Bitget теряет $387 млн после взлома собственной системы авторизации
24 сентября атакующие вывели до $387,5 млн из горячих и тёплых кошельков Bitget, внедрив поддельные запросы во внутренний слой авторизации биржи. Circle и Tether заморозили лишь $318 000 из похищенного; 102,93 млн XRP и более 63 000 ETH остаются на кошельках злоумышленников, за которыми предположительно стоят северокорейские государственные хакеры.

Собственный анализ, проверенные источники, реальный опыт
Что произошло
24 сентября из горячих и тёплых кошельков Bitget утекло $387,5 млн – такие данные приводят Decrypt и BeInCrypto ID. Первоначальные отчёты DiarioBitcoin называли $351,6 млн; цифра выросла по мере того, как блокчейн-аналитики завершали расследование.
Bitget немедленно приостановил вывод средств. CEO биржи публично заявил, что почерк атаки совпадает с методами северокорейских государственных группировок – хотя это рабочая гипотеза, а не установленный факт. Bitget Wallet, некастодиальный продукт, работает на отдельной инфраструктуре и не пострадал, сообщает CriptoNoticias.
Как была проведена атака
Фраза «украдены ключи горячего кошелька», гулявшая в первые часы, вводит в заблуждение. CriptoNoticias со ссылкой на собственное раскрытие Bitget поясняет: криптографические ключи похищены не были. Уязвимость находилась в системе, которая решает, какие транзакции получают разрешение на подпись, – но не в самих ключах.
Атакующий внедрил поддельные запросы на внутренние переводы в механизм авторизации Bitget, описывает Decrypt. Инфраструктура биржи сама их одобрила и отпустила средства. Ключи никуда не уходили – точкой отказа стал слой авторизации.
Это различие принципиально. Атака через компрометацию ключей требует кражи и использования приватного материала вне цепочки. Атака на слой авторизации искажает логику принятия решений внутри операционных систем биржи. Для этого нужен либо глубокий доступ к внутренней инфраструктуре, либо путь через социальную инженерию к тому, кто вправе подписывать, либо компрометация ПО, генерирующего и проверяющего запросы. Ущерб выглядит как законная внутренняя операция – пока блокчейн-анализ не раскрывает адреса получателей.
IP-адреса из трассировки атаки совпадают с VPN-инфраструктурой северокорейских хакерских групп, по данным CriptoNoticias. Пока это косвенный признак – подтверждение требует выводов правоохранителей или независимой криминалистической компании.
Чьи средства под угрозой
Разбивка по активам говорит о перспективах возврата без прикрас. По данным Uzmancoin, среди похищенного – 102,93 млн XRP стоимостью около $157,5 млн. DiarioBitcoin уточняет: более 63 000 ETH оставались на отдельных кошельках злоумышленников после первоначального вывода.
Ответ со стороны эмитентов стейблкоинов последовал быстро, но охватил немного. CoinDesk сообщает: Circle и Tether занесли в чёрный список кошелёк с примерно $318 000 в USDT и USDC суммарно. Это менее 0,1% от всего похищенного. У Ether и XRP нет центрального эмитента, способного заморозить балансы. Большая часть украденных средств полностью вне досягаемости любого механизма заморозки.
Пользователи с кастодиальными балансами на Bitget столкнулись с двумя рисками: прямым – если их адреса оказались среди опустошённых кошельков, и риском ликвидности – если вывод останется приостановленным в период волатильного рынка. Чётких сроков разрешения ни по одному из них пока нет.
Знакомый почерк
Сочетание обхода слоя авторизации и предположительно северокорейского следа вписывает этот инцидент в хорошо задокументированное семейство атак.
Взлом Bybit в начале 2026 года, унёсший $1,4 млрд, тоже приписывают северокорейским государственным акторам – и он тоже строился на манипуляции процессом подписи и авторизации, а не на прямой краже ключей. Тот случай показал: изощрённые атакующие теперь целятся именно в управляющие слои инфраструктуры биржи, потому что их сложнее мониторить, чем хранилища ключей. Атакующий, искажающий логику авторизации, генерирует транзакции, проходящие все проверки как валидные, – пока средства уже не ушли.
