Bitget снова выпускает деньги клиентов после взлома на $388 млн. За первые часы пользователи вывели больше 4000 BTC. Убытки биржа покроет из фонда защиты, но на возврат украденного CEO Грейси Чэнь почти не рассчитывает.
Хакеры зашли через сторонний продукт безопасности
Атака началась 24 сентября около 18:31 UTC. Злоумышленник нашёл уязвимость в защитном продукте стороннего поставщика и получил через неё внутренние учётные данные высокого уровня. С этим доступом он отправлял в систему кошельков поддельные команды на вывод, и они прошли мимо риск-фильтров. По данным Crypto Times, $185 млн ушли за одну минуту.
По словам Чэнь, приватные ключи не утекли, а холодные кошельки не пострадали: деньги ушли из нескольких горячих. Сначала биржа оценивала потери в $352 млн, потом ущерб от взлома вырос до $387,5 млн. Среди выведенных активов были ETH, USDT, USDC, AVAX и BNB. The Block называет это крупнейшей кражей в индустрии криптовалют за год: она больше взломов KelpDAO и Drift Protocol.
Bitget говорит, что уязвимость закрыта. Биржа сократила внутренний доступ, ввела независимую проверку заявок на вывод и усилила мониторинг. Кроме того, она пересмотрит, как выбирает и внедряет сторонние защитные решения. Расследовать инцидент помогают Mandiant и SlowMist. Для всех бирж сигнал неприятный: слабым звеном стал не собственный код, а подрядчик.
График вывода по сетям: полностью откроют 2 октября
Вывод возвращают поэтапно, потому что каждая сеть сначала проходит отдельную проверку безопасности. Биржа подчёркивает, что пауза с наличием активов не связана и балансы клиентов не пострадали. Все этапы стартуют в 08:00 UTC.
За первые часы с биржи ушло 4098 BTC
К 17:00 по UTC+8 28 сентября Bitget обработала 9585 заявок на 4098,036 BTC. Bitcoin Magazine оценивает эту сумму более чем в $334 млн. В эфире Bloomberg Чэнь рассказала, что основная часть пришлась на первый час после запуска, а потом поток, по её словам, «сильно стабилизировался».
Мужчина с озабоченным выражением смотрит в смартфон ночью у стола
Данные DeFiLlama выглядят тревожнее: отслеживаемый баланс BTC на биржевых кошельках упал с 35 412 до примерно 30 770 BTC. Это минус около 4642 BTC, или $391 млн. Но DeFiLlama видит только адреса, которые приписывает бирже, так что часть разницы могут составлять внутренние переводы или адреса, которые не попали в выборку. Заголовки про «почти 5000 BTC» говорят о резервах, а не о чистых выводах клиентов. CryptoSlate считает, что пользователи просто проверяют, можно ли забрать деньги и стоит ли доверять бирже дальше.
Фонд защиты покроет убытки, но сам сильно просел
Весь ущерб берёт на себя Bitget User Protection Fund. The Block пишет, что в фонде 5500 BTC. При этом Bloomberg сообщает, что до атаки фонд стоил $464 млн, а после опустился ниже $200 млн. Цифры расходятся: 5500 BTC по нынешней цене ближе к оценке до взлома.
Чэнь говорит, что биржа пополняет фонд из собственных денег и за неделю вернёт его к базовому уровню в $300 млн. Bitget шестая по объёму торгов, по данным CoinGecko, и работает в основном с клиентами из Азии. От того, как быстро фонд восстановится, во многом зависит, вернётся ли к бирже доверие.
Украденное дробят по сетям и прогоняют через миксеры
По словам ончейн-детектива ZachXBT, деньги отмывают китайские нелегальные посредники в интересах хакеров, предположительно связанных с КНДР. Средства перебрасывают из сети в сеть и отправляют в миксеры, включая Wasabi. Одного из участников этой схемы ZachXBT видел и после взлома KelpDAO на $292 млн. Похожее поведение он замечал после атак кампании TraderTraitor.
Официально Bitget не называет виновников, пока расследование не закончено. Но, по данным Blockonomi, биржа описывала атакующих как «поддерживаемых государством» и подозревает КНДР. По словам генерального менеджера NEAR Intents Алекса Шевченко, значительная часть похищенного уже ушла в сеть Ethereum.
THORChain отказался блокировать адреса, NEAR Intents остановил $50 млн
Ещё 25 сентября MistTrack, сервис отслеживания от SlowMist, заметил, что связанные со взломом деньги идут в THORChain на свопы и кроссчейн-переводы. 26 сентября Чэнь официально попросила протокол отказать в обслуживании помеченным адресам. По её словам, децентрализация — это «принцип дизайна, а не щит» для отмывания заведомо краденых средств.
THORChain ответил в тот же день: протокол так же децентрализован и открыт, как Bitcoin, Ethereum и BNB Chain. Какую ответственность за краденые деньги должны нести эти сети, спросили в THORChain. Сравнение оспорил глава OKX Стар Сюй. А 27 сентября адрес из списка атакующих, который опубликовала Bitget, успешно обменял через THORChain 9999 XRP на Биткоин.
Серверная стойка в дата-центре с кабелями и индикаторами
Спор старый. После взлома Bybit в 2025 году хакер прогнал через THORChain сотни тысяч ETH, а протокол получил с этого миллионы долларов комиссий. В GoPlus считают, что из-за комиссий у операторов узлов возникает конфликт интересов.
NEAR Intents занял другую позицию. Его система SHIELD заблокировала попытки перевести больше $50 млн, связанных с атакой, и эти деньги ушли к другим провайдерам. Ещё $503 000 протокол заморозил прямо во время исполнения, а около $166 000 проскочили. Шевченко считает, что открытый протокол не обязан быть нейтральным.
Опыт Bybit не оставляет Bitget больших надежд
В подкасте Chain Reaction Чэнь сказала, что ориентируется на историю Bybit. В феврале 2025 года у Bybit украли около $1,5 млрд в ETH, а заморозить и вернуть удалось в сумме $80 млн. За год заморозили лишь около 3,5%, и это ещё не возврат, заметила она.
Bitget объявила вознаграждение: 5% от замороженных средств и 5% от возвращённых. Часть украденного уже заморожена, но сколько именно, биржа не раскрывает.
Эта история снова напоминает, почему CZ советует делить средства по кошелькам, а не держать всё на одной площадке. Главная проверка впереди: сегодня открывается вывод USDT, а 2 октября вернутся фиат и P2P. Дальше стоит следить за тремя вещами: вернётся ли фонд защиты к $300 млн, подтвердится ли след КНДР и изменит ли THORChain свою позицию.