Новости

Bitget устранила уязвимость и возобновила вывод биткоина спустя четыре дня после взлома

Алексей Алоисов
Bitget устранила уязвимость и возобновила вывод биткоина спустя четыре дня после взлома

Bitget возобновила вывод биткоинов в сети Bitcoin: 28 сентября в 11:00 МСК биржа запустила первый этап поэтапного восстановления выводов, приостановленных после взлома 24 сентября 2026 года. О запуске в 11:34 МСК сообщил официальный аккаунт площадки в соцсети X.

Полный график, который биржа объявила 26 сентября, выглядит так:

  1. 28 сентября — биткоин;
  2. 29 сентября — Ethereum и ряд других сетей;
  3. 30 сентября — USDT;
  4. 2 октября — остальные активы, фиатные операции и P2P.

Хронология и масштаб взлома

Вечером 24 сентября, около 21:31 МСК, злоумышленники вывели средства с части кошельков биржи. Первые оценки аналитиков колебались от $145 млн до $183 млн. Затем Bitget подтвердила ущерб в $351,6 млн, а в официальном обновлении от 25 сентября повысила оценку до $387,5 млн после учёта средств на Zcash и в сети TRON. Биржа также пообещала вознаграждение в размере 10% за возврат похищенного.

По данным GoPlus Security, окно несанкционированного вывода длилось около 2 часов 25 минут — с 21:58 до 00:23 МСК. Крупнейшая волна пришлась примерно на 22:16 МСК: за минуту со счетов ушло около $185 млн, включая 13 966 Ethereum, порядка 91,4 млн XRP и 20,6 млн TRX. Пострадала часть горячих и тёплых кошельков, а холодное хранилище и продукт для самостоятельного хранения Bitget Wallet атака не затронула.

Как работала атака

Разбор механизма GoPlus опубликовала 26 сентября. Утечка приватных ключей, по версии компании, ни при чём: злоумышленники скомпрометировали критическую бэкенд-систему в инфраструктуре кошельков, подделали данные транзакций и заставили собственный процесс авторизации и подписания Bitget сгенерировать валидные подписи для переводов, которых биржа не планировала. Система подписания не проверяет содержание транзакции — она подтверждает то, что передаёт бэкенд.

Глава Bitget Грейси Чен (Gracy Chen) 25 сентября поддержала эту версию: по её словам, атакующий использовал бэкенд для подмены данных и запуска авторизации вывода, а утечка ключей исключена. Точный способ первоначального проникновения пока не раскрыт.

GoPlus также отметила сходство со взломом Bybit на $1,5 млрд, случившимся годом ранее: там цепочка доверия при подписании тоже была нарушена, но через подмену интерфейса Safe. В случае Bitget подделка произошла на уровне бэкенда.

Что сделано после инцидента

По заявлению биржи, уязвимость устранена, инцидент локализован, дальнейших несанкционированных переводов не выявлено. Балансы пользователей не затронуты, а последствия покрывает Фонд защиты Bitget, объём которого превышает $464 млн. GoPlus внесла связанные с атакующими адреса в чёрные списки и передала данные партнёрам экосистемы.

Tether и Circle заморозили около $318 000 похищенных средств. Помощь бирже предложили Binance, Bybit и MEXC, а Чен 26 сентября потребовала от протокола THORChain отклонять транзакции с адресов, связанных со взломщиками. Инфраструктуру вывода дополнительно проверяли независимые эксперты Mandiant и SlowMist, после чего биржа перешла к возобновлению операций.

Мнение ИИ

С точки зрения машинного анализа данных, крупные биржевые инциденты показывают два стиля антикризисной реакции. После взлома на $1,5 млрд в феврале 2025 года Bybit обслужила лавину выводов: аналитики QCP Capital отметили, что платформа выдержала вывод более $6 млрд. Bitget выбрала другой баланс между скоростью и проверкой: пауза, привлечение Mandiant и SlowMist, поэтапный запуск.

Технический нюанс: похитители Bybit конвертировали половину украденного Ethereum в биткоин. Сеть биткоина, выходит, становится не только самым ликвидным маршрутом для пользователей, но и одним из каналов отмывания.

▼
Самые интересные и важные новости на нашем канале в Telegram