• Bitget увеличила оценку хакерских потерь примерно до $387,5 млн после подтверждения дополнительного ущерба в ZEC и TRX.
• Эллиптический ончейн-анализ связывает схему отмывания с группой TraderTraitor, связанной с Северной Кореей.
• Хакеры, связанные с Северной Кореей, похитили примерно $1,2 млрд в более чем 50 инцидентах в 2026 году.
Нарушение на стороне бэкенда, а не утечка ключа
Глава Bitget Грейси Чен заявила 25 сентября, что несанкционированные оттоки, обнаруженные днем ранее, были осуществлены злоумышленником, который скомпрометировал критически важную систему бэкенда внутри инфраструктуры кошелька биржи — а не кем-либо, получившим ее закрытый ключ. По словам Чен, злоумышленник сфабриковал данные транзакций, чтобы манипулировать рабочим процессом одобрения: он обманом заставил процесс подписи авторизовать переводы на внешние адреса. Поскольку ключевые учетные данные для подписи никогда не покидали контроль Bitget, она отметила, что самые серьезные сценарии риска можно исключить, а инцидент локализован — дальнейшие несанкционированные перемещения средств невозможны. Важность различия заключается в том, что утечка ключа раскрыла бы даже самые глубокие уровни хранения, тогда как операционное нарушение слоя одобрения оставляет периметр хранилища целым.
Путь проникновения в бэкенд все еще находится в стадии расследования. Bitget заявил, что подробный технический отчет будет опубликован после проверки всех выявленных обстоятельств, а также подчеркнуто отказался назвать какие-либо сроки, которые он не мог бы гарантировать — на фоне поспешных обещаний восстановления, которые нередко следуют за инцидентами на биржах. Функциональность вывода средств восстанавливается параллельно с ремонтом системы и усилением безопасности; график будет опубликован после подтверждения.
Финансовая картина ухудшилась по мере развития форензики. Bitget оценивал ущерб в $351,6 млн по состоянию на 25 сентября, однако последующий анализ on-chain подтвердил дополнительные потери, связанные с холдингами Zcash (ZEC) и Tron (TRX), подняв оценку примерно до $387,5 млн — одной из крупнейших зафиксированных в 2026 году биржевых потерь в сфере безопасности. Конструкция системы хранения биржи ограничивает масштаб последствий: активы распределены в структуре из трех уровней кошельков, а офлайн-холодные кошельки не были затронуты; утечка была ограничена частями горячих и теплых кошельков, которые обслуживают ликвидность в повседневном режиме. Bitget вновь заявил, что его фонд защиты пользователей в размере $464 млн покроет весь дефицит, сохранив балансы клиентов в полном объеме.
Тропинка отмывания указывает на TraderTraitor
On-chain форензика придала инциденту геополитическое измерение. Компания Elliptic, занимающаяся аналитикой блокчейнов, проследила маршрут отмывания и обнаружила, что злоумышленники конвертировали похищенные токены в другие активы в течение нескольких часов после первоначального вывода и переводили их через разные сети, направляя стоимость через пулы ликвидности децентрализованных площадок и механизмы автоматизированных маркет-мейкеров, прежде чем дальше разделить средства. По данным Elliptic, кластеры кошельков, схемы свопов и совпадения адресов соответствуют отпечатку TraderTraitor — хакерской группировки, связанной с КНДР; а некоторые адреса получателей связаны с ранее зафиксированными операциями, приписываемыми той же группе, включая кошельки, связанные с хищением Bybit на $1,5 млрд год назад. Скорость конверсии характерна для операций, связанных с государством: их приоритет — превратить волатильные активы в более сложно отслеживаемые токены, прежде чем биржи смогут их заморозить.
Такая атрибуция вписывается в более широкий шаблон 2026 года. По подсчетам Elliptic, связанные с КНДР акторы участвовали в более чем 50 инцидентах по безопасности цифровых активов в этом году, а совокупные хищения составили примерно $1,2 млрд. За последнее десятилетие режим, ограниченный санкциями, рассматривал крипто-сервис-провайдеров как канал получения выручки, перемещая миллиарды долларов в цифровых активах с 2017 года. Аналитики, отслеживающие сектор, отмечают, что противники все чаще интегрируют инструменты ИИ в разведку и разработку эксплойтов, повышая сложность атак через несколько сетей.
Bitget привлек Mandiant и SlowMist, чтобы определить источник атаки и уязвимость, которая была использована. В своем публичном обновлении в X Чэнь сказала, что платформа работает на полной скорости, чтобы подготовить восстановление выводов средств; полный план должен быть опубликован в 04:00 UTC 26 сентября — полдень по Тайбэю. Пауза на выводы, введенная в момент обнаружения несанкционированных переводов, остается в силе до этого времени. Биржа подтвердила, что затронутые активы охватывают несколько токенов, а экспозиция по ZEC и TRX была выявлена только после более глубокого on-chain трассирования.
Уровень одобрения стал точкой отказа
По версии COINOTAG, взлом Bitget сводится к одному техническому различию: атакующий подал в биржу поддельные данные в уровень подписи и смарт-контрактного одобрения, а не извлек криптографические ключи, поэтому самый глубокий уровень хранения остался неповрежденным, а отказ произошел на операционном уровне. Послемортем команды и публичные заявления Чэнь подтверждают и первопричину — скомпрометированную систему бэкенда, и путь устранения: ограничение оттоков, полное покрытие за счет фонда защиты пользователей в $464 млн, внешняя форензика от Mandiant и SlowMist, а также поэтапное восстановление выводов. Не раскрываемая переменная — первоначальный вектор проникновения. Пока Bitget не опубликует свой технический отчет, вопрос о том, сколько доверия заслуживает пайплайн одобрения в любой многоуровневой бирже, с учетом суммы $387,5 млн остается открытым.
