Взлом Bitget  на $351,6 млн
25.09.2026 Обновлено 30.09.2026 CoinKyt Company
5 мин
share button
24 сентября 2026 года криптовалютная биржа Bitget обнаружила несанкционированные переводы из части своих кошельков. По оценке компании, общий ущерб составил около $351,6 млн. Были затронуты горячие и промежуточные кошельки в восьми блокчейн-сетях. Холодные хранилища, где хранится основная часть резервов, остались нетронутыми.
Расследование КоинКит анализирует, как именно произошла атака, куда ушли средства и почему система безопасности биржи сама одобрила вывод.

 


Введение


Горячий кошелёк (hot wallet)
— это кошелёк, который постоянно подключён к интернету. Биржи используют его для оперативных операций: выводов пользователей, торговли, пополнений. Он удобен, но менее защищён.

Тёплый кошелёк (warm wallet)
— это промежуточное звено между горячим и холодным кошельками. Он тоже подключён к сети, но используется реже и имеет дополнительную защиту. Нужен для пополнения горячих кошельков без прямого доступа к основным резервам.

Холодный кошелёк (cold wallet)
— это хранилище в офлайне. Оно максимально защищено от взлома, потому что не подключено к интернету. На нём обычно лежит основная часть активов биржи.

Backend-система
— это внутренние серверы и программы биржи, которые обрабатывают транзакции, проверяют права доступа и управляют кошельками.

 


Ход инцидента

  1. 24 сентября в 21:31 техническая команда Bitget зафиксировала подозрительные исходящие переводы из части горячих и тёплых кошельков.
  2. Злоумышленник действовал сразу в нескольких сетях: Ethereum, XRP Ledger, Arbitrum, Avalanche, Optimism, BSC, Base и Tron.
  3. Среди похищенных активов: около 102,93 млн XRP, 31 890 ETH, 34,75 млн USDT, 21,05 млн USDC, 19,67 млн USDT0, 3 000 XAUT (токенизированное золото), 12 719 BNB, 821 тыс. AVAX и 20,59 млн TRX.
  4. Наибольшая сумма пришлась на XRP Ledger — более $100 млн в эквиваленте.

 


Почему это стало возможным


По предварительным данным расследования Bitget, злоумышленник скомпрометировал критическую backend-систему кошельковой инфраструктуры. Он сформировал поддельные данные о переводах и передал их в штатный процесс авторизации.

В результате система безопасности биржи сама одобрила вывод средств, считая эти операции легитимными. Это ключевой момент: биржа не обнаружила подмену на уровне внутренних процессов и сама подписала транзакции на вывод.

Bitget заявила, что приватные ключи от кошельков не были скомпрометированы. Это значит, что злоумышленник не взламывал кошельки напрямую и не крал секретные коды. Он обошёл систему через внутреннюю инфраструктуру, заставив её поверить в поддельные транзакции. Точный способ первоначального проникновения во внутреннюю систему всё ещё расследуется.
CEO Bitget Gracy Chen сообщила, что обнаруженные IP-признаки и характер атаки схожи с активностью северокорейских хакерских групп. Окончательная атрибуция злоумышленника на момент расследования не опубликована.

 


Детали расследования: движение средств


Ethereum и EVM-совместимые сети

Основная часть активов в сетях Ethereum, Arbitrum, Avalanche, Optimism, BSC и Base сначала собиралась на адресе:
0x770b10b273fC44Fe9197D6bF20F145c2e98463Ee

В Ethereum было выведено около 34,75 млн USDT, 12,85 млн USDC, 3 000 XAUT и около 24 373 ETH. На Avalanche отдельно вывели 821 012 AVAX, а позднее ещё около 8,2 млн USDC.
Сразу после получения стейблкоины и токенизированное золото начали конвертировать в ETH через децентрализованные биржи (DEX). Это биржи без центрального управления, где обмен происходит автоматически через смарт-контракты. Общий объём конвертации составил примерно 22,6 тыс. ETH.

В сети Arbitrum адрес 0xe410a2E5710Ee787bcaa63f52A3943ff71F0d946 получил около 19,67 млн USDT0 и обменял их через сервисы UniswapX и 1inch Fusion примерно на 7 111 ETH.
После конвертации ETH начали дробить — разделять на части и распределять по множеству адресов. На момент расследования крупные суммы в виде ETH остаются на следующих адресах:

  • 0xd2c2f029eff5cacc686f24377cfddcfc82d9f899 — 10 000 ETH
  • 0x600cfedc6bd65fa79b604dc44964f419e45784b2 — 10 000 ETH
  • 0xdc2901f741b4003e32b8b752e97b8c4c1891dc63 — 4 596 ETH
  • 0xed5a394a7558929112848b7e97b569de6bbe1a51 — 10 000 ETH
  • 0xa6bfd7fcaf4711da1f61d5e91d03a2c7c72db272 — 10 000 ETH
  • 0xfd5ebe912e2061992437767e24e5bcb52a3f9e54 — 10 000 ETH
  • 0x9fa39d62095302431d7d4167a7e80f8ec6ea4fa0 — 10 000 ETH
  • 0x52f08feb1b0da609a5442514e2bb43c99d25d284 — 3 698 ETH
 
XRP Ledger

Самая крупная отдельная ветка прошла через XRP Ledger. Адрес rwNhefsz1UQEusxhCvHip3RANinWi4CTck получил три подтверждённых платежа от Bitget.
После получения XRP началось дробление средств:

  • 20 млн XRP ушли на адрес rDRV9nLg8xbLsafKZnhNgWuE1TiSLE95hs
  • Ещё по 20 млн XRP на каждый из трёх адресов: rwSjBrtxBC75TqZ5YvJ1TGfaRpQvVNsAKw, rH7oMFKBgdK99TPQctFVzddD7srRzyCqZn и r3UGfDM4ZyFSCzKH7TQEjgago9QoUJagtJ
  • Около 23 млн XRP поступило на адрес r6NcwN3dR5ciyBv9XsLyMNc9Kg2FBCs7Y
 
Позже началась конвертация небольшой части XRP обратно в активы EVM-сетей.

Текущее состояние

На момент расследования адреса злоумышленника удерживают около 68 294 ETH, 5 896 BNB, 495 WETH, около 102,93 млн XRP и 20,59 млн TRX. Значительная часть средств пока не была перемещена дальше или отмыта через миксеры.

 


Заключение


Инцидент с Bitget стал одним из крупнейших взломов криптобиржи в 2026 году. Компрометация backend-системы показала, что даже многоуровневая кошельковая инфраструктура уязвима, если злоумышленник получает доступ к внутренним процессам авторизации. Отсутствие компрометации приватных ключей не спасло от кражи, поскольку система сама одобрила поддельные транзакции.
Масштабная конвертация активов в ETH и дробление по множеству адресов указывает на подготовку к дальнейшему отмыванию. Команда «КоинКит» продолжает отслеживать движение средств и анализирует маршруты по всем восьми сетям.