**Chainalysis** официально установила, что взлом Bitget на сумму 387 млн долларов был делом рук злоумышленников, связанных с Северной Кореей. Компания подробно проследила в блокчейне путь похищенных XRP (XRP): их конвертировали и отмывали через кроссчейн-маршрут ликвидности, превращая в биткоины (BTC) (BTC).
Основное содержание
В течение трёх часов после атаки 24 сентября с Bitget было выведено в общей сложности 387 млн долларов в рамках 23 транзакций.
Похищенные XRP конвертировали в биткоины через протокол кроссчейн-ликвидности, минуя централизованные биржи.
В результате этого инцидента сумма криптовалюты, похищенной связанными с Северной Кореей силами в 2026 году, превысила 1 млрд долларов.
Движение средств, похищенных при взломе Bitget
В отчёте Chainalysis говорится, что за первые три часа после нарушения безопасности 24 сентября с Bitget вывели 387 млн долларов в рамках 23 исходящих переводов.
По оценкам, сначала средства распределили между четырьмя блокчейнами, после чего злоумышленники использовали кроссчейн-сервисы и другие способы перемещения активов в блокчейне для дальнейшего отмывания.
Наибольшая доля средств — 49,7% — была переведена в Ethereum (ETH) (ETH), ещё 40,8% поступило в XRP Ledger. На Zcash (ZEC) пришлось 7,6%, а на Tron (TRX) — 1,8%.
Злоумышленники не стали переводить похищенные XRP на биржи, как это обычно делают. Вместо этого они внесли средства в кроссчейн-протокол ликвидности, а затем вывели биткоины в другой сети, чтобы замести следы. Chainalysis сопоставила входящие и исходящие транзакции на каждом этапе и проследила, как за примерно 36 часов десятки миллионов долларов переместились на кошельки злоумышленников, вплоть до конкретного биткоин-адреса.
Генеральный директор Bitget Грейси Чэнь (Gracy Chen) публично заявила о возможной причастности Северной Кореи вскоре после инцидента. Тогда она утверждала, что IP-адреса, использованные при атаке, совпадали с шаблонами, которые ранее применяли связанные с Главным разведывательным управлением КНДР группировки при подключении через VPN. Этот взлом на 387 млн долларов стал крупнейшим единичным криптовалютным взломом из зарегистрированных с начала 2026 года.
Читайте также: объём ставок на удар по Киеву на Polymarket составил 124 000 долларов… а на деле ставок было всего две
Chainalysis предупреждает об автоматизации отмывания средств Северной Кореей
Chainalysis подчеркнула важность оперативного отслеживания, отметив, что связанные с Северной Кореей группировки активно применяют автоматизированные инструменты для перемещения похищенных активов между блокчейнами и их отмывания. В отчёте компания указала: «По мере того как Северная Корея всё активнее использует сложную автоматизацию для перемещения и сокрытия похищенных средств, способность быстро выявлять и понимать потоки незаконных средств становится важнее, чем когда-либо».
Chainalysis использовала собственный ИИ для создания специализированных инструментов автоматизации отслеживания. Как сообщается, это позволило сократить с более чем 20 часов до менее чем 10 минут работу по отслеживанию мостов и кроссчейн-транзакций, которая прежде выполнялась вручную. При этом, пояснила компания, следователи по-прежнему разрабатывают логику отслеживания, проверяют результаты и руководят расследованием в целом.
После того как ответственность за этот взлом Bitget возложили на Северную Корею, объём криптовалюты, похищенной связанными с КНДР группировками с начала 2026 года, превысил 1 млрд долларов. Ранее, 1 апреля, из протокола **Drift Protocol** было выведено 285 млн долларов, а 18 апреля в результате атаки на уязвимость моста KelpDAO — 292 млн долларов. Исследователи классифицировали оба инцидента как атаки, связанные с Северной Кореей.
TRM и **LayerZero** назвали исполнителем атаки на KelpDAO связанную с Lazarus группировку TraderTraitor. По данным TRM, на взломы Drift Protocol и KelpDAO пришлось 76% всех потерь от криптовалютных взломов, учтённых к концу апреля. По оценкам, только за 2025 год связанные с Северной Кореей силы похитили более 2 млрд долларов у мировой криптовалютной индустрии.
Читайте далее: вышедшие из-под контроля ИИ-агенты вынудили OpenAI провести масштабный поиск по собственным архивам объёмом 50 петабайт
