Bitget подтвердила взлом на $351,6 млн: хакеры получили доступ к серверам биржи и запустили вывод средств


Биржа Bitget официально подтвердила: 24 сентября 2026 года около 21:31 МСК злоумышленники вывели средства с части горячих кошельков площадки, оценка затронутых активов составила примерно $351,6 млн. Холодные кошельки, по заявлению биржи, остались полностью защищёнными — атака затронула лишь часть трёхуровневой архитектуры хранения средств.
Глава Bitget Грейси Чен (Gracy Chen) сообщила в соцсети X, что все пользовательские средства защищены: полная сумма убытков покрывается за счёт Фонда защиты пользователей биржи, который на момент заявления содержал более $464 млн. Выводы средств временно приостановлены до завершения проверки безопасности, при этом депозиты и трейдинг продолжают работать в обычном режиме. Команда безопасности активировала протоколы экстренного реагирования в течение минут после обнаружения инцидента, отметила адреса несанкционированных переводов и уведомила правоохранительные органы и компании, занимающиеся on-chain-мониторингом. Биржа также обязалась публиковать обновления каждый час и подготовить полный технический отчёт с анализом первопричин в течение 24 часов.
Как злоумышленники получили доступ к средствам
Ещё до официального заявления биржи on-chain-мониторинг зафиксировал переводы на сумму свыше $180 млн с нескольких адресов, связанных с Bitget, — в том числе с трёх горячих и одного холодного — на отдельный адрес с последующей конвертацией в Ethereum. По оценке независимых наблюдателей, на затронутых кошельках на тот момент оставалось порядка $530 млн, однако эти данные не являлись официальной оценкой биржи.
Позднее, 25 сентября 2026 года в 03:43 МСК, Чен уточнила механизм атаки: злоумышленник получил доступ к критически важной серверной системе, обслуживающей инфраструктуру кошелька биржи, использовал её для подделки данных о транзакциях и таким образом запустил штатный процесс авторизации для вывода средств. Компрометацию приватных ключей глава биржи исключила, заявив, что дальнейшие несанкционированные переводы уже невозможны и утечка средств локализована.
Среди затронутых активов — Ethereum, $XRP (наибольшая доля в пересчёте на одну сеть), $BNB, AVAX, USDT, USDC и ряд других монет. Инцидент затронул сразу несколько сетей:
-
Ethereum
-
$XRP Ledger
-
Arbitrum
-
Avalanche
-
Optimism
-
$BNB Smart Chain
-
Base
Холодные кошельки во всех перечисленных сетях, по данным биржи, остаются полностью защищёнными. Bitget связалась с фондами затронутых блокчейнов, и часть адресов, связанных с атакующим, уже заморожена.
Подозрение на связь с северокорейскими хакерами
По предварительной оценке, основанной на анализе IP-адресов, выборе VPN-сервисов и характере on-chain-поведения, атака соответствует техникам группировок, связанных с КНДР. Стопроцентной уверенности в личности злоумышленника у биржи пока нет, однако Чен отметила высокую вероятность такой связи, сославшись на сходство с предыдущими подобными операциями. Bitget уведомила профильные органы и сотрудничает с ними в рамках расследования.
Отдельно глава биржи подчеркнула, что Bitget Wallet работает на полностью изолированной инфраструктуре и инцидент его не затронул. Помимо Фонда защиты пользователей объёмом свыше $464 млн (все адреса которого проверяемы on-chain), собственные активы биржи превышают $1 млрд, а средства пользователей покрываются в соотношении 1:1. Чен заявила, что Bitget не является «ещё одной FTX», и сравнила масштаб розничного бизнеса биржи с Bybit, которая ранее пережила убытки на уровне $1,5 млрд без остановки работы.
Что дальше
Биржа планирует возобновить выводы средств после завершения проверки безопасности и усиления защитных мер — точные сроки будут объявлены отдельно.
Таким образом, первоначальные оценки ущерба в $183 млн, зафиксированные в первые часы после атаки, были пересмотрены в сторону увеличения до официальных $351,6 млн. Депозиты и трейдинг на бирже продолжают функционировать в штатном режиме, а вопрос точного метода проникновения в backend-систему остаётся предметом расследования.
Мнение ИИ
С точки зрения машинного анализа данных, инцидент с Bitget повторяет паттерн, зафиксированный при расследовании февральской атаки на Bybit: тогда ФБР напрямую связало кражу $1,5 млрд с северокорейской группировкой TraderTraitor, действовавшей через компрометацию серверной инфраструктуры подрядчика биржи, а не через кражу приватных ключей. Совпадение метода — подмена данных о транзакциях через доступ к backend-системе — указывает скорее на системную уязвимость архитектуры авторизации выводов в индустрии, чем на единичный просчёт конкретной команды безопасности.
Размер Фонда защиты пользователей в $464 млн выглядит убедительно на бумаге, но исторический паттерн показывает: операторы, связанные с КНДР, месяцами изучают внутреннюю инфраструктуру цели, прежде чем нанести точечный удар по самому слабому звену цепочки. Остаётся открытым вопрос: способна ли «трёхуровневая» модель хранения средств противостоять атаке, нацеленной не на сами кошельки, а на процесс подтверждения транзакций?
