К содержанию

Инцидент

Bitget остановила вывод средств после кражи $351,6 млн

После кражи $351,6 млн Bitget обещает покрыть потери резервом, однако атака затронула не ключи кошельков, а внутренний контур подтверждения переводов.

В Telegram
Грейси Чен, глава Bitget
Глава Bitget Грейси Чен на мероприятии UNICEF, июнь 2025 года. Архивное фото, не заявление о взломе. Кадрирование портрета и уменьшение; CC BY-SA 4.0.Harris de Weerd / Wikimedia Commons, CC BY-SA 4.0 · Лицензия

Bitget приостановила вывод средств после несанкционированных переводов на $351,6 млн. Биржа утверждает, что её фонд защиты клиентов превышает $464 млн и покроет ущерб. Но это страховка после аварии, а не доказательство, что следующая транзакция не уйдёт злоумышленнику.

Что произошло

Системы Bitget заметили подозрительные переводы вечером 24 сентября. Пострадали части инфраструктуры горячих и тёплых кошельков, то есть кошельков, задействованных в онлайн-операциях. Холодные кошельки и большинство активов платформы, по заявлению биржи, не затронуты. Депозиты и торговля продолжают работать, вывод средств остановлен.

Как пишет BleepingComputer со ссылкой на Bitget, злоумышленники скомпрометировали критический бэкенд-сервис кошельков, подменили данные переводов и запустили штатный процесс авторизации. Грейси Чен заявила, что приватные ключи холодных, горячих и тёплых кошельков не были украдены, а поддельные заявки клиентов на вывод не создавались.

Это важное различие. Проблема, вероятно, находилась не в хранении ключей, а в системе, которая готовит операцию к подписи. Если она передаёт механизму авторизации ложные реквизиты, защищённый ключ может корректно подписать неправильный перевод. Замок цел, деньги исчезли.

Связь атаки с КНДР пока не подтверждена. По данным Cointelegraph, команда Bitget обнаружила IP-адреса, похожие на VPN-инфраструктуру, использовавшуюся северокорейской группой. Расследование ещё устанавливает точку входа. crypto.news отдельно отмечает, что биржа пока не опубликовала технические доказательства предварительной версии.

Фонд закрывает дыру, но не риск

Заявленный ущерб равен примерно 76% фонда защиты Bitget. Этого достаточно для обещанной компенсации, но запас уже не выглядит декоративно бесконечным. Одновременно клиенты не могут вывести активы, хотя их балансы, по утверждению биржи, отображаются корректно.

Именно здесь проходит предел страховых фондов. Их размер можно посчитать. Качество контроля внутри кошельковой инфраструктуры, разделение полномочий и журнал действий администраторов клиент обычно оценить не может. Получается асимметрия: кастодиан видит весь операционный контур, клиент видит обещание возмещения и кнопку вывода, которая в критический момент может быть отключена.

Проверка для компании, которая внедряет ИИ и использует криптобиржу в расчётах, теперь конкретна: ограничить остаток у одного кастодиана суммой, потерю доступа к которой бизнес переживёт во время расследования; отделить операционные средства от долгосрочного резерва; запросить условия компенсации, контроль горячих кошельков, журналирование привилегированных действий и сценарий экстренного вывода. Пока Bitget не выпустит обещанный разбор причины атаки и не возобновит вывод, требовать конкретного технического исправления рано. Маркер качества здесь один: покажет ли отчёт, как поддельные данные дошли до подписи и какой независимый контроль теперь должен это остановить.

Как процитировать этот материал

«Bitget остановила вывод средств после кражи $351,6 млн». hegai.media, 25 сентября 2026 г.. https://hegai.media/novosti/strahovoy-fond-bitget-vernet-dengi-no-ne-dokazhet-chto-birzha-zaschisc--0872217e-d27e-403f-80e5-028bcad37b52