24 сентября 2026 года несанкционированные переводы вывели примерно 351,6 миллиона долларов США из горячих и теплых кошельков Bitget на Ethereum, XRP Ledger, Arbitrum, Avalanche, Optimism, BNB Chain и Base. Биржа обнаружила утечку в 18:31 UTC, приостановила вывод средств и заявила, что её Фонд защиты пользователей содержит достаточно резервов для покрытия убытков. По объёму похищенных средств это крупнейшая кража цифровых активов, зафиксированная в 2026 году.
Пять ключевых выводов
- Около 351,6 млн долларов США были выведены из горячих и теплых кошельков Bitget 24 сентября 2026 года. По данным биржи, злоумышленники проникли в бэкенд-систему, изменили информацию о транзакциях, поступающую в логику одобрения, и заставили платформу авторизовать исходящие переводы. Bitget утверждает, что приватные ключи не были похищены.
- Первые публичные оценки составляли от 170 до 190 миллионов долларов, так как учитывались только EVM-совместимые сети. По данным TRM, примерно 158 млн долларов США были выведены через XRP Ledger, что согласуется с заявленным убытком Bitget.
- Похищенные ETH и XRP быстро перемещались в новые кошельки, многие из которых содержали стандартизированные суммы около 10 000 ETH или 20 миллионов XRP. По состоянию на утро 25 сентября большинство этих балансов оставались без движения.
- Bitget приостановил вывод средств и подтвердил, что его Фонд защиты пользователей на $464 млн покроет потери. Кошельки холодного хранения не были скомпрометированы.
- Генеральный директор Bitget описал вероятное участие Северной Кореи как «очень вероятное». TRM выявила несколько ончейн-пересечений с кошельками, ранее связанными с северокорейскими операциями — включая Bybit и AFX Bridge — которые проходят через отмывочную инфраструктуру, которую TRM не наблюдала у других участников. Окончательная атрибуция ещё не опубликована, и возможность другого злоумышленника сохраняется.
Механизм взлома
Горячие и тёплые кошельки позволяют биржам обрабатывать выводы клиентов, пока основная часть активов хранится офлайн. Тем не менее, каждая транзакция требует авторизации перед подписанием. Грейси Чен, генеральный директор Bitget, заявила, что злоумышленник получил доступ к бэкенд-системе, связанной с инфраструктурой кошельков, подделал детали транзакций, поступающие в процесс одобрения, и заставил платформу подписать переводы. Биржа утверждает, что приватные ключи остались в безопасности, а на холодных кошельках не было зафиксировано несанкционированной активности.
Взлом по структуре напоминает инцидент с Bybit в феврале 2025 года: злоумышленник изменил информацию, поступавшую на слой авторизации. В случае Bybit эта манипуляция убедила подписантов выпустить средства с холодного кошелька; на Bitget были обойдены механизмы контроля вывода горячих и теплых кошельков. В обоих случаях похищение ключей не требовалось.
Поскольку ранние ончейн-подсчёты фокусировались на Ethereum и других EVM-сетях, сумма колебалась между 170 и 190 млн долларов США. Bitget заявила об убытках в $351,6 млн. По данным TRM, дополнительно было выведено около $158 млн в XRP и $7 млн в TRX, что соответствует общей оценке биржи.
Быстрое распределение по стандартизированным кошелькам хранения
В сети Ethereum значительная часть похищенных средств прошла через 0x770b10b273fC44Fe9197D6bF20F145c2e98463Ee, который также собирал активы на Arbitrum, Avalanche, Base, BNB Chain и Optimism. Второй адрес, 0xa6dd3f218b65e32ccc37be30f74884133c655545, распределил свои средства по вновь созданным кошелькам примерно за два часа вечером 24 сентября. Большинство получателей получили около 10 000 ETH. Вместе с кошельками, профинансированными напрямую с первого адреса, восемь кошельков аккумулировали основную часть похищенного ETH. На утро 25 сентября с этих адресов не было совершено новых транзакций.
XRP двигался по аналогичному сценарию. Средства, покинувшие Bitget, проходили через небольшие релейные аккаунты, после чего оказывались в отдельных кошельках с круглыми суммами по 20 млн XRP. Большая часть этого XRP также оставалась без движения на утро 25 сентября.
