Bitget вскоре снова откроет вывод средств: настоящие испытания только начинаются после кражи 380 миллионов долларов
Автор: Гу Юй, ChainCatcher
26 сентября в полдень Bitget выполнил обещание, данное накануне, и опубликовал график поэтапного восстановления вывода средств: 28 сентября в 16:00 (UTC+8) откроется вывод средств в сети Биткойн, 29 сентября в 16:00 откроется вывод ETH на Ethereum, BSC, Arbitrum, Base, Optimism, 30 сентября в 16:00 откроется вывод USDT на Ethereum, BSC, Solana, Tron, 2 октября в 16:00 откроется вывод остальных токенов, фиатных валют и P2P. Официальные лица также подтвердили, что приостановка вывода средств "является мерой безопасности и не связана с доступностью активов пользователей", пополнение и торговля никогда не прерывались, финансовые потери покрываются фондом защиты.
С момента обнаружения первой несанкционированной транзакции 24 сентября в 18:31 (UTC) до открытия первой партии вывода средств прошло около 86 часов; полное восстановление к 2 октября займет 7 с половиной дней.
Эта продолжительность имеет свои ориентиры. В феврале 2025 года Bybit был взломан на 1,5 миллиарда долларов, что в четыре раза больше, чем в этот раз, Бен Чжоу закрыл дыру с помощью мостовых кредитов, и вывод средств был восстановлен в течение 72 часов. В этом случае масштаб меньше, но время восстановления больше. Объяснение руководителя китайского региона Bitget Се Цзяньина заключается в том, что "из-за различий в способах кражи, чтобы абсолютно исключить все потенциальные риски, подход к обработке отличается от других случаев."
Эта фраза на самом деле указывает на более важную вещь: ошибка не в самом хранилище, а в целом процессе. Исправить процесс гораздо медленнее, чем сменить замок.
С 180 миллионов до 387,5 миллионов: цифры продолжают расти, но остановить кровь удалось за почти три часа
Сумма на данный момент была изменена дважды, и с большой вероятностью она еще изменится.
Первоначальное сообщение составило 351,6 миллиона долларов, ранее оценки на блокчейне были еще ниже — аналитик Arkham Эммет Галлик первоначально оценил в 178 миллионов долларов, а PeckShield и Bubblemaps давали диапазон от 145 до 192 миллионов долларов, что составляет лишь около половины окончательной цифры. 25 сентября Bitget снова пересмотрел сумму до примерно 387,5 миллиона долларов, объяснив это "более полным учетом ситуации с переводами в период инцидента", добавив Zcash и TRON, которые ранее не были учтены. Официальные лица подчеркивают, что это не означает появления новых краж, инцидент находится под контролем.
Согласно анализу Lookonchain, большая часть этих средств сосредоточена: 102,930,000 XRP (около 157,48 миллиона долларов), 31,890 ETH (около 85,75 миллиона долларов), 34,75 миллиона USDT, 21,05 миллиона USDC, 19,67 миллиона USDT0, 3,000 XAUt (около 12,82 миллиона долларов), 12,719 BNB, 821,012 AVAX, 20,59 миллиона TRX. Список меток от SlowMist MistTrack показывает, что адреса злоумышленников содержат как минимум 7 адресов Ripple (в сумме около 102,926,478 XRP), 11 адресов EVM и 1 адрес TRON.
Действительно стоит обратить внимание на время. Данные на блокчейне обнаружили проблему раньше официальных источников: до 19:00 аналитики Arkham Эммет Галлик, PeckShield и Bubblemaps уже отметили аномалии. Arkham позже подсчитал, что 228 миллионов долларов покинули кошелек Bitget за 18 минут с 18:58 до 19:16. А данные на блокчейне, приведенные Forbes, показывают, что вывод средств продолжался почти три часа, последняя транзакция ETH произошла за 52 минуты до официального сообщения.
Это означает, что от "обнаружения" до "остановки" прошло почти три часа. За эти три часа злоумышленник обменял большую часть добычи на EVM на около 67,982 ETH (около 183 миллионов долларов) — не для инвестиций, а чтобы стать "неподверженным заморозке".
Существует еще одно противоречие, которое до сих пор не было разрешено: Arkham утверждал, что 153 миллиона долларов XRP пришли с адреса, который он пометил как холодный кошелек Bitget, в то время как Bitget настаивает на том, что холодный кошелек полностью безопасен. На данный момент мнения сторон не совпадают на публичном уровне.
Ключ не потерян: обойдена авторизационная процедура
Объяснение Грейси Чен, данное 25 сентября, является самой необычной частью этого инцидента.
