Хакеры вывели с Bitget $352 млн, подделав не ключи, а переводы

iEXExchanger
Хакеры вывели с Bitget $352 млн, подделав не ключи, а переводы

Криптобиржа Bitget лишилась почти $352 млн: хакеры подделали данные транзакций и обманули систему авторизации, не тронув ни одного приватного ключа. Вывод средств временно приостановлен.

Меньше часа потребовалось хакерам, чтобы вывести с криптобиржи Bitget активы почти на $352 млн — и обошлись они при этом без единого украденного приватного ключа. Утром 24 сентября биржа зафиксировала подозрительные переводы с горячих и промежуточных («тёплых») кошельков и остановила операции, пока не разобралась, что произошло.

Схема оказалась куда изящнее банального взлома кошелька. По словам главы Bitget Грейси Чен, злоумышленники пробрались во внутреннюю систему, которая обслуживает кошельки биржи, подделали данные транзакций и заставили механизм авторизации одобрить вывод средств — как будто ключи были настоящими. Сама Чен сравнила это с подделкой платёжных поручений, которые проходят прямо через окошко кассира в банке: подпись фальшивая, а деньги уходят настоящие.

Больше всего пострадали держатели XRP — с биржи вывели около 103 млн токенов на сумму порядка $157 млн, это почти половина всей похищенной суммы. Следом идут почти 32 тысячи ETH (~$86 млн), десятки миллионов USDT и USDC, немного токенизированного золота XAUt, а также BNB, AVAX и TRX. Часть добычи хакеры почти сразу конвертировали в эфир через новый кошелёк, купив на рынке около 68 000 ETH — трейдеры заметили резкий скачок цены покупки прямо в момент атаки.

Холодные хранилища Bitget при этом не тронули — атака ограничилась горячими и тёплыми кошельками. Биржа приостановила вывод средств «из предосторожности», но депозиты и торги работают в обычном режиме. Компания заявляет, что клиенты ничего не потеряют: убыток должен полностью покрыть собственный страховой фонд Bitget объёмом свыше $464 млн — с запасом больше самой суммы хищения.

Чен также сообщила, что часть IP-адресов атакующих совпадает с VPN-сервисами, которые ранее замечали за северокорейской хакерской группой, но подчеркнула, что версия предварительная и не подтверждена окончательно. Если догадка верна, Bitget встанет в один ряд с Bybit, который в феврале 2025 года потерял на похожей атаке $1,4 млрд — тогда ФБР прямо назвало виновником северокорейскую группировку Lazarus. Для отрасли история Bitget — сигнал, что защищать нужно не только холодные хранилища, но и саму логику авторизации внутри биржи: подделать разрешение на перевод можно, даже не имея доступа к ключам.

Вопросы и ответы

Частые вопросы по теме статьи

Сколько денег украли у Bitget?

По оценке самой биржи, потери составили около $352 млн. Аналитики on-chain-сервиса Lookonchain насчитали в похищенных кошельках чуть больше — около $357 млн, включая XRP, ETH, USDT, USDC и другие активы.

Как хакеры обошли защиту, если не крали приватные ключи?

По словам CEO Bitget Грейси Чен, злоумышленники взломали внутренний бэкенд, который управляет кошельками биржи, подделали данные транзакций и заставили систему авторизации одобрить переводы как легитимные — то есть обошли не криптографию, а логику внутреннего софта.

Потеряют ли пользователи Bitget свои деньги?

Bitget заявляет, что нет. Собственный User Protection Fund биржи превышает $464 млн — этого достаточно, чтобы полностью покрыть убыток без потерь для клиентов. Вывод средств временно приостановлен как мера предосторожности, депозиты и торги работают.

Причастна ли Северная Корея к взлому Bitget?

CEO Bitget сообщила, что часть IP-адресов атакующих совпала с VPN-сервисами, которые ранее использовала северокорейская хакерская группа, но назвала это предварительной версией, требующей подтверждения. Похожим образом ФБР официально связало с Северной Кореей хак Bybit на $1,4 млрд в феврале 2025 года.

Читают также

Pudgy Penguins закрывают блокчейн Abstract после потери десятков миллионов
Новости

Pudgy Penguins закрывают блокчейн Abstract после потери десятков миллионов

Igloo Inc., компания за брендом Pudgy Penguins, закроет сеть Abstract 15 декабря — после 18 месяцев финансирования и потерь на десятки миллионов долларов. Пользователям нужно вывести активы до дедлайна.

7 часов назад
4 мин
Сбербанк и ВТБ официально вошли в крипторынок России
Новости

Сбербанк и ВТБ официально вошли в крипторынок России

Банк России опубликовал первый реестр крипто-операторов и кастодианов — в списке Сбербанк, ВТБ и ещё шесть платформ. Для частных инвесторов ввели лимит 300 тысяч рублей в год, Сбербанк запустит сервис 1 декабря.

9 часов назад
4 мин
Cardano дала эмитентам токенов право замораживать и изымать активы
Новости

Cardano дала эмитентам токенов право замораживать и изымать активы

Cardano Foundation запустил в основной сети стандарт CIP-0113: эмитенты стейблкоинов, облигаций и фондов получили встроенные в протокол инструменты KYC, заморозки счетов и изъятия токенов без согласия держателя.

12 часов назад
4 мин