Взлом Bitget: как $387,5 млн прошли через кроссчейн-свопы — и что это значит, если вы меняете без KYC
автор Milan Voss · опубликовано · обновлено · Оригинал на английском
Главное
- Атакующие вывели около $387,5 млн из горячих и тёплых кошельков Bitget 24 сентября 2026 года — примерно за три часа и в нескольких блокчейнах.
- Они не крали приватные ключи. SlowMist и Mandiant, нанятые Bitget, выяснили: атакующие проникли через два сторонних продукта безопасности — один из них взломан через zero-day, а самая ранняя вредоносная активность в логах датируется 31 августа, — добрались до среды производственных кошельков и применили специально написанный инструмент для выводов, так что собственный процесс подтверждения биржи подписал переводы.
- Деньги пошли через разные сети. THORChain отказал в просьбе Bitget заблокировать адреса атакующего; NEAR Intents заблокировал более $50 млн попыток переводов своим слоем проверки SHIELD.
- Исследователь ZachXBT назвал пять аккаунтов, которые, по его словам, отмывают средства; один из них связан и с эксплойтом Kelp DAO на $292 млн в апреле.
- 1 октября Chainalysis отнесла кражу к группам, связанным с Северной Кореей, — как Bitget и подозревал с самого начала. Насколько нам удалось найти, ни одно государство официально её не атрибутировало. К 2 октября заморожено лишь около $1,1 млн — менее 0,3%.
- Для тех, кто меняет без KYC, практический эффект — больше проверок: большинство мгновенных обменников из нашего списка уже оценивают риск входящих монет после вашего депозита. Ниже — как не получить «грязные» монеты и что делать, если своп удержан.
Что произошло в Bitget
Bitget — крупная централизованная биржа, требующая KYC; мы её не оцениваем. Мы пишем об этом взломе из-за того, куда ушли украденные деньги: через ту же кроссчейн-инфраструктуру обмена, которой наши читатели пользуются каждый день.
| дата (UTC) | событие |
|---|---|
| 31 августа | Самая ранняя вредоносная активность, которую SlowMist и Mandiant нашли в логах Bitget: уязвимость zero-day в сервисе на стороннем продукте безопасности (Cointelegraph). |
| 24 сентября, 18:31–21:23 | Несанкционированные переводы идут около трёх часов — с 02:31 до 05:23 25 сентября по UTC+8, часовому поясу отчёта SlowMist. Bitget приостанавливает выводы и сообщает о $351,6 млн. |
| 25 сентября | Bitget уточняет сумму до около $387,5 млн после учёта переводов в Zcash и TRON, запускает программу вознаграждения за возврат и панель отслеживания в реальном времени. ZachXBT говорит, что не планирует следить за этим делом. |
| 26–28 сентября | THORChain отклоняет просьбу Bitget не обслуживать адреса атакующего; NEAR Intents сообщает о блокировке более $50 млн попыток переводов. |
| 28 сентября | ZachXBT публикует пять аккаунтов, которые, по его словам, отмывают средства. Bitget возобновляет выводы Bitcoin. |
| 30 сентября | Bitget возобновляет выводы BTC, ETH и USDT и публикует подтверждение резервов с коэффициентом 131% по 19 активам. Заявляет также, что защитный фонд снова выше $300 млн — восстановлен за счёт собственного капитала. |
| 1 октября | Chainalysis относит кражу к группам, связанным с Северной Кореей и сообщает, что $387 млн ушли из Bitget 23 переводами за первые три часа. |
| 2 октября | Глава Bitget говорит CNBC, что заморожено около $1,1 млн и что значительного возврата она не ждёт. Последний этап возобновления выводов — остальные токены, фиат и P2P — назначен на 08:00 UTC. |
Среди затронутых активов были ETH, XRP, BNB, AVAX, USDT и USDC в сетях Ethereum, XRP Ledger, Arbitrum, Avalanche, Optimism, BNB Chain и Base, сообщила гендиректор Gracy Chen.
