btc→xmr 15.39xmr→btc 0.0642eth→xmr 4.65btc→usdt 8,168ltc→xmr 1.19best offer per pair · tick 60s
главная / блог / bitget-hack-387m-cross-chain

Взлом Bitget: как $387,5 млн прошли через кроссчейн-свопы — и что это значит, если вы меняете без KYC

автор Milan Voss · опубликовано · обновлено · Оригинал на английском

Главное

  • Атакующие вывели около $387,5 млн из горячих и тёплых кошельков Bitget 24 сентября 2026 года — примерно за три часа и в нескольких блокчейнах.
  • Они не крали приватные ключи. SlowMist и Mandiant, нанятые Bitget, выяснили: атакующие проникли через два сторонних продукта безопасности — один из них взломан через zero-day, а самая ранняя вредоносная активность в логах датируется 31 августа, — добрались до среды производственных кошельков и применили специально написанный инструмент для выводов, так что собственный процесс подтверждения биржи подписал переводы.
  • Деньги пошли через разные сети. THORChain отказал в просьбе Bitget заблокировать адреса атакующего; NEAR Intents заблокировал более $50 млн попыток переводов своим слоем проверки SHIELD.
  • Исследователь ZachXBT назвал пять аккаунтов, которые, по его словам, отмывают средства; один из них связан и с эксплойтом Kelp DAO на $292 млн в апреле.
  • 1 октября Chainalysis отнесла кражу к группам, связанным с Северной Кореей, — как Bitget и подозревал с самого начала. Насколько нам удалось найти, ни одно государство официально её не атрибутировало. К 2 октября заморожено лишь около $1,1 млн — менее 0,3%.
  • Для тех, кто меняет без KYC, практический эффект — больше проверок: большинство мгновенных обменников из нашего списка уже оценивают риск входящих монет после вашего депозита. Ниже — как не получить «грязные» монеты и что делать, если своп удержан.

Что произошло в Bitget

Bitget — крупная централизованная биржа, требующая KYC; мы её не оцениваем. Мы пишем об этом взломе из-за того, куда ушли украденные деньги: через ту же кроссчейн-инфраструктуру обмена, которой наши читатели пользуются каждый день.

дата (UTC)событие
31 августаСамая ранняя вредоносная активность, которую SlowMist и Mandiant нашли в логах Bitget: уязвимость zero-day в сервисе на стороннем продукте безопасности (Cointelegraph).
24 сентября, 18:31–21:23Несанкционированные переводы идут около трёх часов — с 02:31 до 05:23 25 сентября по UTC+8, часовому поясу отчёта SlowMist. Bitget приостанавливает выводы и сообщает о $351,6 млн.
25 сентябряBitget уточняет сумму до около $387,5 млн после учёта переводов в Zcash и TRON, запускает программу вознаграждения за возврат и панель отслеживания в реальном времени. ZachXBT говорит, что не планирует следить за этим делом.
26–28 сентябряTHORChain отклоняет просьбу Bitget не обслуживать адреса атакующего; NEAR Intents сообщает о блокировке более $50 млн попыток переводов.
28 сентябряZachXBT публикует пять аккаунтов, которые, по его словам, отмывают средства. Bitget возобновляет выводы Bitcoin.
30 сентябряBitget возобновляет выводы BTC, ETH и USDT и публикует подтверждение резервов с коэффициентом 131% по 19 активам. Заявляет также, что защитный фонд снова выше $300 млн — восстановлен за счёт собственного капитала.
1 октябряChainalysis относит кражу к группам, связанным с Северной Кореей и сообщает, что $387 млн ушли из Bitget 23 переводами за первые три часа.
2 октябряГлава Bitget говорит CNBC, что заморожено около $1,1 млн и что значительного возврата она не ждёт. Последний этап возобновления выводов — остальные токены, фиат и P2P — назначен на 08:00 UTC.

Среди затронутых активов были ETH, XRP, BNB, AVAX, USDT и USDC в сетях Ethereum, XRP Ledger, Arbitrum, Avalanche, Optimism, BNB Chain и Base, сообщила гендиректор Gracy Chen.

Как атакующие проникли внутрь

Это не был взлом через украденные ключи. По собственному рассказу Bitget, пересказанному Fortune и BleepingComputer, и по выводам двух нанятых им фирм, SlowMist и Mandiant:

  1. Атакующие использовали уязвимость zero-day в стороннем ПО безопасности, которым пользовалась биржа. Самая ранняя вредоносная активность в логах датируется 31 августа — более чем за три недели до того, как ушли деньги.
  2. Они добрались до платформы управления второго продукта безопасности, выдав себя за сотрудника, и получили внутренние учётные данные.
  3. Mandiant установила, что 24 сентября у атакующего был привилегированный доступ к обоим средствам безопасности и через одно из них он перешёл на рабочий сервер кошельков и развернул вредоносные пакеты.
  4. С помощью специально написанного инструмента для выводов они подделали данные переводов, чтобы мошеннические выводы выглядели законными, и процесс подтверждения Bitget их подписал. SlowMist также обнаружила попытки изменить записи о выводах и запустить дополнительные выводы BTC (Odaily).
  5. Переводы шли только из горячих и тёплых кошельков. Bitget говорит, что холодные кошельки и отдельный продукт Bitget Wallet не затронуты.