Часть средств начала конвертироваться в Bitcoin. Активы на BNB Chain и Ethereum были обменены через THORChain и распределены по биткоин-адресам в «peel-chain» последовательностях. На TRON украденный TRX был обменян на USDT на SunSwap, переброшен на Ethereum через USDT0 и направлен в ту же схему через THORChain. Меньшие объёмы проходили через Across, Bridgers, Chainflip и FixedFloat.
TRM Forensics пометила адреса эксплойтера под кластером "Bitget Exploiter September 2026". Метки распространились от Ethereum к другим сетям — включая XRP Ledger и Bitcoin — и теперь охватывают промежуточные кошельки дальше по потоку средств.
Один из задокументированных маршрутов отслеживает BNB с горячего кошелька Bitget на THORChain. Около 9,8 млн долларов в BNB вышло с Bitget вечером 24 сентября, прошло через несколько кошельков эксплойтера и было разделено. В течение следующих тринадцати часов части поступали на THORChain траншами по несколько сотен тысяч долларов каждая и конвертировались в Bitcoin.
Доказательства, указывающие на участие Северной Кореи
Грейси Чен заявила, что участие Северной Кореи «очень вероятно», ссылаясь на IP-адреса, которые, по предварительному расследованию Bitget, связаны с VPN-сервисами, используемыми северокорейской хакерской группой. Метод атаки — манипуляция данными одобрения вместо похищения приватных ключей — повторяет взлом Bybit в феврале 2025 года, который ФБР приписывает Северной Корее.
Ончейн-отслеживание выявило несколько пересечений с кошельками, через которые ранее отмывались северокорейские похищенные средства, в частности через Bybit и AFX Bridge. Минимум, эти связи подтверждают, что отмывкой средств Bitget занимается тот же синдикат, что использовался TraderTraitor в других недавних операциях. TRM не наблюдала, чтобы эта отмывочная сеть обслуживала другие хак-группы; пересечения, таким образом, указывают на TraderTraitor. TRM ожидает, что дополнительные технические доказательства появятся в ближайшие дни.
Схема отмывания соответствует последним северокорейским кражам. В течение нескольких часов средства были распределены по новым кошелькам со стандартизированными суммами, большинство из которых затем оставались неподвижны. Доля, которая была перемещена, проходила через swap-сервисы, включая THORChain, в ETH и BTC. Эти сервисы и методы доступны и другим злоумышленникам.
Если кража Bitget будет приписана Северной Корее, 2026 год станет вторым по величине годом по объёму северокорейских криптокраж в базе TRM, превысив $1 млрд и уступая только 2025 году. На хакерские атаки, приписываемые Северной Корее, в 2026 году приходится примерно $690 млн, в основном из атак на Drift Protocol и KelpDAO.
Открытые вопросы и следующие шаги
Средства, которые ещё не были перемещены, остаются главным неизвестным. На утро 25 сентября большинство украденных ETH и XRP остаются на описанных выше кошельках хранения. После взлома Bybit значительная часть конвертированного биткоина долгое время оставалась в состоянии покоя, прежде чем перешла на следующий этап отмывания через миксеры и OTC-сети, а активы Drift аналогично долго находились на новых кошельках после атаки.
Когда средства Bitget будут перемещаться, уже сложившийся маршрут укажет, где они, вероятно, появятся. Средства, прошедшие через мосты, кроссчейн-свапы и peel-цепочки биткоина, обычно попадают на биржи через несколько промежуточных адресов, а не напрямую, поэтому для связывания этих депозитов с эксплойтом требуется отслеживание через несколько переходов и сетей. Биржам и виртуальным поставщикам услуг с цифровыми активами следует проверять входящие депозиты не только по адресам эксплойтера Bitget, но и по средствам, находящимся на несколько шагов ниже по цепочке, так как средства чаще всего поступают косвенно. Участники Beacon Network получают новые адреса эксплойтера по мере их выявления.
Атрибуция остаётся ещё одним открытым вопросом. Bitget пообещал опубликовать отчёт по инциденту, который может прояснить, как был скомпрометирован бэкенд, и подтвердить или опровергнуть северокорейский след. TRM отслеживает помеченные адреса и обновит этот анализ по мере появления новых данных по атрибуции и перемещению средств.
Источник: www.trmlabs.com