Полный процесс взлома горячего кошелька Bitget: как исчезли 352 миллиона долларов, куда ушли средства, что пользователям делать сейчас — сначала самое главное: по пекинскому времени в ночь на 25 сентября часть горячих/«тёплых» кошельков Bitget совершила несанкционированные переводы; официальная оценка ущерба — около 351,6 млн долларов; холодные кошельки и балансы пользователей заявлены как не затронутые; вывод средств приостановлен, пополнение и торги продолжаются; в официальном сообщении говорится, что потери могут быть покрыты Фондом защиты пользователей на сумму свыше 464 млн долларов.
Это не «какая-то одна монета была украдена», а массовый отток сразу по нескольким цепочкам и по множеству активов. По ончейн-трекингу сейчас крупнейший хед не ETH, а XRP. I. Хронология: от аномалии до объявления — примерно 3 часа
24 сентября 18:31 UTC (по пекинскому времени 25-го 02:31): официально заявили, что система безопасности обнаружила аномальные исходящие переводы части горячих кошельков.
Затем около 2,5 часов: в сети продолжали видеть, как адреса, помеченные Bitget, отправляли деньги на новые адреса; стейблкоины быстро меняли на ETH, а часть средств разносили по кроссчейн-направлениям. Ранние on-chain-статистики в какой-то момент показывали лишь 180–190 млн долларов — и это заметно отличалось от официальных 351,6 млн. Разница объясняется тем, что не все адреса были полностью публично помечены, плюс другие сети и внутренние бухгалтерские подходы к отражению.
Около 21:30 UTC: CEO Gracy Chen опубликовал(а) объявление, подтвердил(а) инцидент, приостановил(а) вывод и пообещал(а) в течение 24 часов предоставить полный отчёт по аварии, а также заявил(а), что не будет выдвигать версии о пути атаки до завершения расследования.
На рассвете 25-го числа: со стороны Bitget в бизнес-части синхронизировали более детальную версию — предварительное заключение: это не утечка приватных ключей напрямую, а взлом бэкенда сервиса кошельков. Атакующий подделал данные о переводах и, используя уже авторизованный подписной процесс, вывел деньги; утверждается, что потери остановлены, и нет продолжающегося внешнего оттока. Это версия официальной стороны, а полная техническая атрибуция ещё будет представлена в отчёте.
После обнаружения всё ещё есть несколько часов, в течение которых часть средств продолжает уходить из некоторых сетей — это ключевой пункт, вызывающий сомнения у внешних наблюдателей по скорости реагирования.
II. Детали кражи: крупнейшая операция — 157 млн долларов США. Конструкция в цепочке, раскрытая Lookonchain (порядка 351 млн долларов; примерно близко к официальной цифре):
XRP: 102,93 млн монет, около 157,5 млн долларов США (крупнейшая единичная позиция)
ETH: 31 890 монет, около 85,75 млн долларов США
USDT: 34,75 млн
USDC: 21,05 млн
USD₮0: 19,67 млн
XAUt: 3000 монет, около 12,82 млн долларов США
BNB: 12 719 монет, около 9,88 млн долларов США
AVAX: 821 012 монет, около 8,38 млн долларов США
TRX: 20,59 млн монет, около 7,07 млн долларов США
После вывода стейблкоинов атакующий очень быстро конвертировал их в ETH в роутингах вроде Uniswap / 1inch и даже был готов продать с премией — цель предельно ясна: обойти заморозку со стороны эмитента стейблкоинов. Это уже многократно встречавшийся в отрасли сценарий после инцидента Bybit в 2025 году. III. Что сейчас делает хакер: в основном XRP, ETH, BNB всё ещё остаются на адресах атаки; массового одномоментного дампа нет. Появилась «проверка на ликвидность»: примерно 33 500 XRP (уровень около 50 тысяч долларов) через Bridgers / SWFT обменяли примерно на 17 ETH и распределили по трём адресам в сети Ethereum. По сравнению с запасом XRP на 157 млн долларов это больше похоже на тест перехода, а не на основной сброс. Дальше реальное решение о рыночном ударе зависит не от того, «сколько потеряли», а от того, уйдёт ли эта партия на биржи, будут ли её замораживать и не залежится ли она надолго в сети. IV. Это «Генерал Золота»? Пока это лишь подозрение, не окончательный вывод. Сообщество и часть СМИ указывают на северокорейский кластер Lazarus: основания — синхронность по нескольким сетям, слой горячих/тёплых кошельков, быстрый свап стейблкоинов на ETH, а также схожие приёмы с кейсом Bybit 2025 года, где было похищено около 1,4–1,5 млрд долларов. В своё время Bitget также предоставлял Bybit беззалоговую ликвидность ETH.
