Основатель SlowMist Кос (Cos) 30 сентября 2026 года сообщил, что система TrackAgent платформы MistTrack зафиксировала действия, связанные с северокорейскими хакерами. Средства, похищенные с биржи Bitget, переводятся через связку CoW Protocol и Chainflip и в итоге превращаются в биткоин.
Как устроена схема
Автоматизированные скрипты хакеров создают ордера в CoW Protocol — децентрализованном протоколе для обмена токенов. Получателем в каждом ордере указан заранее подготовленный контракт депозита Chainflip. Когда ордер исполняется, активы напрямую уходят в кросс-чейн обмен через Chainflip и конвертируются в BTC. Ручных операций между этапами нет, поэтому цепочка работает быстро.
Кос привёл конкретный пример. Ордер создали и исполнили в CoW Protocol, а адрес получателя 0xcEAE932A8bEE3a81a681A59890cb26d3110FDb65 совпал с контрактом депозита Chainflip. По записям Chainflip активы в итоге оказались на BTC-адресе bc1qa0rjjhyu9pg3adgpel4v7dct6a8606az863jyh.
В тот же день MistTrack подтвердил обнаружение похожей схемы. По его данным, хакеры используют комбинацию CoW Protocol и Chainflip для автоматизированных кросс-чейн переводов украденных с Bitget средств с конечной конвертацией в BTC.
Системы контроля не успевают
Днём ранее, 29 сентября, Кос отмечал, что мост Chainflip старается блокировать попытки отмывания, предположительно связанные с северокорейскими хакерами. Однако системы AML/KYT (противодействия отмыванию денег и мониторинга подозрительных транзакций) отстают от скорости действий группы.
Хакеры дробят крупные суммы и отправляют их через разные мосты в разные сети. Если перевод блокируют или возвращают, группа сразу переключается на альтернативный маршрут. В финале всё конвертируется в BTC и смешивается через CoinJoin — технологию, которая объединяет транзакции нескольких пользователей и затрудняет отслеживание.
Что известно о взломе Bitget
Атака произошла вечером 24 сентября 2026 года. Биржа подтвердила вывод активов примерно на $351,6 млн, а затем повысила оценку ущерба до $387,5 млн и пообещала 10% за возврат средств. Итоговые оценки в разных источниках находятся в диапазоне $350–387,5 млн.
К расследованию привлечены SlowMist и Mandiant. Вопрос о причастности северокорейских акторов остаётся предметом расследования, окончательных выводов нет.
Часть активов удалось остановить: Tether и Circle заморозили около $318 000. GoPlus Security опубликовала технический разбор атаки: по её данным, $185 млн были выведены за одну минуту. ZachXBT рассказал о другом канале отмывания: по его версии, деньги проводят китайские посредники, работающие на хакеров из Северной Кореи.
Генеральный директор Bitget Грейси Чен (Gracy Chen) 26 сентября потребовала от THORChain отклонять транзакции с адресов, связанных с хакерами. Позже биржа возобновила вывод биткоина: 28 сентября в 11:00 МСК она запустила первый этап поэтапного восстановления выводов.
Данные MistTrack и SlowMist показывают, что похищенные средства уходят через автоматизированные связки децентрализованных протоколов и мостов. Финальная точка маршрута — биткоин, а затем CoinJoin.
Мнение ИИ
Анализ исторических паттернов показывает: в феврале 2025 года группа Lazarus прошла тот же путь от ETH к BTC за считанные дни. Как сообщила компания Lookonchain, хакер отмыл 499 395 ETH примерно за десять дней, преимущественно через THORChain. Связка CoW Protocol и Chainflip выглядит как смена маршрута, а не тактики. Конвейер собирают из того, что не требует разрешений. Хакеры ведут себя как вода: перекрой один канал, и поток найдёт следующий.
Отдельного внимания заслуживает финал схемы. Глава Bybit Чжоу отметил, что 12 836 BTC распределили по 9 117 кошелькам, в среднем по 1,41 BTC. Такая дробность делает контроль на мостах лишь половиной задачи, дальше вступают миксеры. Кто в этой цепочке способен реагировать быстрее скрипта: мост, аналитик или регулятор?
▼
Самые интересные и важные новости на нашем канале в Telegram

