Хакерам знадобилося менше години, щоб вивести з криптобіржі Bitget близько $352 млн — і для цього не довелося красти жодного приватного ключа. 24 вересня біржа зафіксувала підозрілі перекази з гарячих і 'теплих' гаманців та зупинила операції, поки з'ясовувала, що сталося.
Схема виявилася витонченішою за звичайний злом гаманця. За словами гендиректорки Bitget Грейсі Чен, зловмисники проникли у внутрішню систему, яка обслуговує гаманці біржі, підробили дані транзакцій і змусили механізм авторизації схвалити виведення коштів, ніби ключі були справжніми. Чен порівняла це з підробленими платіжними дорученнями, які проходять просто через віконце касира в банку: підпис фальшивий, а гроші йдуть справжні.
Найбільше постраждали власники XRP — зникло близько 103 млн токенів на суму приблизно $157 млн, це майже половина всієї викраденої суми. Далі йдуть майже 32 тисячі ETH (~$86 млн), десятки мільйонів USDT і USDC, трохи токенізованого золота XAUt, а також BNB, AVAX і TRX. Частину здобичі хакери одразу конвертували в ефір через новостворений гаманець, купивши на ринку близько 68 000 ETH — трейдери помітили різкий стрибок ціни просто під час атаки.
Холодні сховища Bitget не постраждали — атака обмежилася гарячими й теплими гаманцями. Біржа призупинила виведення коштів 'з обережності', але депозити й торги працюють у звичайному режимі. Компанія стверджує, що клієнти нічого не втратять: збиток повністю покриє власний страховий фонд Bitget обсягом понад $464 млн — із запасом більшим за саму суму крадіжки.
Чен також повідомила, що частина IP-адрес атакувальників збігається з VPN-сервісами, які раніше помічали за північнокорейським хакерським угрупованням, але наголосила, що версія попередня й остаточно не підтверджена. Якщо здогад підтвердиться, Bitget стане в один ряд із Bybit, який у лютому 2025 року втратив на схожій атаці $1,4 млрд — тоді ФБР прямо назвало винною північнокорейську групу Lazarus. Для галузі історія Bitget — сигнал, що захищати треба не лише холодні сховища, а й саму логіку авторизації всередині біржі: підробити дозвіл на переказ можна навіть без доступу до ключів.