Но пока официальный представитель отказался назвать атакующую сторону. Пока полная фиксация доказательств не будет завершена, считать «Генерала Золота» однозначным выводом — слишком рано. Более надёжная формулировка такая: атакующий получил контроль над операционной системой кошелька, а не украл целиком приватные ключи холодного кошелька. Официально заявлено, что холодный кошелёк в порядке. V. Официальные обещания vs три вещи, которые ещё не выполнены; уже прояснены:
Пострадало примерно 3,516 млрд долларов США
Фонд защиты превышает 464 млн долларов США; по балансу покрывает
Холодный кошелёк не пострадал
Баланс в учётных записях пользователей всё ещё на месте
Пополнение и торговля продолжаются; вывод временно приостановлен
Сообщено в правоохранительные органы и компании по безопасности блокчейна
Ещё не ясно и, пожалуй, сильнее всего влияет на доверие:
Откуда на самом деле был вход — из цепочки поставок (supply chain), из внутренней системы, из подписного интерфейса или из чего-то другого?
Когда открывают вывод и будет ли сначала тест с малой суммой?
Доля средств, возвращённых/замороженных после кражи
Фонд защиты способен всё компенсировать — но это не означает, что доверие автоматически вернётся. В биржевых инцидентах пользователи боятся не «официально сказали, что компенсируют», а того, что деньги временно не удастся вывести, что объявление не совпадает с данными on-chain, и что вокруг будет полно фишинговых ссылок. VI. Три уровня влияния на рынок. Первый уровень — давление продаж. XRP и ETH — ключевые объекты наблюдения. Если средства продолжат «перекидывать мостом» и выводить на биржи, в краткосрочной перспективе появится дополнительный негатив от продаж; если же они надолго останутся без движения или будут заморожены, ценовой удар будет намного меньше. Второй уровень — сама Bitget. Приостановка вывода — по сути стресс-тест. Дальше достаточно, чтобы появилось «время восстановления снова и снова меняют», отчёт расплывчатый, а новые адреса продолжают уходить во внешний поток — и даже если цифры фонда защиты выглядят идеально, эмоции уже не удержать. Третий уровень — весь рынок CEX. Это ещё одна потеря кошельков горячего/тёплого типа на сумму в несколько сотен миллионов долларов после Bybit. Чем больше ликвидности в бычьем рынке, тем ярче виден однопунктный структурный риск кастодиального хранения. Это не «у кого-то особенно не повезло», это проблема структуры отрасли. VII. Что делать пользователям сейчас (сначала сохранить основной капитал, затем дождаться верификации)
Заходите только через официальный вход на сайте/в приложении; отказывайтесь от любых ссылок от «личных сообщений» с обещаниями «компенсируем, мигрируем, проверим кошелёк, подпишем заново». Такие мошенничества всплывают в течение 1–2 часов после аварии.
Не добавляйте пополнения; уже имеющиеся балансы и история заказов — сделайте скриншоты для сохранения.
После восстановления вывода сначала дождитесь поступления малой суммы; затем решайте, стоит ли снижать средства, оставленные на бирже без движения.
Долгосрочно: на каждой платформе установить лимиты, крупные суммы держать в холодном кошельке / self-custody; «сможете вывести средства с биржи» считать повседневным учебным сценарием, а не тем, что вспоминают только после инцидента.
Достаточно следить за тремя сигналами: объявление официального восстановления вывода, вошли ли украденные XRP/ETH на биржу, и доля замороженных/возвращённых средств.
VIII. Три возможных дальнейших пути (не прогноз, а рамки наблюдения)
Всё прошло гладко: дыру закрыли + средства пополнили + вывод продолжает поступать → доверие будет постепенно восстанавливаться.
Задержка восстановления: проверку затягивают, очередь, раскрытие не совпадает с данными on-chain → неопределённость сохраняется.
Расширение риска: снова появляется новый исход средств или аномалии при выплатах → кредитное давление заметно усиливается.
Посмотрите сюда: уберите эмоции в сторону и следите только за тремя фразами: корень проблемы прояснили. Пробел закрыли. Вывод продолжает стабильно поступать. Пока все три условия одновременно не выполняются, любые «уже всё нормально» — ещё рано. Дальше ориентируйтесь на официальные объявления Bitget и ончейн-трекинг: не доверяйте скриншотам и не переходите по незнакомым ссылкам.
