Daily Beirut

Технологии и наука

Северная Корея «весьма вероятно» стоит за взломом Bitget на $387,5 млн

Криптобиржа Bitget сообщила о краже активов на сумму около 387,5 млн долларов, связав инцидент с хакерами из КНДР, которые использовали уязвимость в бэкенде.

··4 мин чтения
Северная Корея «весьма вероятно» стоит за взломом Bitget на $387,5 млн
Поделиться

Руководство криптоплатформы Bitget, зарегистрированной на Сейшельских островах, заявило, что за хищением активов стоимостью примерно 387,5 млн долларов с высокой вероятностью стоят киберпреступники из Северной Кореи. Инцидент не потребовал физического доступа к ключам от холодных хранилищ, так как злоумышленники скомпрометировали критическую систему бэкенда инфраструктуры кошельков. По словам генерального директора компании Грейси Чен, атака была направлена на подмену данных транзакций для обхода внутренних процессов авторизации.

Хронология и технические детали атаки

Системы безопасности Bitget зафиксировали несанкционированные переводы из части горячих кошельков в четверг, 24 сентября 2026 года, в 18:31 UTC. Команда реагирования немедленно активировала протоколы экстренного вмешательства. Взлом затронул слои горячих и теплых кошельков, тогда как офлайн-хранилища (cold wallets) остались нетронутыми. Пострадал исключительно сервис Bitget Exchange; пользователи Bitget Wallet не понесли убытков.

Чен уточнила, что следователи исключили компрометацию приватных ключей. Злоумышленники использовали уязвимость в инфраструктуре для инициирования вывода средств, который выглядел легитимным для внутренней системы биржи. Расследование продолжается при участии компаний Mandiant и SlowMist. Первоначальная оценка ущерба составляла 351,6 млн долларов, однако позже Bitget скорректировал сумму до 387,5 млн долларов после учета балансов Zcash и дополнительных остатков в сети TRON, пропущенных в первом отчете. Компания подчеркнула, что пересмотр отражает полную картину переводов во время инцидента, а не новые кражи после локализации утечки.

Структура похищенных активов

Ончейн-трекер Lookonchain предоставил детализированный список украденных токенов. Крупнейшей частью стали 102,93 млн XRP (около 157,48 млн долларов), за которыми последовали 31 890 ETH (примерно 85,75 млн долларов). Также были выведены стейблкоины USDT (34,75 млн единиц), USDC (21,05 млн единиц) и USDT0 (19,67 млн единиц). В перечень попали 3000 токенизированного золота XAUt (12,82 млн долларов), 12 719 BNB (9,88 млн долларов), 821 012 AVAX (8,38 млн долларов) и 20,59 млн TRX (7,07 млн долларов).

По данным аналитиков, хакеры уже обменяли большую часть средств, полученных в сетях EVM, на 67 982 ETH. Платформа разведки блокчейна Arkham Intelligence отметила кошелек злоумышленника в своей системе. Эмитенты Circle и Tether заблокировали один связанный адрес, содержащий около 318 000 долларов в USDC и USDT, что составляет ничтожную долю от общего объема похищенного эфира, который невозможно заморозить централизованно.

Финансовая защита и меры восстановления

Грейси Чен заверила клиентов, что их балансы остаются точными, поскольку весь объем потерь покрыт за счет Фонда защиты пользователей Bitget, оцениваемого более чем в 464 млн долларов. Резерв фонда состоит из 5500 биткоинов, поэтому его долларовая стоимость колеблется вместе с курсом криптовалюты до момента окончательных расчетов. Покрытие убытков в размере 387,5 млн долларов потребует использования большей части этих резервов.

Вывод средств временно приостановлен до завершения проверки безопасности, однако депозиты и торговля продолжают работу. Биржа обязалась представить план возобновления выводных операций до 4:00 UTC 26 сентября. Для содействия возврату активов запущена программа вознаграждения: 5% от суммы добровольно замороженных или возвращенных средств. Чен также сообщила о создании панели отслеживания и канала подачи информации через сайт Lazarusbounty платформы Bybit. Некоторые блокчейн-фонды уже успели заморозить адреса злоумышленников.

Признаки причастности КНДР

Во время прямой трансляции в соцсети X Чен связала инцидент с Северной Кореей, указав на совпадение IP-адресов с настройками VPN, используемыми определенной группой КНДР. Она отметила, что паттерн действий очень похож на предыдущие операции северокорейской команды, но не назвала конкретное подразделение и исключила версию внутреннего саботажа. Аналитическая фирма Elliptic также квалифицировала атаку как «крайне вероятную» связь с Пхеньяном, опираясь на ончейн-пересечения между украденными XRP и эфиром из ранее приписываемых КНДР хищений, а также на использование адресов, связанных с отмыванием средств после кражи на Bybit в прошлом году на сумму 1,4 млрд долларов.

Тейлор Монахан из MetaMask заявила, что средства Bitget поступили на адрес, ранее принимавший украденные у Bybit активы, и прямо указала на группу Lazarus. Западные правительства используют это название для обозначения государственных хакерских бригад КНДР, действующих под руководством военной разведки для финансирования режима. Исследователь криптомошенничества ZachXBT также назвал инцидент «эксплуатацией уязвимости Bitget силами КНДР», хотя и отказался от дальнейшего мониторинга дела.

Контекст глобальных угроз в криптосфере

Северокорейские операторы связаны с крупнейшими криптокражами текущего года, включая шестимесячную кампанию социальной инженерии против Drift, приведшую к потере около 285 млн долларов за 12 минут. В апреле компания TRM Labs оценила общий объем похищенных режимом средств с 2017 года более чем в 6 млрд долларов, отмечая, что агенты КНДР ответственны за 76% стоимости украденной криптовалюты к тому месяцу. Elliptic называет инцидент с Bitget самой крупной единичной подозреваемой кражей криптовалюты в 2026 году, превышающей совокупный объем подобных хищений более чем на 1 млрд долларов за год. Пхеньян отвергает обвинения, характеризуя угрозу как «несуществующую» и дискредитируя источники информации как «органы правительства США, рептильные медиа и организации, порождающие заговоры».

Апрель уже стал рекордным месяцем по количеству взломов криптопроектов: DefiLlama зафиксировала 29 инцидентов, а Certik оценила потери почти в 651 млн долларов — максимум с марта 2022 года, если исключить февральскую кражу на Bybit. Теперь DefiLlama ранжирует слив средств с Bitget как крупнейший криптохак 2026 года. CryptoSlate отмечает, что даже первоначальная сумма в 351,6 млн долларов сделала сентябрь самым дорогим месяцем года по объему зафиксированных краж, превзойдя апрельские показатели.

Индустрия также наблюдает за усилением возможностей моделей искусственного интеллекта в поиске критических уязвимостей до их исправления. Сооснователь OpenZeppelin Мануэль Араос ранее рекомендовал друзьям и родственникам покинуть сектор DeFi, включая проекты, обычно считающиеся надежными («blue chips»), из-за того, что «кодирующие агенты обладают сверхчеловеческими способностями к обнаружению уязвимостей». Недавно ошибка в программном обеспечении Liquid Network от Blockstream позволила злоумышленникам создать необеспеченные L-BTC и вывести около 4000 биткоинов (примерно 320 млн долларов на тот момент) без кражи ключей федерации. Этот эпизод последовал за эксплуатацией уязвимости аппаратного кошелька Coldfire, приведшей к потере более 100 млн долларов в биткоинах.

Добавьте Daily Beirut в Google News, чтобы первыми получать новости.
Поделиться