остальные токены, фиат, P2P | Остальные поддерживаемые |
За первые часы с биржи ушло 4098 BTC
К 17:00 по UTC+8 28 сентября Bitget обработала 9585 заявок на 4098,036 BTC. Bitcoin Magazine оценивает эту сумму более чем в $334 млн. В эфире Bloomberg Чэнь рассказала, что основная часть пришлась на первый час после запуска, а потом поток, по её словам, «сильно стабилизировался».

Мужчина с озабоченным выражением смотрит в смартфон ночью у стола
Данные DeFiLlama выглядят тревожнее: отслеживаемый баланс BTC на биржевых кошельках упал с 35 412 до примерно 30 770 BTC. Это минус около 4642 BTC, или $391 млн. Но DeFiLlama видит только адреса, которые приписывает бирже, так что часть разницы могут составлять внутренние переводы или адреса, которые не попали в выборку. Заголовки про «почти 5000 BTC» говорят о резервах, а не о чистых выводах клиентов. CryptoSlate считает, что пользователи просто проверяют, можно ли забрать деньги и стоит ли доверять бирже дальше.
Фонд защиты покроет убытки, но сам сильно просел
Весь ущерб берёт на себя Bitget User Protection Fund. The Block пишет, что в фонде 5500 BTC. При этом Bloomberg сообщает, что до атаки фонд стоил $464 млн, а после опустился ниже $200 млн. Цифры расходятся: 5500 BTC по нынешней цене ближе к оценке до взлома.
Следите за новостями в нашем Telegram-канале 2Bitcoins.
Чэнь говорит, что биржа пополняет фонд из собственных денег и за неделю вернёт его к базовому уровню в $300 млн. Bitget шестая по объёму торгов, по данным CoinGecko, и работает в основном с клиентами из Азии. От того, как быстро фонд восстановится, во многом зависит, вернётся ли к бирже доверие.
Украденное дробят по сетям и прогоняют через миксеры
По словам ончейн-детектива ZachXBT, деньги отмывают китайские нелегальные посредники в интересах хакеров, предположительно связанных с КНДР. Средства перебрасывают из сети в сеть и отправляют в миксеры, включая Wasabi. Одного из участников этой схемы ZachXBT видел и после взлома KelpDAO на $292 млн. Похожее поведение он замечал после атак кампании TraderTraitor.
Официально Bitget не называет виновников, пока расследование не закончено. Но, по данным Blockonomi, биржа описывала атакующих как «поддерживаемых государством» и подозревает КНДР. По словам генерального менеджера NEAR Intents Алекса Шевченко, значительная часть похищенного уже ушла в сеть Ethereum.
THORChain отказался блокировать адреса, NEAR Intents остановил $50 млн
Ещё 25 сентября MistTrack, сервис отслеживания от SlowMist, заметил, что связанные со взломом деньги идут в THORChain на свопы и кроссчейн-переводы. 26 сентября Чэнь официально попросила протокол отказать в обслуживании помеченным адресам. По её словам, децентрализация — это «принцип дизайна, а не щит» для отмывания заведомо краденых средств.
THORChain ответил в тот же день: протокол так же децентрализован и открыт, как Bitcoin, Ethereum и BNB Chain. Какую ответственность за краденые деньги должны нести эти сети, спросили в THORChain. Сравнение оспорил глава OKX Стар Сюй. А 27 сентября адрес из списка атакующих, который опубликовала Bitget, успешно обменял через THORChain 9999 XRP на Биткоин.

Серверная стойка в дата-центре с кабелями и индикаторами
Спор старый. После взлома Bybit в 2025 году хакер прогнал через THORChain сотни тысяч ETH, а протокол получил с этого миллионы долларов комиссий. В GoPlus считают, что из-за комиссий у операторов узлов возникает конфликт интересов.
NEAR Intents занял другую позицию. Его система SHIELD заблокировала попытки перевести больше $50 млн, связанных с атакой, и эти деньги ушли к другим провайдерам. Ещё $503 000 протокол заморозил прямо во время исполнения, а около $166 000 проскочили. Шевченко считает, что открытый протокол не обязан быть нейтральным.
Опыт Bybit не оставляет Bitget больших надежд
В подкасте Chain Reaction Чэнь сказала, что ориентируется на историю Bybit. В феврале 2025 года у Bybit украли около $1,5 млрд в ETH, а заморозить и вернуть удалось в сумме $80 млн. За год заморозили лишь около 3,5%, и это ещё не возврат, заметила она.
Bitget объявила вознаграждение: 5% от замороженных средств и 5% от возвращённых. Часть украденного уже заморожена, но сколько именно, биржа не раскрывает.
Читайте также: Беларусь выдала лицензии первым криптобанкам страны
Эта история снова напоминает, почему CZ советует делить средства по кошелькам, а не держать всё на одной площадке. Главная проверка впереди: сегодня открывается вывод USDT, а 2 октября вернутся фиат и P2P. Дальше стоит следить за тремя вещами: вернётся ли фонд защиты к $300 млн, подтвердится ли след КНДР и изменит ли THORChain свою позицию.
ПОДПИСЫВАЙТЕСЬ НА НАШ КАНАЛ В ТЕЛЕГРАМЕ, ЧТОБЫ БЫТЬ В КУРСЕ.
