Bitget вскоре возобновит вывод средств: после кражи на 380 млн долларов США настоящий тест только начинается

Tapbit Wire - Tapbit NewsTapbit Wire·Источник:ChainCatcher·
Поделиться

26 сентября в полдень Bitget выполнил обещание, данное накануне, и объявил о поэтапном восстановлении вывода средств: вывод BTC начнётся 28 сентября в 16:00 (UTC+8), ETH в сети Ethereum, BSC, Arbitrum, Base и Optimism — 29 сентября в 16:00, USDT в сетях Ethereum, BSC, Solana и Tron — 30 сентября в 16:00, остальные токены, фиат и P2P — 2 октября в 16:00. В официальном заявлении также подчёркивается, что приостановка вывода «является мерой безопасности и не связана с доступностью активов пользователей», а пополнения и торговля никогда не прерывались; финансовые потери покрываются фондом защиты.

С момента обнаружения первого несанкционированного перевода в 18:31 (UTC) 24 сентября до открытия первой очереди вывода прошло около 86 часов; к 2 октября всё было восстановлено — это заняло семь с половиной дней.

Этот срок имеет точку отсчёта. В феврале 2025 года Bybit подвергся хакерской атаке на $1,5 млрд — в четыре раза больше масштаба данного инцидента; Бен Чжоу закрыл разрыв за счёт мостовых займов, восстановив выводы в течение 72 часов. Инцидент Bitget был меньше по объёму, но занял больше времени. Ся Цзяинь, руководитель китайского региона Bitget, пояснил: «Из-за различий в методах кражи для полного устранения всех потенциальных рисков подход к решению также отличается от других случаев».

Это заявление фактически раскрывает нечто более важное: проблема не в хранилище как таковом, а во всём процессе. Исправить процесс гораздо медленнее, чем заменить замок.

От 180 млн до 387,5 млн: сумма продолжает уточняться, но остановить утечку заняло почти три часа

Сумма уже уточнялась дважды и, вероятно, изменится ещё.

Первоначальный отчёт составил $351,6 млн; предыдущие оценки аналитических центров были даже ниже — аналитик Arkham Эмметт Галлик изначально оценил ущерб в $178 млн, а PeckShield и Bubblemaps — в диапазоне $145–192 млн, то есть примерно вдвое меньше итоговой цифры. 25 сентября Bitget пересмотрел сумму до ~$387,5 млн, сославшись на «более полный учёт переводов во время инцидента», включив ранее неучтённые объёмы ZEC, TRX и XAUt в сетях Zcash и TRON. Официально подчёркивается, что это не указывает на новые кражи, а инцидент находится под контролем.

Согласно расшифровке Lookonchain, основная часть средств необычно сконцентрирована: 102 930 000 XRP (~$157,48 млн), 31 890 ETH (~$85,75 млн), 34,75 млн USDT, 21,05 млн USDC, 19,67 млн USDT0, 3000 XAUt (~$12,82 млн), 12 719 BNB, 821 012 AVAX и 20,59 млн TRX. Список SlowMist MistTrack показывает, что адрес злоумышленника включает как минимум семь Ripple-адресов (всего ~102 926 478 XRP), 11 EVM-адресов и один TRON-адрес.

По-настоящему стоит изучить временные рамки. Ончейн-данные выявили проблему раньше официального объявления: до 19:00 аналитики Arkham Эмметт Галлик, PeckShield и Bubblemaps уже отметили аномалии. Позже Arkham рассчитал, что $228 млн покинули кошелёк Bitget за 18 минут — с 18:58 до 19:16. При этом ончейн-данные, приведённые Forbes, показывают, что выводы продолжались почти три часа, а последний перевод ETH произошёл за 52 минуты до официального объявления.

Иными словами, от «обнаружения» до «остановки утечки» прошло почти три часа. За это время злоумышленник конвертировал большую часть похищенного с EVM-стороны в ~67 982 ETH (~$183 млн) — не для инвестиций, а чтобы стать «невымораживаемым».

Существует также неразрешённое противоречие: Arkham утверждает, что $153 млн XRP поступили с адреса, который он пометил как холодный кошелёк Bitget, тогда как Bitget неоднократно настаивает на полной безопасности холодного кошелька. На данный момент публичных согласованных заявлений сторон нет.

Приватный ключ не был утерян: обходу подвергся процесс авторизации

Объяснение Граси Чэнь, данное в первые часы 25 сентября, — самая необычная часть этого инцидента.