Она заявила, что злоумышленник вторгся в основную бэкэнд-систему кошелька, тем самым "создавая ложные данные о переводах и вызывая процесс подписи Bitget", что позволило вывести средства с платформы; при этом она четко отметила, что "возможность утечки приватного ключа исключена". В трехчасовом прямом эфире X в тот день она добавила, что предварительные улики указывают на атаку на цепочку поставок — пострадали третьи инструменты, используемые биржей в повседневной работе, а не ее основная система, и пока не подозреваются внутренние сотрудники. В настоящее время Mandiant и SlowMist продолжают помогать в расследовании, конкретный путь вторжения будет подтвержден в окончательном отчете.
Эта техническая траектория важна, поскольку она переписывает определение границ безопасности. На протяжении многих лет нарратив безопасности бирж почти полностью сосредоточен на хранении приватных ключей: горячие и холодные кошельки, мультиподпись, MPC, HSM. Bitget также использует этот язык — трехуровневая архитектура кошельков, разделение горячих, теплых и холодных кошельков, холодный кошелек оффлайн. Но в этот раз ни один приватный ключ не был потерян, ни одна строка кода холодного кошелька не была затронута, злоумышленник просто заставил систему без ведома кого-либо обработать поддельный запрос на вывод средств как нормальный запрос.
Таким образом, проблема изменилась с "где хранятся деньги" на "кто имеет право двигать деньги".
Реакция отрасли была довольно сдержанной, но не мягкой. Эсми Пау, руководитель отдела рынка капитала и политики CertiK, назвала это "одним из самых значительных атак централизованных бирж в 2026 году", "еще одним сигналом тревоги для индустрии цифровых активов", отметив, что масштаб кражи составляет три четверти фонда защиты, "превышая обычные недостатки безопасности, превращая это в кризисное событие". Генеральный директор компании по кибербезопасности FailSafe Энейрин Флинн выразился более прямо: значение этой кражи заключается в том, что "разрушило иллюзию, что крупные биржи уже решили проблему безопасности горячих кошельков"; даже если фонд защиты покроет убытки, "такого масштаба вторжение все равно серьезно подорвало институциональное доверие к криптоинфраструктуре".
Технический директор Ledger Шарль Гийемет указал на саму переменную — ИИ делает обнаружение уязвимостей и написание атак дешевле, "безопасность всегда была проблемой в криптографии, а ИИ смещает преимущества к злоумышленникам. Уменьшение этого разрыва требует не устранения последствий следующей атаки, а изменения основных принципов и архитектуры безопасности."
Если рассмотреть эти три точки вместе, то атака 2026 года уже становится ясной: CertiK наблюдает, что фокус атак смещается от уязвимостей смарт-контрактов к вторжению в инфраструктуру, кражам горячих кошельков и утечкам ключей. Разница в том, что уязвимости контрактов могут быть исчерпаны в ходе аудита, тогда как цепочка данных, доверяемая в процессе утверждения, не может быть заранее исчерпана в том, на каком этапе она будет подделана.
0,08%: эффективность и потолок возврата средств
Сколько украденных средств можно вернуть, было решено почти в первые минуты после инцидента.
Circle и Tether уже вмешались. 25 сентября в 05:00 (UTC) Circle активировал встроенную функцию черного списка в контракте USDC, заморозив 99,990 USDC на адресе, помеченном Etherscan как "Bitget Exploiter 8"; примерно через семь часов Tether добавил тот же адрес в черный список USDT, заблокировав 218,023 USDT. В сумме это составляет около 318,000 долларов, что составляет примерно 0,08% от общей суммы кражи.
Этот процент настолько мал, что бросается в глаза, но он объясняет не халатность Circle и Tether, а структурный потолок этого инцидента: стабильные монеты — это контракты, написанные эмитентом, который может заморозить средства на уровне контракта; ETH — это нативный актив сети, без контракта, без эмитента, никто не имеет таких полномочий. Злоумышленник, очевидно, понимал это лучше всех — новый кошелек за шесть минут обменял 19,67 миллиона USDT0 через UniswapX и 1inch Fusion на 7,111 ETH, заплатив максимальную премию около 5%. Чтобы избежать заморозки, лучше продать по низкой цене. Анализ на блокчейне, раскрытый Bitget, также показывает, что в течение нескольких часов после инцидента около 6,300 ETH (почти 19 миллионов долларов) поступило в Tornado Cash.
Согласие среди отслеживающих заключается в том, что на адресах злоумышленника также есть более 63,000 ETH, находящихся вне досягаемости любого эмитента.