Как атакующие проникли внутрь
Это не был взлом через украденные ключи. По собственному рассказу Bitget, пересказанному Fortune и BleepingComputer, и по выводам двух нанятых им фирм, SlowMist и Mandiant:
- Атакующие использовали уязвимость zero-day в стороннем ПО безопасности, которым пользовалась биржа. Самая ранняя вредоносная активность в логах датируется 31 августа — более чем за три недели до того, как ушли деньги.
- Они добрались до платформы управления второго продукта безопасности, выдав себя за сотрудника, и получили внутренние учётные данные.
- Mandiant установила, что 24 сентября у атакующего был привилегированный доступ к обоим средствам безопасности и через одно из них он перешёл на рабочий сервер кошельков и развернул вредоносные пакеты.
- С помощью специально написанного инструмента для выводов они подделали данные переводов, чтобы мошеннические выводы выглядели законными, и процесс подтверждения Bitget их подписал. SlowMist также обнаружила попытки изменить записи о выводах и запустить дополнительные выводы BTC (Odaily).
- Переводы шли только из горячих и тёплых кошельков. Bitget говорит, что холодные кошельки и отдельный продукт Bitget Wallet не затронуты.
Bitget говорит, что уязвимость устранена и новых несанкционированных переводов не было (The Block).
Урок неприятен для любого кастодиального сервиса: система подтверждений так же надёжна, как ПО, которому она доверяет. К ключам не прикасались — взломали процесс, который решает, когда ими пользоваться.
Кто за этим стоит?
Bitget говорит, что подозревает северокорейских атакующих; его глава сослалась на IP-адреса, совпадающие с VPN-инфраструктурой связанной с Северной Кореей группы. С тех пор аналитические компании пошли дальше: Elliptic оценила связь как крайне вероятную, сославшись на пересечения в блокчейне с прежними кражами, приписываемыми Северной Корее, а 1 октября Chainalysis отнесла кражу к группам, связанным с Северной Кореей, заявив, что с ней сумма краж таких групп в 2026 году превысила $1 млрд. Это оценки частных компаний. Насколько нам удалось найти, ни одно государство официально не атрибутировало атаку.
То, что опубликовано, касается отмывания, а не самого взлома. 28 сентября ZachXBT назвал пять аккаунтов, которые, по его словам, перемещают украденные средства в интересах предполагаемых атакующих, и сопоставил каждый с транзакцией. Он говорит, что они просили помощи с зависшими транзакциями в публичных каналах Discord и Telegram сервисов, которыми пользовались. Один из них — известный как «lolo», он же «Alias 4», — также отмывал средства эксплойта Kelp DAO на $292 млн в апреле. ZachXBT говорит, что видел тот же шаблон после нескольких эксплойтов, приписываемых связанной с Северной Кореей группе TraderTraitor, и планирует опубликовать больше данных.
Как отмечает один из анализов, эти данные сами по себе не доказывают, кто совершил взлом.
Куда ушли деньги
Украденные средства разделили по сетям и сервисам. ZachXBT и другие сообщают о движении через кроссчейн-мосты и протоколы обмена, включая THORChain, и в биткоин-миксер Wasabi.
Пока произошли два вида заморозок:
- Эмитенты стейблкоинов заморозили около $318 000: Tether — примерно 218 000 USDT, Circle — около 100 000 USDC.
- NEAR Intents заморозил около $503 000 в ходе исполнения и отклонил остальное из более чем $50 млн, которые пометил.
Это менее 0,3% от общей суммы.
Обновление, 30 сентября: ZachXBT сообщает, что около 18 900 ZEC (примерно $28,3 млн) украденных средств были из горячего кошелька Bitget в Zcash и что предполагаемые атакующие начали перемещать около 2 700 ZEC в экранированный пул Zcash Ironwood. Блокчейн-трекер MistTrack сообщил 1 октября, что связанные с атакующими адреса всё ещё конвертировали DAI и переводили средства в TRON.
