Редактировать | У Сюэ, блокчейн-сообщество и др., Grok
Криптобиржа Bitget в ночь на 25 сентября подтвердил факт несанкционированного перевода из горячих кошельков. Генеральный директор Грейси Чен заявила, что 25 сентября в 02:31 по пекинскому времени система безопасности обнаружила, что с некоторых горячих кошельков происходят аномальные исходящие переводы; предварительная оценка затронутых средств составляет около 351,6 млн долларов США. Официально утверждается, что холодные кошельки остаются в безопасности, балансы пользователей не были изменены, а возможные потери могут быть покрыты пользовательским защитным фондом объемом более 464 млн долларов США. Платформа приостановила вывод средств; пополнение и торговля по-прежнему доступны. Также компания пообещала опубликовать до 26 сентября в 05:30 полный отчет о происшествии с анализом первопричин.
Ещё до официальных заявлений ончейн-аналитики уже заметили, что кошелёк с меткой Bitget консолидирует средства и выводит их на новый адрес в объёме примерно от 178 до 190 млн долларов США. Сейчас обе группы цифровых средств сосуществуют: 351,6 млн долларов США — внутренний учёт биржи, около 180 млн долларов США — ончейн-статистика публичных адресов с метками.
Отклонения в ончейне почти совпали по времени с тем, когда их обнаружила официальная сторона. Unchained зафиксировал видимый период оттока как 25 сентября с 02:31 до 04:55. В течение этого времени новый адрес вывел примерно 19,67 млн USDT0 с адреса, помеченного как Bitget hot wallet (горячий кошелёк), и примерно за 6 минут на Arbitrum через UniswapX и 1inch Fusion конвертировал их в около 7111 ETH; при этом цена сделки была максимум примерно на 5% выше рыночной. Ончейн-наблюдатель DCF GOD первым указал на эту операцию конвертации. Существует риск, что стейблкоины могут быть заморожены эмитентом; после обмена на ETH их сложнее перехватить.
Затем несколько кошельков с метками Bitget завели ETH, USDT, USDC, AVAX, BNB и XAUT на один и тот же новый адрес 0x770b10b273fC44Fe9197D6bF20F145c2e98463Ee. После этого Etherscan отметил их как Bitget Exploiter 1. Затем средства были расщеплены на другие адреса, и появились события по кроссчейн-мостам. Unchained также фиксирует: примерно за 30 минут на один и тот же адрес поступили около 34,75 млн USDT, 12,85 млн USDC и 3000 XAUT; затем примерно через ещё 1 час с нескольких адресов с метками поступили около 24373 ETH. В 04:55 ещё оставалась одна транзакция с выводом с Avalanche.
04:24 аналитик Arkham Intelligence Эмметт Галлик опубликовал пост, сначала сообщив примерно о 178 млн долларов США; в 04:35 он обновил цифру до примерно 183 млн долларов США и заявил, что задействованы адреса с метками, относящимися к 3 горячим кошелькам и 1 холодному кошельку, а также о мультицепочечном сборе (multi-chain aggregation). Здесь слово «холодный кошелёк» взято из меток браузера и меток аналитика и не обязательно автоматически равно официальной внутренней трёхуровневой классификации «горячий/тёплый/холодный». 05:06 Bubblemaps подняла тревогу, заявив, что мультицепочечная сумма примерно 180 млн долларов США была направлена на один и тот же адрес; в 05:33 обновили до примерно 190 млн долларов США. CryptoSlate со ссылкой на свою статистику отмечает: 15 переводов затрагивают почти 192 млн долларов США, семь видов активов, при этом на ETH приходится около 44,4%.
05:30 Gracy Chen в X опубликовал полное уведомление по безопасности, а официальный сайт синхронно разместил объявление. Официально подтвердили, что сумма затронутых средств составляет около 351,6 млн долларов США; при этом подчеркнули, что на этот раз пострадала только часть горячих и «тёплых» кошельков, а холодные кошельки полностью безопасны. Балансы пользователей корректны: пополнения и торговля идут как обычно, а вывод средств приостановили как профилактическую меру. Bitget заявляет, что после обнаружения она запустила группу реагирования в течение нескольких минут: отметила и передала в отчёт аномальные адреса, одновременно уведомив правоохранительные органы и ончейн-компании по безопасности. Официально также уточнили, что до завершения расследования не будут строить предположения о сценарии атаки и будут обновлять ход расследования каждый час через официальные каналы.
Если 351,6 млн долларов США в итоге подтвердятся фактически, Bitget войдёт в число лидирующих позиций в истории краж средств на централизованных биржах по сумме, но при этом всё равно будет заметно меньше, чем сумма похищенного на Bybit в феврале 2025 года.
В то время холодный кошелёк Bybit на Ethereum при плановой переброске был похищен примерно на 400 тыс. ETH; на тот момент стоимость составляла примерно 1,4–1,5 млрд долларов США — это была крупнейшая кража с одной транзакции среди бирж за всю историю с фиксацией. Последующее расследование указывало на то, что в фронтенд Safe многоподписного (multi-sig) кошелька был внедрён таргетированный вредоносный скрипт: подписанты в интерфейсе видели обычный перевод, но фактически подписывали транзакцию на замену исполняемого смарт-контрактом; таким образом контроль над холодным кошельком перешёл к атакующим. Затем ФБР и другие структуры отнесли атаку к связанным с КНДР (Lazarus) группам. Bybit возместила потери за счёт собственных средств, после чего работала в обычном режиме; средства пользователей не пострадали.
После кражи холодного кошелька Bybit в феврале 2025 года Bitget ранее была одной из первых бирж, публично протянувших руку помощи: платформа перевела на Bybit со своих средств 40 тыс. ETH — тогда это было примерно 105–106 млн долларов США — чтобы снизить напряжение по выводам и «разгрузить» очередь на вывод. Этот заём был без залога, без процентов и без фиксированного срока погашения; позже в интервью CEO Bybit Бен Чжоу сказал, что Bitget была первой, кто помог, и даже не подписывали контракт. Bitget также заблокировала связанные адреса и заявила, что может продолжать оказывать поддержку. Примерно через три дня Lookonchain заметил, что Bybit перевела обратно 40 тыс. ETH, а Грейси опубликовал пост, подтвердив, что средства возвращены.
В истории краж на централизованных биржах самые частые причины в публичных разборах — это получение доступа к приватным ключам горячих кошельков или к правам на подпись. Coincheck в 2018 году (около 530 млн долларов США), KuCoin в 2020 году (около 280 млн долларов США) и Bitmart в 2021 году (около 150 млн долларов США) — везде указывалось на то, что ключи подключённого горячего кошелька оказались скомпрометированы. Вторая категория — обход мультиподписей (multisig) и/или подмена/обход интерфейса подписи: Bitfinex в 2016 году был связан с тогдашней схемой мультиподписей; WazirX в 2024 году — когда контроль мультиподписей был изменён; Bybit в феврале 2025 года — кража и т. п. Кроме того, есть сбои в цепочке поставок и операционных процессах: использование для атаки устройств подписанта, кошелькового провайдера или задействование внутренних прав.
По состоянию на момент сдачи материала Bitget сообщает, что отслеживает ход расследования раз в час; при этом конкретный сценарий атаки (например, было ли связано с утечкой приватных ключей или уязвимостями интерфейса/интерфейсов) пока ожидает полного раскрытия в официальном итоговом отчёте.
