Атака на Bitget обошлась криптобирже примерно в $387,5 млн: деньги ушли из кошельков после компрометации backend-системы wallet-сервиса. Для русскоязычных IT-команд это не просто очередная криптодрама, а наглядный разбор того, как критичная инфраструктура может потерять сотни миллионов без утечки приватных ключей.
О взломе и версии с участием северокорейских хакеров сообщает The Register. Изначально Bitget оценивала ущерб в $351,6 млн, но затем подняла цифру до $387,5 млн: компания нашла дополнительные затронутые активы в сетях Zcash и TRON, которые не попали в первую оценку.
По предварительным данным Arkham, около $228 млн покинули кошельки Bitget всего за 18 минут — между 18:58 и 19:16 UTC. Среди украденного назывались $153 млн в XRP, $66,2 млн в ETH, $34,8 млн в USDT, $12,9 млн в USDC и $12,8 млн в Tether Gold на Ethereum. Также пострадали активы в Arbitrum, Optimism, BNB Smart Chain, Avalanche и Base. Набор сетей знакомый: чем шире мультичейн-инфраструктура, тем больше мест, где ошибка в процессах авторизации превращается в кассу без охраны.
CEO Bitget Грейси Чен заявила, что холодные кошельки биржи и клиентские балансы не пострадали. По её словам, User Protection Fund компании содержит более $464 млн в публично проверяемых кошельках, а собственные активы Bitget превышают $1 млрд. Биржа утверждает, что пользовательские средства обеспечены в пропорции 1:1. Депозиты и торговля остались доступны, а выводы временно приостановили для дополнительных проверок.
Самая важная техническая деталь — не сумма, хотя сумма тоже бодрит. По версии Bitget, злоумышленники проникли в ключевую backend-систему wallet-сервиса, подделали данные переводов и заставили процесс авторизационной подписи провести вывод средств. Чен отдельно сказала, что утечку приватных ключей можно исключить. Если эта версия подтвердится, перед нами не классическая история «ключи утекли, всё пропало», а более неприятный сценарий: система подписания осталась формально целой, но её обманули через доверенный backend-контур.
Для разработчиков и архитекторов это хороший повод снова посмотреть на границы доверия. Подпись транзакции сама по себе не спасает, если сервис, который формирует запрос на подпись, может быть скомпрометирован и не проходит независимую проверку параметров. Нужны лимиты, out-of-band-валидация, задержки для крупных переводов, раздельные роли, журналирование, мониторинг аномалий и понятные kill switch-процедуры. Всё скучное, что обычно проигрывает в спринте новой фиче, пока не становится заголовком на $387,5 млн.
Bitget привлекла к расследованию Mandiant и SlowMist. Другие игроки рынка публично предложили помощь: CEO MEXC Вугар Уси заявил о готовности поддержать Bitget, co-CEO Binance Ричард Тенг сообщил об обмене разведданными и помощи в отслеживании средств, а CEO Bybit Бен Чжоу напомнил, что Bitget помогала его компании после кражи $1,5 млрд в феврале 2025 года. Тот инцидент ФБР связывало с Северной Кореей.
Связь новой атаки с КНДР пока описана осторожно: Чен сослалась на IP-паттерны и on-chain-сигнатуры, но без детального технического отчёта. При этом версия выглядит правдоподобно на фоне предыдущих атак на криптокомпании, включая Bybit, DMM Bitcoin и WazirX. Северокорейские группы давно работают с криптовалютной инфраструктурой как с банкоматом, только вместо карты — социальная инженерия, supply chain, уязвимости в backend и терпение.
Атака на Bitget пришлась на неудобное время: переводы заметили в 18:31 UTC, то есть в 02:31 25 сентября в Сингапуре и Китае, в первый день трёхдневного праздника середины осени в Китае. The Register спросил Bitget, повлияло ли это на реакцию команды, но ответа не получил. Сейчас биржа предлагает вознаграждение тем, кто поможет заморозить или вернуть украденные активы: до 5% от успешно замороженной или восстановленной суммы.
Главный вопрос после этой истории — сколько криптоплатформ уже проверили не только хранение ключей, но и весь путь до подписи транзакции. Если backend может убедить систему авторизации подписать чужой сценарий, то «ключи не украли» звучит не как финал расследования, а как начало более взрослого разговора о безопасности кошельков. Подробности инцидента собраны у .