Взлом Bitget на $387,5 млн: что произошло с выводами?
Bitget готовится возобновить вывод средств после одного из крупнейших подтверждённых инцидентов безопасности на криптобиржах в 2026 году.
Биржа обнаружила несанкционированные переводы 24 сентября в 18:31 UTC. Первоначально объём затронутых активов оценили примерно в $351,6 млн.
Позже цифра выросла до $387,5 млн.
Bitget объясняет пересмотр дополнительным onchain tracing: в первоначальную оценку не вошли активы в сетях Zcash и TRON. По данным биржи, увеличение суммы не связано с новой атакой или продолжением несанкционированных переводов.
Но наиболее важна не сама цифра.
Bitget утверждает, что private keys не были скомпрометированы. По словам CEO Gracy Chen, атакующий получил доступ к критическому backend-компоненту wallet infrastructure, подменял transaction data и заставлял authorization process одобрять переводы.
Иными словами, ключ мог оставаться секретным, но система, решающая что именно этим ключом разрешено подписывать, была скомпрометирована.
Что произошло
Атака затронула часть hot и warm wallet infrastructure Bitget Exchange.
Hot wallets необходимы биржам для оперативной обработки выводов, поэтому они связаны с online-инфраструктурой значительно теснее cold storage.
Bitget заявляет, что cold wallets не пострадали.
К 25 сентября компания сообщила, что attack path и использованная уязвимость установлены, сама уязвимость устранена, а дальнейшие unauthorized transfers остановлены.
The Block независимо сообщил о той же базовой картине: был скомпрометирован критический backend wallet system, после чего атакующий смог подменять данные и задействовать штатный authorization process.
Это важное отличие от обычного сценария «украли private key».
Почему сумма выросла до $387,5 млн
Изменение оценки после взлома легко принять за продолжение кражи.
Bitget утверждает, что этого не происходило.
Первоначальные $351,6 млн не включали часть переводов в Zcash и TRON. После расширенного tracing совокупная стоимость активов, отправленных на attacker-controlled addresses, достигла примерно $387,5 млн.
Среди затронутых активов Bitget перечисляет ETH, XRP, USDT, USDC, ZEC, USDT0, XAUt, BNB, AVAX и TRX.
При этом переведённые атакующему активы и окончательный чистый убыток — не обязательно одна цифра.
Часть средств теоретически может быть заморожена или возвращена в ходе расследования.
Поэтому $387,5 млн корректнее считать подтверждённой текущей оценкой переведённых на контролируемые атакующим адреса активов.
Как можно украсть средства, не украв ключ?
Private key — последний криптографический элемент цепочки, но не вся wallet infrastructure.
Крупная биржа не проверяет каждый вывод вручную.
Backend принимает запрос, формирует транзакцию, применяет risk controls и передаёт разрешённую операцию системе подписи.
Если атакующий способен изменить доверенные данные до этапа подписи, легитимная signing infrastructure потенциально может подписать нелегитимную транзакцию.
Именно такой механизм описывает Bitget.
Поэтому фраза «private keys не были скомпрометированы» не означает, что система хранения была безопасна.
Компрометация произошла на другом уровне.
Что означает Protection Fund
Bitget заявляет, что пользовательские балансы не пострадали, а финансовые последствия покрывает User Protection Fund.
На момент первоначального сообщения его стоимость превышала $464 млн.
Это важный финансовый буфер, но его не следует путать с доказательством технической безопасности.
Размер фонда не показывает, устранена ли уязвимость.
Он также сам по себе не доказывает мгновенную ликвидность всех его активов при любой рыночной ситуации.
Для пользователя более непосредственный тест — возможность вывести активы.
Когда вернут вывод средств
Bitget опубликовал конкретный график:
- 28 сентября, 08:00 UTC — BTC через Bitcoin;
- 29 сентября, 08:00 UTC — ETH через Ethereum, BSC, Arbitrum, Base и Optimism;
- 30 сентября, 08:00 UTC — USDT через Ethereum, BSC, Solana и Tron;
- 2 октября, 08:00 UTC — остальные токены, fiat и P2P.
Trading и deposits, по заявлению биржи, продолжали работать во время паузы.
Здесь важно разделять отображаемый баланс и доступность custody.
Пока актив нельзя вывести во внешний wallet, пользователь всё ещё зависит от инфраструктуры биржи.
Bitget Exchange — не Bitget Wallet
Инцидент произошёл в custodial infrastructure централизованной Bitget Exchange.
Компания отдельно заявляет, что self-custodial продукт Bitget Wallet не пострадал и использует другую инфраструктуру.
Разница фундаментальна.
На CEX контроль над инфраструктурой хранения и авторизации переводов находится у биржи.
При реальном self-custody соответствующие ключи контролирует пользователь.
Обе модели имеют риски, но точки отказа у них разные.
Почему одного Protection Fund недостаточно
Финансовое покрытие и предотвращение атаки — разные уровни защиты.
После такого инцидента важны вопросы:
как был скомпрометирован backend;
почему подменённые данные прошли authorization;
какие controls не обнаружили расхождение;
что изменено, чтобы аналогичный сценарий не повторился.
Bitget сообщает, что в расследовании участвуют Mandiant и SlowMist и что уязвимость уже устранена.
Подробный forensic report поэтому будет важнее общих заверений о безопасности.
Что отслеживать дальше
- Возобновление withdrawals: успешный вывод BTC, ETH и USDT в заявленные даты станет прямым operational signal восстановления.
- Полное восстановление к 2 октября: задержка покажет, что security validation требует больше времени.
- Recovered assets: итоговый net loss может отличаться от $387,5 млн, если часть активов удастся вернуть или заморозить.
- Root-cause report: техническое объяснение должно показать, как именно был обойдён authorization layer и какие controls изменены.
- Protection Fund после покрытия потерь: его оставшийся размер и структура покажут, какой финансовый buffer сохранится после инцидента.
Вывод
Главный урок инцидента Bitget шире обычного «hot wallet взломали».
По версии биржи, private keys не были украдены.
Атакующий скомпрометировал backend wallet infrastructure и смог манипулировать информацией, которую штатная система использовала для авторизации переводов.
Это принципиально: идеально защищённый ключ не спасает средства, если скомпрометированная система способна убедить легитимный signer подписать неправильную транзакцию.
Bitget заявляет, что vulnerability устранена, cold wallets и отдельный Bitget Wallet не затронуты, а Protection Fund покрывает финансовый ущерб.
Теперь нужны проверяемые operational results.
Первый — начало восстановления выводов 28 сентября.
Источники
Bitget — первоначальное сообщение:
https://www.bitget.com/support/articles/12560603896024
Bitget — график восстановления withdrawals:
https://www.bitgetapp.com/support/articles/12560603896110
The Block:
CoinDesk:
TRM Labs:
Дисклеймер
Материал предназначен исключительно для информационных и аналитических целей и не является финансовой, инвестиционной, юридической или налоговой рекомендацией.