Constatum
Новости

Взлом Bitget: почему из $387 млн заморозили только $318 тыс.

Constatum Team4 мин чтения
Тёмная бронзовая приёмная щель, стальная заслонка которой опускается на последнюю монету, а проход за ней уже пуст

В четверг, 24 сентября, в 18:31 UTC Bitget заметила, что с её горячих кошельков уходят деньги, которые никто в Bitget не отправлял. К моменту, когда вывод остановили, по семи блокчейнам ушло около $352 млн. Через несколько дней сумму пересмотрели до $387,5 млн: следователи нашли ещё и потери в Zcash и TRON.

Часть добычи была в USDT и USDC. Это два крупных токена в крипте, которые кто-то может просто выключить. Circle может заморозить любой USDC-адрес. Tether может заморозить любой USDT-адрес. Так сколько из $387,5 млн они заморозили?

Около $318 тыс. Примерно 0,08%.

Эта цифра многое говорит о том, как на самом деле работают заморозки стейблкоинов и кто в итоге несёт риск. Обычно это не хакер.

Что произошло

CEO Bitget Грейси Чен говорит, что атакующие проникли в бэкенд-систему, связанную с кошельковой инфраструктурой биржи, и подделали данные транзакций. После этого процесс одобрения подписал переводы, которые не должен был подписывать никогда. Приватные ключи не украдены, холодные кошельки не тронуты. По словам Bitget, её защитный фонд размером около $464 млн покрывает весь ущерб, а за возвращённые средства биржа предложила вознаграждение в 5%.

Чен назвала участие Северной Кореи «весьма вероятным», сославшись на IP-адреса, связанные с VPN-сервисами, которыми пользуется Lazarus Group. TRM Labs нашла пересечения с прежними северокорейскими кражами, в том числе с Bybit, но формально атаку пока никому не приписала. Elliptic считает Bitget крупнейшей кражей 2026 года — именно она вывела сумму предполагаемых северокорейских краж за год за $1 млрд. Предыдущим рекордом был Drift Protocol — $286 млн, 2 апреля.

Почему заморозка поймала так мало

Атакующие не стали держать стейблкоины. Большую часть USDT и USDC они за считаные минуты обменяли на ETH, а у ETH нет эмитента и нет функции заморозки. Часть средств сразу ушла через мосты. Один из маршрутов, который отследили следователи, выглядит так: USDT через USDT0 переведены в Ethereum, обменяны примерно на 145 ETH, а затем через THORChain — примерно на 4,59 BTC.

Circle внесла в чёрный список один адрес, помеченный на Etherscan как «Bitget Exploiter 8», в пятницу в 05:00 UTC. Это примерно через десять с половиной часов после начала атаки. Tether добавила тот же адрес в свой чёрный список USDT ещё часов через семь. Вместе они заблокировали 99 990 USDC и 218 023 USDT.

На том же кошельке лежало около 170 ETH. Они так и остались на месте, нетронутыми, потому что заморозить их не может никто. По данным MistTrack, на других адресах атакующих оставалось больше 63 000 ETH.

Потом Bitget попросила THORChain, протокол кросс-чейн-свопов, перестать обслуживать адреса атакующих. Чен сказала, что «индустрия смотрит», и призвала не прятаться за нейтральностью протокола. THORChain отказался. Протокол устроен как permissionless и транзакции не блокирует. Тем же маршрутом в 2025 году прошло около $1,2 млрд из денег Bybit. За несколько дней AMLBot отследил около 4 BTC из кражи у Bitget до раунда CoinJoin в Wasabi.

Итак, кнопка заморозки существует, её нажали — и она поймала остатки.

На кого заморозка ложится на самом деле

Большинство, читая такие истории, думает, что заморозка — это инструмент против хакеров. Посмотрите, против кого она работает на практике.

Профессиональная команда знает, что USDT и USDC можно заморозить, поэтому быстро из них выходит. Она не держит стейблкоины по десять часов. По десять часов или по десять недель стейблкоины держат все остальные. Фрилансер, который ждёт, чтобы обналичить оплату по счёту. Небольшой магазин, у которого оборотные деньги лежат в USDT. P2P-продавец, который принял платёж в прошлый вторник.