Она сообщила, что злоумышленник скомпрометировал ядро бэкенд-системы сервиса кошельков, тем самым «генерируя ложную информацию о переводах и вызывая процесс подписи Bitget», что позволило вывести средства с платформы; также она уточнила, что «утечку приватных ключей можно исключить». Во время трёхчасового стрима в X в тот же день она добавила, что предварительные улики указывают на атаку через цепочку поставок — скомпрометированы ежедневно используемые биржей сторонние инструменты, а не её ядро; внутреннее участие сотрудников пока не подозревается. Mandiant и SlowMist продолжают помощь в расследовании, а конкретный путь проникновения будет подтверждён в итоговом отчёте.

Значимость этого технического пути — в переопределении границ безопасности. Многие годы повествование о безопасности бирж вращалось почти исключительно вокруг управления приватными ключами: разделение hot/cold, мультиподпись, MPC, HSM. Сам Bitget использовал эту терминологию — трёхуровневая архитектура кошельков, разделение на hot/warm/cold, холодные кошельки офлайн. Но на этот раз ни один приватный ключ не был утерян, ни одна строка кода в холодном кошельке не затронута: злоумышленник просто заставил систему обработать поддельный запрос на вывод как обычный, и никто этого не заметил.

Таким образом, вопрос сместился с «где хранятся деньги» на «кто имеет право их перемещать».

Реакция отрасли была довольно сдержанной, но не мягкой. Эсме Пау, руководитель направления рынков капитала и политики в CertiK, назвала это «одним из самых масштабных хакерских нападений на централизованные биржи 2026 года», «тревожным сигналом для индустрии цифровых активов» и подчеркнула, что объём похищенных средств эквивалентен трём четвертям фонда защиты — «превышая обычные нарушения безопасности и превращая инцидент в кризис». Генеральный директор кибербезопасностной компании FailSafe Эйнэрин Флинн выразился ещё резче: значимость этого хищения заключается в «разрушении иллюзии, будто крупные биржи решили проблему безопасности горячих кошельков»; даже если фонд защиты покроет убытки, «такой масштаб вторжения серьёзно подрывает институциональное доверие к криптоинфраструктуре».

CTO Ledger Шарль Гийлеме обвинил в происходящем сами переменные: ИИ снижает стоимость поиска уязвимостей и написания атак. «Безопасность всегда была вызовом в криптосфере, а ИИ смещает преимущество в пользу злоумышленников. Закрытие этого разрыва требует не просто устранения последствий следующей атаки, а фундаментальной перестройки принципов и архитектуры безопасности».

Рассматривая эти три аспекта совместно, контур поверхности атаки на 2026 год уже ясен: CertiK зафиксировала смещение фокуса атак с уязвимостей смарт-контрактов на вторжения в инфраструктуру, кражи с горячих кошельков и утечки ключей. Разница в том, что уязвимости контрактов можно исчерпывающе аудировать, тогда как доверенную цепочку данных в процессе одобрения невозможно заранее полностью перечислить и определить, какой именно её элемент будет подделан.

0,08 %: эффективность и предел восстановления похищенных средств

Объём восстанавливаемых средств был практически определён в первые минуты после инцидента.

Circle и Tether незамедлительно отреагировали. 25 сентября в 05:00 (UTC) Circle активировал встроенную функцию чёрного списка в контракте USDC и заблокировал 99 990 USDC на адресе, отмеченном Etherscan как «Bitget Exploiter 8»; примерно через семь часов Tether добавил тот же адрес в чёрный список USDT, заблокировав 218 023 USDT. Всего было заморожено около $318 000 — примерно 0,08 % от общей суммы похищенного.

Этот процент крайне низок, однако он отражает не халатность Circle и Tether, а структурный предел ситуации: стейблкоины — это контракты, написанные эмитентом, и эмитент может блокировать средства на уровне контракта; ETH — родной актив сети, не имеющий контракта, эмитента и соответственно никем не контролируемый. Злоумышленник понимал это лучше всех: уже через шесть минут новый кошелёк конвертировал 19,67 млн USDT в 7111 ETH через UniswapX и 1inch Fusion, заплатив премию около 5 %. Чтобы избежать заморозки, они согласились продавать с убытком. Ончейн-анализ, опубликованный Bitget, также показывает, что в течение нескольких часов после инцидента около 6300 ETH (почти $19 млн) поступили в Tornado Cash.

Согласно оценкам аналитиков, связанные с атакующим адреса по-прежнему содержат более 63 000 ETH — вне досягаемости любого эмитента.