Обновление, 2 октября — куда ушли деньги. Фирма по безопасности блокчейна BlockSec проследила средства по опубликованным Bitget адресам атакующих и срезу на 29 сентября (BlockSec, как сообщает crypto.news):
- Первые 41 минута: около $75,5 млн в замораживаемых стейблкоинах (USDT, USDC, USDT0) обменяли на ETH и AVAX через Uniswap, UniswapX, 1inch и встроенный обмен MetaMask — до того, как Bitget объявил о взломе.
- Кроссчейн: около $269 млн транзитной стоимости прошло через THORChain (7 804 транзакции) и около $37,3 млн — через Chainflip; среди других маршрутов — USDT0/LayerZero, CCTP от Circle, Across и Stargate. Цифры пересекаются: одни и те же средства могут проходить через несколько протоколов.
- Всё ещё у атакующего: около $342 млн (88,3% суммы) на пятый день, примерно 83,7% из них — в биткоине (около 3 386 BTC). Около $3,9 млн попали в транзакции CoinJoin.
- Заморожено публично: около $840 000 — 0,2%. Tether и Circle заблокировали около $340 000; NEAR Intents остановил около $503 000 в ходе исполнения, около $166 000 прошли (по его собственному раскрытию, погрешность до 10%).
- THORChain отклонил просьбу Bitget отклонять адреса атакующего, заявив, что его аварийные остановки защищают протокол и не являются выборочными заморозками.
- BlockSec предупреждает, что совпадения с прежними атаками, приписываемыми КНДР, указывают на повторное использование групп отмывания, а не доказывают, кто атакующий; ни одно правоохранительное ведомство не атрибутировало взлом.
Тем, кто сравнивает кроссчейн-сервисы: Chainflip позволяет брокерам и скринерам из белого списка отклонять отмеченные депозиты, и всё же около $37 млн через него прошло — проверка сужает маршрут, но не закрывает его. Gracy Chen не слишком оптимистична насчёт возврата: когда средства перешли между сетями, заморозить их трудно.
Обновление, 8 октября. Chainalysis сообщает, что первая волна — $387 млн 23 переводами за три часа — разошлась по Ethereum (49,7%), XRP Ledger (40,8%), Zcash (7,6%) и Tron (1,8%) и что десятки миллионов долларов украденного XRP загнали в кроссчейн-протоколы ликвидности, и на выходе они стали биткоином за примерно полтора дня (CoinsPress, пересказ отчёта). В том же материале TRM Labs проследила BNB и TRX через THORChain, а меньшие суммы — через Across, Bridgers, Chainflip и FixedFloat. FixedFloat — один из сервисов нашего каталога; нахождение на маршруте отмывания — не вывод о собственном поведении сервиса, и мы отмечаем это лишь затем, чтобы читатели видели маршрут. По словам главы Bitget, заморожено уже около $1,1 млн — менее 0,3%; заморожено не значит возвращено.
NEAR Intents против THORChain: два ответа на один вопрос
Взлом Bitget превратил давний спор в живую проверку. Что должен делать кроссчейн-протокол, когда приходят украденные деньги?
| NEAR Intents | THORChain | |
|---|---|---|
| Что сделал | Его слой проверки SHIELD пометил и отклонил более $50 млн попыток переводов; заморозил около $503 000 в ходе исполнения; около $166 000 прошло | Отказал в просьбе Bitget не обслуживать адреса атакующего |
| Заявленная позиция | Будет активно бороться с отмыванием взломанных средств; замороженные средства вернут через юридическую процедуру; отказался от вознаграждения Bitget 5% + 5% | Он «децентрализован и работает без разрешений, как Bitcoin, Ethereum и BNB Chain» («decentralized and permissionless like Bitcoin, Ethereum, and BNB Chain») |
| Где стоит проверка | В интегрированных потоках котировок, до свопа; по его документации, покрытие может различаться в разных потоках | Не на уровне протокола; интерфейсы поверх него могут проверять |
| Источники | Cointelegraph, документация NEAR Intents | Cointelegraph Magazine |
Обратите внимание, что стало с деньгами, которые отклонил NEAR Intents: они ушли к другим провайдерам. Проверка на одной двери не останавливает деньги; она меняет то, какой дверью они воспользуются.
