Новости

Хакеры перевели отмывание средств Bitget на автоматизированные рельсы DeFi

Алексей Алоисов
Хакеры перевели отмывание средств Bitget на автоматизированные рельсы DeFi

Основатель SlowMist Кос (Cos) 30 сентября 2026 года сообщил, что система TrackAgent платформы MistTrack зафиксировала действия, связанные с северокорейскими хакерами. Средства, похищенные с биржи Bitget, переводятся через связку CoW Protocol и Chainflip и в итоге превращаются в биткоин.

Как устроена схема

Автоматизированные скрипты хакеров создают ордера в CoW Protocol — децентрализованном протоколе для обмена токенов. Получателем в каждом ордере указан заранее подготовленный контракт депозита Chainflip. Когда ордер исполняется, активы напрямую уходят в кросс-чейн обмен через Chainflip и конвертируются в BTC. Ручных операций между этапами нет, поэтому цепочка работает быстро.

Кос привёл конкретный пример. Ордер создали и исполнили в CoW Protocol, а адрес получателя 0xcEAE932A8bEE3a81a681A59890cb26d3110FDb65 совпал с контрактом депозита Chainflip. По записям Chainflip активы в итоге оказались на BTC-адресе bc1qa0rjjhyu9pg3adgpel4v7dct6a8606az863jyh.

В тот же день MistTrack подтвердил обнаружение похожей схемы. По его данным, хакеры используют комбинацию CoW Protocol и Chainflip для автоматизированных кросс-чейн переводов украденных с Bitget средств с конечной конвертацией в BTC.

Системы контроля не успевают

Днём ранее, 29 сентября, Кос отмечал, что мост Chainflip старается блокировать попытки отмывания, предположительно связанные с северокорейскими хакерами. Однако системы AML/KYT (противодействия отмыванию денег и мониторинга подозрительных транзакций) отстают от скорости действий группы.

Хакеры дробят крупные суммы и отправляют их через разные мосты в разные сети. Если перевод блокируют или возвращают, группа сразу переключается на альтернативный маршрут. В финале всё конвертируется в BTC и смешивается через CoinJoin — технологию, которая объединяет транзакции нескольких пользователей и затрудняет отслеживание.

Что известно о взломе Bitget

Атака произошла вечером 24 сентября 2026 года. Биржа подтвердила вывод активов примерно на $351,6 млн, а затем повысила оценку ущерба до $387,5 млн и пообещала 10% за возврат средств. Итоговые оценки в разных источниках находятся в диапазоне $350–387,5 млн.

К расследованию привлечены SlowMist и Mandiant. Вопрос о причастности северокорейских акторов остаётся предметом расследования, окончательных выводов нет.

Часть активов удалось остановить: Tether и Circle заморозили около $318 000. GoPlus Security опубликовала технический разбор атаки: по её данным, $185 млн были выведены за одну минуту. ZachXBT рассказал о другом канале отмывания: по его версии, деньги проводят китайские посредники, работающие на хакеров из Северной Кореи.

Генеральный директор Bitget Грейси Чен (Gracy Chen) 26 сентября потребовала от THORChain отклонять транзакции с адресов, связанных с хакерами. Позже биржа возобновила вывод биткоина: 28 сентября в 11:00 МСК она запустила первый этап поэтапного восстановления выводов.

Данные MistTrack и SlowMist показывают, что похищенные средства уходят через автоматизированные связки децентрализованных протоколов и мостов. Финальная точка маршрута — биткоин, а затем CoinJoin.

Мнение ИИ

Анализ исторических паттернов показывает: в феврале 2025 года группа Lazarus прошла тот же путь от ETH к BTC за считанные дни. Как сообщила компания Lookonchain, хакер отмыл 499 395 ETH примерно за десять дней, преимущественно через THORChain. Связка CoW Protocol и Chainflip выглядит как смена маршрута, а не тактики. Конвейер собирают из того, что не требует разрешений. Хакеры ведут себя как вода: перекрой один канал, и поток найдёт следующий.

Отдельного внимания заслуживает финал схемы. Глава Bybit Чжоу отметил, что 12 836 BTC распределили по 9 117 кошелькам, в среднем по 1,41 BTC. Такая дробность делает контроль на мостах лишь половиной задачи, дальше вступают миксеры. Кто в этой цепочке способен реагировать быстрее скрипта: мост, аналитик или регулятор?

▼
Самые интересные и важные новости на нашем канале в Telegram