И эмитенты замораживают не только кошельки хакеров. Они действуют по запросам правоохранительных органов, по санкционным спискам и по итогам собственных расследований. 8 сентября Tether заморозила около $39 млн на кошельках, связанных с эскроу-сетью Xinbi. Заморозка — это переключатель на уровне адреса. Она не спрашивает, как токены туда попали и сделал ли текущий владелец что-то плохое. Если ваши USDT лежат на адресе, который затянуло в какое-то дело, вы ждёте, объясняетесь и, возможно, больше никогда этих денег не увидите.

Есть и второй риск, более медленный. Эти 63 000 ETH не будут лежать вечно. Украденные деньги выходят месяцами, мелкими порциями, через свопы, OTC-деск и P2P-продавцов, пока не доходят до людей, которые про взлом Bitget даже не слышали. После этой атаки TRM посоветовала биржам проверять депозиты на «несколько хопов вниз по цепочке» от адресов атакующих.

Прочитайте это с другой стороны. Биржи будут смотреть не только на то, кто прислал монеты вам. Они посмотрят, кто прислал монеты вашему отправителю, и кто — ему. Если клиент, заплативший вам в прошлом месяце, получил средства в двух хопах от кластера с меткой Bitget, заблокируют именно ваш депозит. Пользователей Bitget прикрывает её фонд. Вас — нет.

Проверяйте до того, как придут деньги

Одна привычка, которая реально помогает: проверять кошелёк до того, как принять платёж, а не после. Как только монеты оказались у вас, объяснять их историю придётся вам.

Что стоит делать:

  • Проверяйте адрес плательщика до того, как отдать товар, отправить работу или назвать цену. Вам нужно знать, есть ли он в санкционном списке, помечен ли он как связанный со взломом или миксером и касаются ли чего-то из этого его недавние поступления.
  • Настораживайтесь, если кошелёк плательщика пополнили за несколько минут до платежа, особенно через мост или своп-сервис. Именно так отмывание выглядит со стороны получателя.
  • Сохраняйте запись о проверке. Если депозит когда-нибудь задержат, доказательство, что вы проверили контрагента до сделки, быстрее всего поможет его разблокировать.

Если вы выставляете клиентам счета в крипте, эту проверку можно встроить прямо в счёт. Счёт Constatum автоматически проверяет кошелёк плательщика до того, как платёж будет зачислен вам, — так проверка происходит даже в тот день, когда вы о ней забыли.

Заморозка украденных у Bitget средств сработала ровно так, как задумано. Она остановила $318 тыс. Остальное — сотни миллионов в ETH и биткоине — постепенно расходится по обычным кошелькам, и единственный фильтр, который остался между этими деньгами и вашими, — тот, что вы запускаете сами.

Источники

  1. 1.[SECURITY NOTICE] Bitget exchange hot wallets Incident — September 2026 — Bitget
  2. 2.Bitget's $352 million hack happened via spoofed transfers, not private keys, CEO says — CoinDesk
  3. 3.Bitget attack pushes suspected North Korea crypto heists over $1 billion in 2026 — Elliptic
  4. 4.Bitget Loses USD 351.6 Million in Hot Wallet Breach in Likely North Korea Attack — TRM Labs
  5. 5.Circle and Tether Freeze Stablecoins Tied to Bitget Hack — Decrypt
  6. 6.Bitget raises breach estimate to $387.5M and launches recovery bounty — Crypto Briefing
  7. 7.Bitget hack sparks dispute over THORChain's permissionless design — crypto.news
  8. 8.Tether Freezes USDT Wallets Linked to Xinbi Network — The Cryptonomist

Эта статья носит общий информационный характер и не является юридической, налоговой, финансовой или инвестиционной консультацией. Криптовалюты связаны с риском — проверяйте информацию самостоятельно и консультируйтесь со специалистом перед принятием решений. Constatum не гарантирует точность и полноту и не несёт ответственности за решения, принятые на её основе.

Эта статья переведена с помощью ИИ и может содержать неточности. Оригинал — английская версия.

Читать дальше