THORChain уже сталкивался с этим. Через него обменяли значительную часть средств из взлома Bybit на $1,46 млрд в 2025 году. Юристы теперь спорят, является ли «децентрализованность» защитой, и показывает ли блокировка NEAR, что его систему можно заставить блокировать и в других ситуациях.
Что показывают наши данные
В нашем каталоге у каждого сервиса помечен скрининг: что проверяется, когда и кем — с цитатой из условий или документации самого сервиса. На 8 октября 2026 года:
- Кроссчейн-протоколы: Relay, NEAR Intents и Garden проверяют адреса до начала свопа; deBridge проверяет страну, из которой вы подключаетесь. THORChain и Maya не проверяют на уровне протокола. В Chainflip брокеры — и скринеры из белого списка, действующие через любого брокера, — могут отклонять отмеченные депозиты.
- Мгновенные обменники: из 20 в нашем каталоге 11 оценивают риск входящих монет после того, как придёт ваш депозит — все 8 допущенных в список и 3 из 12 ещё на проверке. Два проверяют страну, из которой вы подключаетесь, один проверяет адреса, а у пяти мы не нашли в условиях упоминаний о проверке. Для одного мы вообще не смогли прочитать условия.
Иначе говоря, «без KYC» редко означает «без проверок». Проверки переместились: с вашей личности на ваши монеты. См. каталог (EN) — у каждого сервиса указан его скрининг, а полная цитата и источник — на странице обзора.
Если вы меняете без KYC: как не получить «грязные» монеты
После взлома такого размера украденные монеты расходятся. Большая их часть до вас не дойдёт, но вот как это обеспечить.
Перед свопом
- Знайте, откуда ваши монеты. Если кто-то присылает вам средства без понятной истории, не меняйте их сразу.
- Прочитайте метку скрининга сервиса. Сервис, который проверяет до свопа, отклонит вас сразу; тот, что проверяет после депозита, может удержать ваши монеты.
- Всегда указывайте адрес возврата, когда сервис это позволяет, чтобы отклонённый своп вернулся к вам, а не в очередь поддержки.
- Сверяйте крупные входящие платежи с публичными списками. Bitget опубликовал панель и API с адресами атакующих; в постах ZachXBT есть хэши транзакций.
Если ваш своп удержан
- Не отправляйте больше средств, чтобы его «разблокировать».
- Спросите поддержку письменно, на какой пункт условий она опирается.
- Сохраните ID заявки, хэши транзакций депозита и выплаты и скриншоты котировки.
- Прочитайте, что в условиях самого сервиса сказано об удержаниях и возвратах — мы цитируем их с номерами пунктов в нашем гайде о замороженных средствах (EN).
- Если вы не хотите публиковать доказательства, вы всё равно сможете позже доказать, что они у вас были сегодня: отправьте только их хэш sha256 в форме комментария на странице обзора сервиса — мы поставим на него метку времени в Bitcoin.
Вернут ли пользователям Bitget деньги?
Bitget говорит, что балансы пользователей не затронуты, а убыток покрывает его защитный фонд. В момент раскрытия инцидента в фонде было около $465 млн. Он опустился ниже $200 млн, по расчёту Bloomberg по опубликованным адресам фонда, и Bitget говорит, что с тех пор восстановил его более чем до $300 млн (около $309 млн) за счёт собственного капитала. Фонд отделён от резервов, обеспечивающих балансы клиентов, которые Bitget оценивает в 131%; пользователи могут проверить свои балансы через его инструмент на основе дерева Меркла. Выводы возобновлялись поэтапно с 28 сентября. Последний этап — остальные токены, фиат и P2P — был назначен на 2 октября, и подтверждения от самого Bitget о его завершении мы не нашли, поэтому проверяйте его страницу статуса.
