Меньше часа потребовалось хакерам, чтобы вывести с криптобиржи Bitget активы почти на $352 млн — и обошлись они при этом без единого украденного приватного ключа. Утром 24 сентября биржа зафиксировала подозрительные переводы с горячих и промежуточных («тёплых») кошельков и остановила операции, пока не разобралась, что произошло.
Схема оказалась куда изящнее банального взлома кошелька. По словам главы Bitget Грейси Чен, злоумышленники пробрались во внутреннюю систему, которая обслуживает кошельки биржи, подделали данные транзакций и заставили механизм авторизации одобрить вывод средств — как будто ключи были настоящими. Сама Чен сравнила это с подделкой платёжных поручений, которые проходят прямо через окошко кассира в банке: подпись фальшивая, а деньги уходят настоящие.
Больше всего пострадали держатели XRP — с биржи вывели около 103 млн токенов на сумму порядка $157 млн, это почти половина всей похищенной суммы. Следом идут почти 32 тысячи ETH (~$86 млн), десятки миллионов USDT и USDC, немного токенизированного золота XAUt, а также BNB, AVAX и TRX. Часть добычи хакеры почти сразу конвертировали в эфир через новый кошелёк, купив на рынке около 68 000 ETH — трейдеры заметили резкий скачок цены покупки прямо в момент атаки.
Холодные хранилища Bitget при этом не тронули — атака ограничилась горячими и тёплыми кошельками. Биржа приостановила вывод средств «из предосторожности», но депозиты и торги работают в обычном режиме. Компания заявляет, что клиенты ничего не потеряют: убыток должен полностью покрыть собственный страховой фонд Bitget объёмом свыше $464 млн — с запасом больше самой суммы хищения.
Чен также сообщила, что часть IP-адресов атакующих совпадает с VPN-сервисами, которые ранее замечали за северокорейской хакерской группой, но подчеркнула, что версия предварительная и не подтверждена окончательно. Если догадка верна, Bitget встанет в один ряд с Bybit, который в феврале 2025 года потерял на похожей атаке $1,4 млрд — тогда ФБР прямо назвало виновником северокорейскую группировку Lazarus. Для отрасли история Bitget — сигнал, что защищать нужно не только холодные хранилища, но и саму логику авторизации внутри биржи: подделать разрешение на перевод можно, даже не имея доступа к ключам.



