- Bitget подтвердила несанкционированный вывод активов примерно на $351,6 млн.
- В компании заявили, что приватные ключи не были скомпрометированы.
- CEO Bitget Грейси Чен и ончейн-аналитики допустили связь атаки с северокорейскими хакерами. Окончательная атрибуция пока отсутствует.
Криптовалютная биржа Bitget подтвердила инцидент безопасности, в результате которого злоумышленник вывел активы примерно на $351,6 млн. Компания временно приостановила снятие средств и начала расследование с привлечением правоохранительных органов и специалистов по блокчейн-безопасности.
В Bitget заявили, что холодные кошельки не пострадали, а убытки покрываются User Protection Fund объемом более $464 млн. Депозиты и торговые операции продолжают работать.
«Мы будем максимально прозрачны в отношении того, что произошло, какие системы были затронуты и какие меры мы предпринимаем в ответ. Наш главный фокус — защита пользователей, обеспечение безопасности платформы и предоставление проверенной информации по мере продвижения расследования», — заявила CEO Bitget Грейси Чен.
Подробности взлома
Первые признаки подозрительной активности появились в сети до официального подтверждения инцидента. Ончейн-аналитик DCF GOD обратил внимание на новый адрес, который получил связанные с Bitget 19,67 млн USDT0 и примерно за шесть минут обменял их на 7111 ETH через UniswapX и 1inch Fusion.
Скорость операций и исполнение сделок по цене выше рыночной позволили предположить, что владелец адреса стремился как можно быстрее конвертировать полученные активы.
Вскоре масштаб предполагаемого взлома начал расти. Аналитики Bubblemaps зафиксировали серию переводов с связанных с Bitget кошельков на новый адрес. Другие исследователи первоначально оценивали отслеживаемый отток примерно в $180 млн-$183 млн. Средства поступали в ETH, USDT, USDC, AVAX, BNB и других активах.
Позднее CEO Bitget Грейси Чен подтвердила несанкционированные переводы. По данным биржи, системы безопасности обнаружили их 24 сентября в 18:31 UTC (21:31 по Киеву). Общая сумма потенциального ущерба составила около $351,6 млн.
Разницу между первыми ончейн-оценками и итоговой суммой частично объяснили дополнительные транзакции в XRP Ledger. Эксперты Lookonchain оценили общую стоимость похищенных активов примерно в $356,86 млн.
По подсчетам аналитиков, злоумышленник получил 102,93 млн XRP на $157,48 млн, 31 890 ETH на $85,75 млн, а также USDT, USDC, USDT0, XAUt, BNB, AVAX и TRX. Эта оценка является внешней и немного превышает заявленную Bitget сумму.
В дальнейшем аналитики сообщили, что большую часть похищенных активов в EVM-сетях злоумышленник конвертировал примерно в 67 982 ETH стоимостью около $183 млн.
Позднее Чен раскрыла предварительные результаты внутреннего расследования. По ее словам, компрометацию приватных ключей удалось исключить.
Согласно предварительной версии, злоумышленник получил доступ к критически важной серверной системе кошельковой инфраструктуры Bitget, подменил данные транзакций и запустил штатный процесс их авторизации. В результате система подписала и отправила средства на контролируемые атакующим адреса.
При этом точный способ первоначального проникновения в инфраструктуру остается неизвестным. В Bitget заявили, что дальнейшие несанкционированные переводы остановлены. Компания продолжает техническое расследование и восстановление системы вывода средств.
Связь с КНДР
В ходе публичного обсуждения инцидента Чен допустила причастность северокорейских хакеров. По ее словам, специалисты обнаружили IP-адреса и VPN-паттерны, которые совпадают с инфраструктурой, ранее использовавшейся одной из связанных с КНДР группировок.
Глава Bitget также отметила сходство сценария с предыдущими операциями северокорейских хакеров. При этом компания пока не объявляла окончательную атрибуцию атаки.
На возможную связь с Lazarus Group отдельно указал ончейн-аналитик Specter. По его словам, после перемещения похищенных у Bitget XRP между сетями удалось обнаружить связь этих средств с активами из июльского взлома AFX примерно на $24 млн.
Тот инцидент связывали с TraderTraitor — группой, которую относят к северокорейской Lazarus Group. Однако и эта версия пока остается предварительной и требует дополнительного подтверждения.
Напомним, одним из крупнейших связанных с КНДР инцидентов остается взлом криптобиржи Bybit в феврале 2025 года. Тогда злоумышленники похитили около $1,46 млрд. Команда Safe{Wallet} опубликовала детали атаки, а расследование Mandiant связало ее с TraderTraitor. Позднее Bybit подала гражданский иск против КНДР и Lazarus Group.
Сообщение Bitget подтвердила взлом на $351,6 млн. Аналитики допустили связь с КНДР появились сначала на INCRYPTED.