Bitget говорит, что уязвимость устранена и новых несанкционированных переводов не было (The Block).

Урок неприятен для любого кастодиального сервиса: система подтверждений так же надёжна, как ПО, которому она доверяет. К ключам не прикасались — взломали процесс, который решает, когда ими пользоваться.

Кто за этим стоит?

Bitget говорит, что подозревает северокорейских атакующих; его глава сослалась на IP-адреса, совпадающие с VPN-инфраструктурой связанной с Северной Кореей группы. С тех пор аналитические компании пошли дальше: Elliptic оценила связь как крайне вероятную, сославшись на пересечения в блокчейне с прежними кражами, приписываемыми Северной Корее, а 1 октября Chainalysis отнесла кражу к группам, связанным с Северной Кореей, заявив, что с ней сумма краж таких групп в 2026 году превысила $1 млрд. Это оценки частных компаний. Насколько нам удалось найти, ни одно государство официально не атрибутировало атаку.

То, что опубликовано, касается отмывания, а не самого взлома. 28 сентября ZachXBT назвал пять аккаунтов, которые, по его словам, перемещают украденные средства в интересах предполагаемых атакующих, и сопоставил каждый с транзакцией. Он говорит, что они просили помощи с зависшими транзакциями в публичных каналах Discord и Telegram сервисов, которыми пользовались. Один из них — известный как «lolo», он же «Alias 4», — также отмывал средства эксплойта Kelp DAO на $292 млн в апреле. ZachXBT говорит, что видел тот же шаблон после нескольких эксплойтов, приписываемых связанной с Северной Кореей группе TraderTraitor, и планирует опубликовать больше данных.

Как отмечает один из анализов, эти данные сами по себе не доказывают, кто совершил взлом.

Куда ушли деньги

Украденные средства разделили по сетям и сервисам. ZachXBT и другие сообщают о движении через кроссчейн-мосты и протоколы обмена, включая THORChain, и в биткоин-миксер Wasabi.

Пока произошли два вида заморозок:

  • Эмитенты стейблкоинов заморозили около $318 000: Tether — примерно 218 000 USDT, Circle — около 100 000 USDC.
  • NEAR Intents заморозил около $503 000 в ходе исполнения и отклонил остальное из более чем $50 млн, которые пометил.

Это менее 0,3% от общей суммы.

Обновление, 30 сентября: ZachXBT сообщает, что около 18 900 ZEC (примерно $28,3 млн) украденных средств были из горячего кошелька Bitget в Zcash и что предполагаемые атакующие начали перемещать около 2 700 ZEC в экранированный пул Zcash Ironwood. Блокчейн-трекер MistTrack сообщил 1 октября, что связанные с атакующими адреса всё ещё конвертировали DAI и переводили средства в TRON.

Обновление, 2 октября — куда ушли деньги. Фирма по безопасности блокчейна BlockSec проследила средства по опубликованным Bitget адресам атакующих и срезу на 29 сентября (BlockSec, как сообщает crypto.news):

  • Первые 41 минута: около $75,5 млн в замораживаемых стейблкоинах (USDT, USDC, USDT0) обменяли на ETH и AVAX через Uniswap, UniswapX, 1inch и встроенный обмен MetaMask — до того, как Bitget объявил о взломе.
  • Кроссчейн: около $269 млн транзитной стоимости прошло через THORChain (7 804 транзакции) и около $37,3 млн — через Chainflip; среди других маршрутов — USDT0/LayerZero, CCTP от Circle, Across и Stargate. Цифры пересекаются: одни и те же средства могут проходить через несколько протоколов.
  • Всё ещё у атакующего: около $342 млн (88,3% суммы) на пятый день, примерно 83,7% из них — в биткоине (около 3 386 BTC). Около $3,9 млн попали в транзакции CoinJoin.
  • Заморожено публично: около $840 000 — 0,2%. Tether и Circle заблокировали около $340 000; NEAR Intents остановил около $503 000 в ходе исполнения, около $166 000 прошли (по его собственному раскрытию, погрешность до 10%).
  • THORChain отклонил просьбу Bitget отклонять адреса атакующего, заявив, что его аварийные остановки защищают протокол и не являются выборочными заморозками.
  • BlockSec предупреждает, что совпадения с прежними атаками, приписываемыми КНДР, указывают на повторное использование групп отмывания, а не доказывают, кто атакующий; ни одно правоохранительное ведомство не атрибутировало взлом.

