Bitget подтвердил, что злоумышленники похитили 387,5 миллиона долларов из кошельков биржи 24 сентября. Выводы средств по-прежнему приостановлены, в то время как компания заявляет, что фонд защиты покрывает понесенный ущерб.

Mandiant и SlowMist проводят расследование. Генеральный директор Грейси Чен предполагает участие Северной Кореи, хотя первоначальная точка входа остается не раскрытой.

Итак, как, по-видимому, мог произойти взлом? BeInCrypto составило хронологию на основе общедоступной информации.

24 сентября, 18:31 UTC: Bitget обнаруживает несанкционированные переводы

Bitget заявляет, что ее системы безопасности зафиксировали переводы в 18:31 UTC и в течение нескольких минут запустили аварийные процедуры.

Нарушение затронуло части ее горячих и тепловых кошельков, которые поддерживают операции биржи. По словам компании, ее автономные холодные кошельки оставались в безопасности. Время обнаружения не доказывает, когда злоумышленники впервые получили доступ.

最新的进展同步一下:我们正在与独立第三方专家 @Mandiant 和 @SlowMist_Team 合作,对此次事件进行全面调查。 其他几点都是说过的,我再强调一下:-我们的首要任务是保障用户。用户余额保持完整,Bitget 用户保护基金将覆盖此次平台层面事件造成的影响。 -Bitget Wallet 为自托管钱包,运行于与… https://t.co/pZM4XzFolp

— Грейси Чен @Bitget (@GracyBitget) 25 сентября 2026 г.

19:57–21:06 UTC: Необычные сделки вызывают тревогу

В 19:57 аналитик DCF GOD отметил, что новый кошелек потратил $19,67 млн в USDT0, чтобы купить 7 111 ETH за шесть минут. Как сообщается, он заплатил до 5% сверх рыночных цен.

Такое поведение наводило на мысль, что кто-то предпочел действовать быстро, выводя деньги. Их мотив по-прежнему был неясен.

К 21:06 Bubblemaps сообщал примерно о $180 млн, которые переводились с кошельков Bitget на общий адрес получателя, а затем дробились на несколько кошельков.

21:30 UTC: Чен подтверждает взлом

Уведомление Чена по безопасности оценило первоначальные потери в $351,6 млн и подтвердило, что выводы были приостановлены.

Уведомление пришло почти через три часа после указанного Bitget времени обнаружения. Этот разрыв оставляет вопросы к ее реакции, но не доказывает, что средства продолжали уходить в течение всего этого периода.

25 сентября, 00:43 UTC: Появляется предполагаемый метод

Чен сказал, что злоумышленники скомпрометировали критически важную бэкенд-систему — программное обеспечение, которое управляет операциями кошельков за кулисами.

Они предоставили ложные данные о транзакциях и запустили процесс авторизации Bitget. Проще говоря, собственная система Bitget одобрила мошеннические переводы.

Чен заявил, что кража приватного ключа была исключена. Как именно злоумышленники проникли в бэкенд и какие проверки не сработали, по-прежнему требует подробного публичного объяснения.

Тяжелый день для Bitget. Я ожидаю и знаю, что @Binance, экосистема @BNBCHAIN и сообщество сделают всё, что смогут, чтобы помочь. Держитесь SAFU! 🙏 pic.twitter.com/cyAEHdSi1S

— CZ 🔶 BNB (@cz_binance) 25 сентября 2026 г.

14:03 UTC: Потери достигают $387,5 млн

Bitget пересмотрела свою оценку после включения затронутых активов Zcash и TRON. Компания заявила, что рост отражает более полное описание изначальной кражи.

Компания говорит, что уязвимость устранена. Она пообещала объявить план по выводу средств к 26 сентября в 04:00 UTC, не взяв на себя обязательств возобновить выводы к тому моменту.

Почему следователи подозревают участие Северной Кореи

Чен сослался на поведение IP и активность в блокчейне, соответствующие северокорейским группам. Некоторые особенности напоминают кражу Bybit в феврале 2025 года, которую ФБР приписало Северной Корее.

  • Подделанные подтверждения: Bitget описывает ложные инструкции, попавшие в ее систему авторизации. На Bybit скомпрометированный интерфейс заставил подписантов одобрить вредоносную транзакцию. Механизмы различаются, но в обоих случаях использовался процесс подтверждения.

  • Быстрое конвертирование активов: средства, связанные с Bitget, быстро купили ETH. ФБР задокументировало быстрый перевод украденных активов Bybit в другие криптовалюты.

  • Разделение средств по кошелькам: Bubblemaps выявил несколько получающих кошельков. По данным ФБР, выручка Bybit была распределена по тысячам адресов.

  • С использованием THORChain: MistTrack сообщил о поступлении средств, полученных Bitget, в протокол и отметил ее более раннее применение для перемещения украденных средств Bybit.

Эти совпадения поддерживают дальнейшее расследование. Они не идентифицируют независимо атакующих Bitget.