Остальное — это сеть возврата, которая формируется, но имеет ограниченную эффективность. Bitget запустил программу вознаграждений за возврат, предлагая 5% вознаграждения тем, кто поможет заморозить или вернуть средства, а также запустил панель мониторинга в реальном времени, вход для подачи информации и API адресов злоумышленников, поддерживая возможность подачи улик через платформу Lazarus Bounty от Bybit. В индустрии генеральный директор Bybit Бен Чжоу заявил о готовности помочь в любое время — Bitget ранее помогал в расследовании после его кражи на 1,5 миллиарда долларов; сопредседатель Binance Ричард Тенг заявил, что уже поделился разведывательной информацией и помог в отслеживании; генеральный директор MEXC Вугар Уси заявил, что "всегда готов поддержать Bitget любым способом"; CZ также публично выразил поддержку.
Сцена "взаимопомощи среди коллег после кражи" быстро сформировалась за последние два года. Но то, что она может сделать, всегда ограничивается заморозкой той части денег, которая уже не может быть обменена на ETH.
Сколько осталось в фонде защиты
Более практичный вопрос: достаточно ли 464 миллионов долларов фонда защиты.
Согласно пересмотренной сумме в 387,5 миллиона долларов, коэффициент покрытия составляет около 1,2, остальной буфер составляет около 76,5 миллиона долларов — это более чем на треть меньше, чем первоначальная оценка в 351,6 миллиона долларов. Грейси Чен пытается укрепить это обещание с помощью большего количества цифр: "Кроме этих 464 миллионов долларов, которые полностью хранятся в публично проверяемом кошельке, Bitget также владеет активами на сумму более 1 миллиарда долларов, средства пользователей покрываются в соотношении 1:1." Bitget уже 45 месяцев подряд публикует доказательства резервов, а резервный коэффициент в августе составил 122%.
Все это относится к категории "что говорит компания", после FTX все знают, что это значит. Действительные точки проверки две: будет ли полный отчет о событии опубликован в срок, и смогут ли пользователи действительно вывести деньги после 28 сентября. История также предоставила обратные примеры — Bitmart в 2021 году был ограблен на 196 миллионов долларов и также пообещал полное возмещение, но к 2026 году платформа закрылась, и пользователи так и не получили свои деньги.
С точки зрения принадлежности, Bitget утверждает, что поведенческая модель IP и характеристики на блокчейне указывают на Северную Корею. Elliptic считает, что это крупнейший подозреваемый случай кражи криптовалюты из Северной Кореи в 2026 году, который привел к тому, что общая сумма украденных криптоактивов за год превысила 1 миллиард долларов. Данные Chainalysis показывают, что Северная Корея уже украла рекордные 2 миллиарда долларов в 2025 году и все больше полагается на методы внедрения IT-специалистов в целевые компании. SentinelOne всего за неделю до этого инцидента только что связала дело TraderTraitor------Bybit на 1,5 миллиарда долларов с группой, стоящей за делом KelpDAO на 292 миллиона долларов, и с нападением на индийского поставщика IT-услуг. Однако некоторые аналитики сохраняют осторожность в отношении прямой связи с Lazarus, это все еще следствие расследования, а не выводы правоохранительных органов.
В настоящее время токен платформы Bitget BGB упал с 2,02---2,06 долларов до примерно 1,93 доллара, что составляет снижение примерно на 5%---7%, после чего немного восстановился; в то же время крипторынок за последнюю неделю наоборот вырос почти на 10%.
Заключение
В последние два года криптоиндустрия приложила много усилий, чтобы убедить общественность, что "мы стали другими"------лицензии, аудит, доказательства резервов, фонды защиты, трехуровневая структура кошельков, у Bitget всего этого не меньше, в августе только что была объявлена резервная ставка в 122%, 45 месяцев непрерывного PoR, даже есть фонд защиты, который все еще достаточно мал для компенсации.
Но путь к потерям в этот раз не связан ни с одним из этих пунктов. Нападающие не взломали никакую криптографию и не украли никаких приватных ключей, они просто позволили запросу на перевод, который должен был быть проверен, беспрепятственно пройти через весь процесс утверждения до последнего этапа. Отрасль укрепляет ключи, а доверие подрывается; доверие никогда не может быть холодным хранилищем.
Поэтому открытая 28 сентября шлюзовая дверь имеет значение, которое далеко выходит за рамки восстановления вывода средств. Это также стресс-тест: если пользователи смогут полностью вывести деньги в обещанные сроки, Bitget превратит этот кризис в восстановление доверия в стиле Bybit; если появятся очереди на вывод, лимиты или любые формы задержек, то эта таблица, на составление которой ушло 86 часов, в конечном итоге будет оцениваться не по скорости технического исправления, а по способности биржи выполнить свои обязательства.
После кражи причина смерти биржи никогда не в том, что она потеряла деньги, а в том, что пользователи обнаружили, что не могут вывести свои деньги.