Взлом моста Ronin в 2022 году, приписанный Министерством финансов США группе Lazarus, строился на той же логике: атакующий получил достаточно подписывающих полномочий – через скомпрометированные ключи валидаторов и социальную инженерию – чтобы массово одобрять выводы. Ключи там фигурировали, но суть сбоя та же: небольшое число доверенных подписантов контролировало непропорционально большую долю права авторизации, и после их компрометации система работала корректно – выводя средства в никуда.
С каждой итерацией меняются масштаб и глубина операции. Атакующие, предположительно связанные с Северной Кореей, стабильно выбирают активы вне досягаемости заморозки. XRP и ETH, доминирующие в потерях Bitget, – именно из этой категории.
Что делать сейчас
Если у вас есть средства на Bitget, следите за ситуацией с выводами ежедневно – история не завершена. Приостановки бывают краткими, а бывают растягиваются на недели в зависимости от ликвидности биржи и регуляторных обязательств.
Активы, к которым ещё есть доступ, переведите в самохранение – это полностью устраняет кастодиальный риск. Bitget Wallet, некастодиальный продукт, подтверждённо не пострадал, но подойдёт любое решение для самохранения. Наша стандартная позиция после любого крупного взлома биржи: активы, не нужные для активной торговли, не должны лежать на централизованной бирже.
Проверьте свои одобрения в блокчейне. Если вы взаимодействовали с какими-либо смарт-контрактами Bitget для онлайн-продуктов, проверьте активные разрешения через инструмент отзыва и удалите все апрувы на адреса контрактов, связанных с Bitget. Этот шаг важен независимо от того, затронут ли ваш баланс на бирже.
Следите за публикациями блокчейн-аналитиков – они могут выпустить список адресов, связанных со взломом. Если депозитный адрес, который вы использовали, окажется в таком списке, задокументируйте историю транзакций и обратитесь в поддержку Bitget с этими данными.
Вопрос атрибуции пока отложите. Заявление CEO и совпадение IP – согласующиеся признаки северокорейского следа, но криминалистическое подтверждение обычно приходит через недели или месяцы после инцидента. Для пользователей ключевой вопрос – возврат средств, а не личность атакующих.
FAQ
Пострадал ли Bitget Wallet от взлома?
Нет. Bitget Wallet официально подтвердил, что взлом его систем не затронул. Атака была направлена на горячие и тёплые кошельки централизованной биржи Bitget – это отдельная инфраструктура от некастодиального продукта.
Почему Circle и Tether смогли заморозить только $318 000, хотя похищено почти $387 млн?
Circle и Tether замораживают только выпущенные ими активы – USDC и USDT. Основная масса похищенного – это XRP и ETH, у которых нет центрального эмитента с правом заморозки. CoinDesk подтвердил: занесённый в чёрный список кошелёк держал около $318 000 – менее 0,1% от общей суммы.
Если криптографические ключи не были похищены, как атакующий опустошил кошельки?
Собственное раскрытие Bitget исключило кражу ключей. По данным CriptoNoticias, атакующий скомпрометировал систему, решающую, какие транзакции получают одобрение на подпись, и внедрил поддельные запросы на внутренние переводы – инфраструктура биржи обработала их как законные операции.
Информация в этой статье носит образовательный характер и не является инвестиционной рекомендацией. Криптовалюты связаны с высоким риском, торгуйте только на средства, потерю которых можете себе позволить.
Команда CoinMagnetic
Криптоинвесторы с 2017 года. Торгуем на собственные деньги, тестируем каждую биржу лично.
Обновлено: сентябрь 2026 г.
Следи за аналитикой в Telegram
Публикуем аналитику, дайджесты и прогнозы в Telegram-канале.
Подписаться на канал