Тем, кто сравнивает кроссчейн-сервисы: Chainflip позволяет брокерам и скринерам из белого списка отклонять отмеченные депозиты, и всё же около $37 млн через него прошло — проверка сужает маршрут, но не закрывает его. Gracy Chen не слишком оптимистична насчёт возврата: когда средства перешли между сетями, заморозить их трудно.

Обновление, 8 октября. Chainalysis сообщает, что первая волна — $387 млн 23 переводами за три часа — разошлась по Ethereum (49,7%), XRP Ledger (40,8%), Zcash (7,6%) и Tron (1,8%) и что десятки миллионов долларов украденного XRP загнали в кроссчейн-протоколы ликвидности, и на выходе они стали биткоином за примерно полтора дня (CoinsPress, пересказ отчёта). В том же материале TRM Labs проследила BNB и TRX через THORChain, а меньшие суммы — через Across, Bridgers, Chainflip и FixedFloat. FixedFloat — один из сервисов нашего каталога; нахождение на маршруте отмывания — не вывод о собственном поведении сервиса, и мы отмечаем это лишь затем, чтобы читатели видели маршрут. По словам главы Bitget, заморожено уже около $1,1 млн — менее 0,3%; заморожено не значит возвращено.

NEAR Intents против THORChain: два ответа на один вопрос

Взлом Bitget превратил давний спор в живую проверку. Что должен делать кроссчейн-протокол, когда приходят украденные деньги?

NEAR IntentsTHORChain
Что сделалЕго слой проверки SHIELD пометил и отклонил более $50 млн попыток переводов; заморозил около $503 000 в ходе исполнения; около $166 000 прошлоОтказал в просьбе Bitget не обслуживать адреса атакующего
Заявленная позицияБудет активно бороться с отмыванием взломанных средств; замороженные средства вернут через юридическую процедуру; отказался от вознаграждения Bitget 5% + 5%Он «децентрализован и работает без разрешений, как Bitcoin, Ethereum и BNB Chain» («decentralized and permissionless like Bitcoin, Ethereum, and BNB Chain»)
Где стоит проверкаВ интегрированных потоках котировок, до свопа; по его документации, покрытие может различаться в разных потокахНе на уровне протокола; интерфейсы поверх него могут проверять
ИсточникиCointelegraph, документация NEAR IntentsCointelegraph Magazine

Обратите внимание, что стало с деньгами, которые отклонил NEAR Intents: они ушли к другим провайдерам. Проверка на одной двери не останавливает деньги; она меняет то, какой дверью они воспользуются.

THORChain уже сталкивался с этим. Через него обменяли значительную часть средств из взлома Bybit на $1,46 млрд в 2025 году. Юристы теперь спорят, является ли «децентрализованность» защитой, и показывает ли блокировка NEAR, что его систему можно заставить блокировать и в других ситуациях.

Что показывают наши данные

В нашем каталоге у каждого сервиса помечен скрининг: что проверяется, когда и кем — с цитатой из условий или документации самого сервиса. На 8 октября 2026 года:

  • Кроссчейн-протоколы: Relay, NEAR Intents и Garden проверяют адреса до начала свопа; deBridge проверяет страну, из которой вы подключаетесь. THORChain и Maya не проверяют на уровне протокола. В Chainflip брокеры — и скринеры из белого списка, действующие через любого брокера, — могут отклонять отмеченные депозиты.
  • Мгновенные обменники: из 20 в нашем каталоге 11 оценивают риск входящих монет после того, как придёт ваш депозит — все 8 допущенных в список и 3 из 12 ещё на проверке. Два проверяют страну, из которой вы подключаетесь, один проверяет адреса, а у пяти мы не нашли в условиях упоминаний о проверке. Для одного мы вообще не смогли прочитать условия.

Иначе говоря, «без KYC» редко означает «без проверок». Проверки переместились: с вашей личности на ваши монеты. См. каталог (EN) — у каждого сервиса указан его скрининг, а полная цитата и источник — на странице обзора.

Если вы меняете без KYC: как не получить «грязные» монеты

После взлома такого размера украденные монеты расходятся. Большая их часть до вас не дойдёт, но вот как это обеспечить.