Вернуть сами украденные средства — другое дело. Вознаграждение Bitget за возврат — 5% за помощь в заморозке и ещё 5% за возврат. Пока заморожено около $1,1 млн, и глава Bitget сказала CNBC 2 октября, что значительного возврата она не ждёт.
Частые вопросы
Сколько украли при взломе Bitget? Около $387,5 млн. Bitget сначала сообщил о $351,6 млн 24 сентября 2026 года и увеличил сумму после учёта пропущенных переводов в Zcash и TRON; по его словам, рост отражает более полный учёт, а не вторую кражу.
Пострадали ли средства пользователей Bitget? Bitget говорит, что балансы пользователей не затронуты, а убыток покрывает защитный фонд. В момент раскрытия инцидента в фонде было около $465 млн; по расчёту Bloomberg, он опустился ниже $200 млн, и затем был восстановлен более чем до $300 млн за счёт собственного капитала Bitget. Выводы возобновлялись поэтапно с 28 сентября; последний этап был назначен на 2 октября.
Стояла ли за взломом Bitget Северная Корея? Bitget подозревает северокорейских атакующих, и аналитические компании теперь с этим согласны: Elliptic называет связь крайне вероятной, а Chainalysis в отчёте от 1 октября отнесла кражу к группам, связанным с Северной Кореей. Насколько нам удалось найти, ни одно государство официально её не атрибутировало. Опубликованные ZachXBT доказательства касаются тех, кто отмывает средства, а не тех, кто совершил взлом.
Удалось ли вернуть хоть часть украденного? Очень мало. Глава Bitget сообщила 2 октября, что заморожено около $1,1 млн — менее 0,3% от суммы — и что замороженные средства не обязательно возвращены бирже. По её словам, значительного возврата она не ждёт.
Почему NEAR Intents заблокировал средства, а THORChain — нет? У NEAR Intents в потоках котировок работает слой проверки SHIELD, и он отклонил более $50 млн попыток переводов. THORChain заявляет, что он децентрализован, работает без разрешений и не отказывает в транзакциях выборочно.
Могу ли я получить украденные монеты Bitget при обмене без KYC? Это возможно, если вы меняетесь с тем, кто их получил. Большинство мгновенных обменников из нашего списка оценивают риск входящих монет после вашего депозита, поэтому «грязные» средства могут привести к удержанию или к запросу о происхождении средств.
Что делать, если мой своп удержан после крупного взлома? Не отправляйте больше средств, чтобы «разблокировать» его. Спросите поддержку письменно, на какой пункт условий она опирается, сохраните ID заявки и хэши транзакций и прочитайте, что в условиях самого сервиса сказано об удержаниях и возвратах.
Источники
- Bitget и Gracy Chen, обновления об инциденте в X и Bitget Support, 24–30 сентября 2026 года — через PANews, Fortune, Crypto Briefing
- BleepingComputer: zero-day в сторонних продуктах безопасности
- Cointelegraph: NEAR Intents заблокировал $50 млн · Cointelegraph Magazine о THORChain
- Выводы ZachXBT — по материалам Crypto Times и The Cryptonomist
- NEAR Intents: Risk & Compliance
- Выводы SlowMist и Mandiant: Cointelegraph · Crypto Times
- Chainalysis: кража $387 млн у Bitget, 1 октября · пересказ CoinsPress · Beinsure об оценке Elliptic
- CNBC: глава Bitget о возврате средств и защитном фонде, 2 октября
- Наши собственные метки скрининга: каталог · методика (EN)
Статья обновляется по мере расследования; последнее обновление — 8 октября 2026 года. Мы не оцениваем Bitget и не имеем коммерческих отношений ни с ним, ни с THORChain, ни с NEAR Intents.