Остаётся формирующаяся, но малоэффективная сеть по восстановлению. Bitget запустила программу вознаграждений за помощь в восстановлении средств, предлагая 5 % тем, кто поможет заблокировать или вернуть активы, а также внедрила интерактивную панель отслеживания, портал для отправки информации и API для адресов злоумышленника, поддерживая также передачу线索 через платформу Lazarus Bounty Bybit. В отрасли генеральный директор Bybit Бен Чжоу заявил о готовности помочь — Bitget уже оказывала содействие в расследовании после его кражи на $1,5 млрд; со-генеральный директор Binance Ричард Тенг сообщил, что компания поделилась разведданными и помогала в отслеживании; генеральный директор MEXC Вугар Уси выразил готовность поддержать Bitget любым способом; Цзян Чжун также публично выразил поддержку.

Сцена «коллег-участников отрасли, помогающих друг другу после кражи», сложилась стремительно за последние два года. Однако её возможности ограничены лишь заморозкой той части средств, которую не успели вовремя конвертировать в ETH.

Сколько осталось в фонде защиты

Более практичный вопрос: достаточно ли фонда защиты в $464 млн?

С учётом скорректированной суммы в $387,5 млн коэффициент покрытия составляет около 1,2, и в качестве резерва остаётся лишь около $76,5 млн — на треть меньше первоначальной оценки в $351,6 млн. Грейси Чэнь попыталась укрепить это обязательство дополнительными цифрами: «Помимо этого фонда защиты свыше $464 млн, хранящегося в общедоступных кошельках, сама Bitget владеет активами более чем на $1 млрд, при этом средства пользователей покрыты в соотношении 1:1». Bitget публикует доказательства резервов уже 45 месяцев подряд, а в августе коэффициент резервов составил 122 %.

Все эти заявления относятся к категории «корпоративных заявлений», и после FTX всем известно, что это означает. Реальные проверочные точки — две: сможет ли Bitget вовремя опубликовать полный отчёт об инциденте и смогут ли пользователи фактически вывести свои средства после 28 сентября. История даёт и негативные примеры: когда в 2021 году Bitmart подверглась хакерской атаке на $196 млн, она аналогично обещала полную компенсацию, однако к 2026 году платформа прекратила работу, а пользователи так и не получили свои средства.

Что касается установления личности злоумышленника, Bitget утверждает, что поведение IP-адресов и ончейн-характеристики указывают на Северную Корею. Elliptic считает этот случай крупнейшей предполагаемой кражей криптовалюты Северной Кореей в 2026 году, доведя совокупный объём похищенных криптоактивов за год до более чем $1 млрд. Данные Chainalysis показывают, что в 2025 году Северная Корея уже похитила рекордные $2 млрд и всё чаще использует ИТ-специалистов для проникновения в целевые компании. SentinelOne недавно связала случаи TraderTraitor—Bybit ($1,5 млрд) и KelpDAO ($292 млн) с одной группой, ранее атаковавшей индийского поставщика ИТ-услуг за неделю до данного инцидента. Однако некоторые аналитики осторожно относятся к прямому отнесению атаки к группе Lazarus, рассматривая это как рабочую гипотезу, а не юридический вывод.

В настоящее время токен платформы Bitget (BGB) упал с примерно $2,02–$2,06 до около $1,93 — на 5–7 %, после чего немного отскочил; за тот же период общий крипторынок, напротив, вырос почти на 10 % за неделю.

Заключение

За последние два года индустрия криптовалют приложила значительные усилия, чтобы убедить внешний мир в том, что «мы теперь другие»: лицензии, аудиты, доказательства резервов, фонды защиты, трёхуровневая архитектура кошельков — всё это есть у Bitget; недавно компания объявила о коэффициенте резервов 122 %, 45 месяцах бесперебойного предоставления Proof of Reserves и даже фонде защиты, которого пока хватает для выплат.

Однако путь потери средств на этот раз не проходит ни через один из этих пунктов. Злоумышленники не взломали никакую криптографию и не похитили ни одного приватного ключа; они просто позволили запросу на перевод, который должен был пройти проверку, беспрепятственно пройти весь процесс одобрения до финального этапа. То, что отрасль укрепляла, — это ключи, а то, что было скомпрометировано, — доверие; а доверие нельзя хранить в холодном хранилище.

Поэтому открытие шлюза 28 сентября имеет значение, выходящее далеко за рамки простого восстановления выводов. Это также стресс-тест: если пользователи смогут полностью вывести свои средства в обещанные сроки, Bitget превратит кризис в процесс восстановления доверия по образцу Bybit; если же возникнут очереди, ограничения или любые задержки при выводе, то график, составленный за 86 часов, в итоге будет измерять не скорость технического устранения неполадок, а способность биржи выполнять свои обязательства.

После кражи причина банкротства биржи никогда не в убытках, а в том, что пользователи не могут вывести средства.