Перед свопом

  • Знайте, откуда ваши монеты. Если кто-то присылает вам средства без понятной истории, не меняйте их сразу.
  • Прочитайте метку скрининга сервиса. Сервис, который проверяет до свопа, отклонит вас сразу; тот, что проверяет после депозита, может удержать ваши монеты.
  • Всегда указывайте адрес возврата, когда сервис это позволяет, чтобы отклонённый своп вернулся к вам, а не в очередь поддержки.
  • Сверяйте крупные входящие платежи с публичными списками. Bitget опубликовал панель и API с адресами атакующих; в постах ZachXBT есть хэши транзакций.

Если ваш своп удержан

  1. Не отправляйте больше средств, чтобы его «разблокировать».
  2. Спросите поддержку письменно, на какой пункт условий она опирается.
  3. Сохраните ID заявки, хэши транзакций депозита и выплаты и скриншоты котировки.
  4. Прочитайте, что в условиях самого сервиса сказано об удержаниях и возвратах — мы цитируем их с номерами пунктов в нашем гайде о замороженных средствах (EN).
  5. Если вы не хотите публиковать доказательства, вы всё равно сможете позже доказать, что они у вас были сегодня: отправьте только их хэш sha256 в форме комментария на странице обзора сервиса — мы поставим на него метку времени в Bitcoin.

Вернут ли пользователям Bitget деньги?

Bitget говорит, что балансы пользователей не затронуты, а убыток покрывает его защитный фонд. В момент раскрытия инцидента в фонде было около $465 млн. Он опустился ниже $200 млн, по расчёту Bloomberg по опубликованным адресам фонда, и Bitget говорит, что с тех пор восстановил его более чем до $300 млн (около $309 млн) за счёт собственного капитала. Фонд отделён от резервов, обеспечивающих балансы клиентов, которые Bitget оценивает в 131%; пользователи могут проверить свои балансы через его инструмент на основе дерева Меркла. Выводы возобновлялись поэтапно с 28 сентября. Последний этап — остальные токены, фиат и P2P — был назначен на 2 октября, и подтверждения от самого Bitget о его завершении мы не нашли, поэтому проверяйте его страницу статуса.

Вернуть сами украденные средства — другое дело. Вознаграждение Bitget за возврат — 5% за помощь в заморозке и ещё 5% за возврат. Пока заморожено около $1,1 млн, и глава Bitget сказала CNBC 2 октября, что значительного возврата она не ждёт.

Частые вопросы

Сколько украли при взломе Bitget? Около $387,5 млн. Bitget сначала сообщил о $351,6 млн 24 сентября 2026 года и увеличил сумму после учёта пропущенных переводов в Zcash и TRON; по его словам, рост отражает более полный учёт, а не вторую кражу.

Пострадали ли средства пользователей Bitget? Bitget говорит, что балансы пользователей не затронуты, а убыток покрывает защитный фонд. В момент раскрытия инцидента в фонде было около $465 млн; по расчёту Bloomberg, он опустился ниже $200 млн, и затем был восстановлен более чем до $300 млн за счёт собственного капитала Bitget. Выводы возобновлялись поэтапно с 28 сентября; последний этап был назначен на 2 октября.

Стояла ли за взломом Bitget Северная Корея? Bitget подозревает северокорейских атакующих, и аналитические компании теперь с этим согласны: Elliptic называет связь крайне вероятной, а Chainalysis в отчёте от 1 октября отнесла кражу к группам, связанным с Северной Кореей. Насколько нам удалось найти, ни одно государство официально её не атрибутировало. Опубликованные ZachXBT доказательства касаются тех, кто отмывает средства, а не тех, кто совершил взлом.

Удалось ли вернуть хоть часть украденного? Очень мало. Глава Bitget сообщила 2 октября, что заморожено около $1,1 млн — менее 0,3% от суммы — и что замороженные средства не обязательно возвращены бирже. По её словам, значительного возврата она не ждёт.

Почему NEAR Intents заблокировал средства, а THORChain — нет? У NEAR Intents в потоках котировок работает слой проверки SHIELD, и он отклонил более $50 млн попыток переводов. THORChain заявляет, что он децентрализован, работает без разрешений и не отказывает в транзакциях выборочно.

Могу ли я получить украденные монеты Bitget при обмене без KYC? Это возможно, если вы меняетесь с тем, кто их получил. Большинство мгновенных обменников из нашего списка оценивают риск входящих монет после вашего депозита, поэтому «грязные» средства могут привести к удержанию или к запросу о происхождении средств.

Что делать, если мой своп удержан после крупного взлома? Не отправляйте больше средств, чтобы «разблокировать» его. Спросите поддержку письменно, на какой пункт условий она опирается, сохраните ID заявки и хэши транзакций и прочитайте, что в условиях самого сервиса сказано об удержаниях и возвратах.

Источники

Статья обновляется по мере расследования; последнее обновление — 8 октября 2026 года. Мы не оцениваем Bitget и не имеем коммерческих отношений ни с ним, ни с THORChain, ни с NEAR Intents.