Взлом Bitget на $351,6 млн

Введение
Горячий кошелёк (hot wallet) — это кошелёк, который постоянно подключён к интернету. Биржи используют его для оперативных операций: выводов пользователей, торговли, пополнений. Он удобен, но менее защищён.
Тёплый кошелёк (warm wallet) — это промежуточное звено между горячим и холодным кошельками. Он тоже подключён к сети, но используется реже и имеет дополнительную защиту. Нужен для пополнения горячих кошельков без прямого доступа к основным резервам.
Холодный кошелёк (cold wallet) — это хранилище в офлайне. Оно максимально защищено от взлома, потому что не подключено к интернету. На нём обычно лежит основная часть активов биржи.
Backend-система — это внутренние серверы и программы биржи, которые обрабатывают транзакции, проверяют права доступа и управляют кошельками.
Ход инцидента
-
24 сентября в 21:31 техническая команда Bitget зафиксировала подозрительные исходящие переводы из части горячих и тёплых кошельков.
-
Злоумышленник действовал сразу в нескольких сетях: Ethereum, XRP Ledger, Arbitrum, Avalanche, Optimism, BSC, Base и Tron.
-
Среди похищенных активов: около 102,93 млн XRP, 31 890 ETH, 34,75 млн USDT, 21,05 млн USDC, 19,67 млн USDT0, 3 000 XAUT (токенизированное золото), 12 719 BNB, 821 тыс. AVAX и 20,59 млн TRX.
-
Наибольшая сумма пришлась на XRP Ledger — более $100 млн в эквиваленте.
Почему это стало возможным
По предварительным данным расследования Bitget, злоумышленник скомпрометировал критическую backend-систему кошельковой инфраструктуры. Он сформировал поддельные данные о переводах и передал их в штатный процесс авторизации.
В результате система безопасности биржи сама одобрила вывод средств, считая эти операции легитимными. Это ключевой момент: биржа не обнаружила подмену на уровне внутренних процессов и сама подписала транзакции на вывод.
Bitget заявила, что приватные ключи от кошельков не были скомпрометированы. Это значит, что злоумышленник не взламывал кошельки напрямую и не крал секретные коды. Он обошёл систему через внутреннюю инфраструктуру, заставив её поверить в поддельные транзакции. Точный способ первоначального проникновения во внутреннюю систему всё ещё расследуется.
Детали расследования: движение средств
Ethereum и EVM-совместимые сети
В Ethereum было выведено около 34,75 млн USDT, 12,85 млн USDC, 3 000 XAUT и около 24 373 ETH. На Avalanche отдельно вывели 821 012 AVAX, а позднее ещё около 8,2 млн USDC.
В сети Arbitrum адрес 0xe410a2E5710Ee787bcaa63f52A3943ff71F0d946 получил около 19,67 млн USDT0 и обменял их через сервисы UniswapX и 1inch Fusion примерно на 7 111 ETH.
-
0xd2c2f029eff5cacc686f24377cfddcfc82d9f899 — 10 000 ETH
-
0x600cfedc6bd65fa79b604dc44964f419e45784b2 — 10 000 ETH
-
0xdc2901f741b4003e32b8b752e97b8c4c1891dc63 — 4 596 ETH
-
0xed5a394a7558929112848b7e97b569de6bbe1a51 — 10 000 ETH
-
0xa6bfd7fcaf4711da1f61d5e91d03a2c7c72db272 — 10 000 ETH
-
0xfd5ebe912e2061992437767e24e5bcb52a3f9e54 — 10 000 ETH
-
0x9fa39d62095302431d7d4167a7e80f8ec6ea4fa0 — 10 000 ETH
-
0x52f08feb1b0da609a5442514e2bb43c99d25d284 — 3 698 ETH
Самая крупная отдельная ветка прошла через XRP Ledger. Адрес rwNhefsz1UQEusxhCvHip3RANinWi4CTck получил три подтверждённых платежа от Bitget.
-
20 млн XRP ушли на адрес rDRV9nLg8xbLsafKZnhNgWuE1TiSLE95hs
-
Ещё по 20 млн XRP на каждый из трёх адресов: rwSjBrtxBC75TqZ5YvJ1TGfaRpQvVNsAKw, rH7oMFKBgdK99TPQctFVzddD7srRzyCqZn и r3UGfDM4ZyFSCzKH7TQEjgago9QoUJagtJ
-
Около 23 млн XRP поступило на адрес r6NcwN3dR5ciyBv9XsLyMNc9Kg2FBCs7Y
Текущее состояние
На момент расследования адреса злоумышленника удерживают около 68 294 ETH, 5 896 BNB, 495 WETH, около 102,93 млн XRP и 20,59 млн TRX. Значительная часть средств пока не была перемещена дальше или отмыта через миксеры.
Заключение
Инцидент с Bitget стал одним из крупнейших взломов криптобиржи в 2026 году. Компрометация backend-системы показала, что даже многоуровневая кошельковая инфраструктура уязвима, если злоумышленник получает доступ к внутренним процессам авторизации. Отсутствие компрометации приватных ключей не спасло от кражи, поскольку система сама одобрила поддельные транзакции.


