Блокчейн 25.09.2026, 20:46 · 4 хв · 1

Bitget: Хронологія зламу на $387,5 млн та північнокорейський слід

Криптовалютна біржа Bitget зазнала кібератаки 24 вересня 2025 року, втративши $387,5 млн. Розслідування триває, підозрюють КНДР

Bitget: Хронологія зламу на $387,5 млн та північнокорейський слід

24 вересня 2025 року криптовалютна біржа Bitget підтвердила несанкціоноване виведення значних коштів, що сягнули суми у 387,5 мільйона доларів США з гаманців платформи. Хоча виведення активів залишаються тимчасово заблокованими, компанія запевняє, що її захисний фонд повністю покриває обсяг завданих збитків, гарантуючи збереження користувацьких балансів. Розслідуванням інциденту займаються провідні фахівці з кібербезпеки з компаній Mandiant та SlowMist, а генеральний директор Bitget, Грейсі Чен, припускає ймовірну причетність північнокорейських хакерських угруповань до цієї масштабної атаки.

Послідовність подій та механізм атаки на Bitget

Початкові підозрілі перекази були зафіксовані системами безпеки Bitget о 18:31 UTC 24 вересня 2025 року. Протягом кількох хвилин були активовані екстрені протоколи реагування. Компрометації зазнали «гарячі» та «теплі» гаманці, які використовуються для щоденних операцій біржі, тоді як офлайн «холодні» гаманці, за даними компанії, залишилися недоторканими. Точний час первинного доступу зловмисників залишається невідомим.

О 19:57 аналітик DCF GOD виявив аномальну активність: новий гаманець протягом шести хвилин витратив 19,67 млн доларів США в USDT на придбання 7111 ETH, при цьому за деякі операції було сплачено премію до 5% від ринкової ціни. Це вказувало на намір швидко перемістити активи. До 21:06, за інформацією Bubblemaps, близько 180 мільйонів доларів було переміщено з гаманців Bitget на одну адресу, з якої кошти далі розподілялися.

О 21:30 UTC Грейсі Чен офіційно підтвердила інцидент, оцінивши початкові втрати в 351,6 млн доларів та оголосивши про призупинення виведення коштів. Затримка в офіційній комунікації (майже три години після виявлення) викликає питання щодо оперативності, але не підтверджує подальшого виведення активів у цей період.

25 вересня 2025 року о 00:43 UTC Чен розкрила початковий сценарій атаки. Зловмисники скомпрометували критичний бекенд-сервіс — програмне забезпечення, що керує інтеграціями гаманців та фоновими операціями. Шляхом впровадження фіктивних транзакційних даних вони ініціювали процедуру авторизації Bitget, фактично змусивши саму систему санкціонувати несанкціоновані перекази. Факт викрадення приватного ключа був виключений, однак детальний канал доступу до бекенду та опис збоїв контрольних функцій потребують подальших роз'яснень. До 14:03 UTC того ж дня Bitget оновив оцінку збитків до 387,5 млн доларів, врахувавши активи Zcash та TRON, і заявив про усунення вразливості.

Аналіз північнокорейського сліду та наслідки для ринку

Припущення про причетність північнокорейських угруповань ґрунтуються на специфічних мережевих слідах (IP-поведінка) та аналізі дій у блокчейні, які характерні для таких груп. Грейсі Чен наводить схожі риси з викраденням з Bybit у лютому 2025 року, яке ФБР офіційно пов'язало з Північною Кореєю. Ключові подібності включають:

  • Маніпуляції з підтвердженнями: Bitget описує отримання неправдивих інструкцій в системі авторизації. У випадку Bybit зловмисники через скомпрометований інтерфейс змусили підписантів схвалити шкідливу транзакцію.
  • Швидка конвертація активів: Викрадені з Bitget суми оперативно конвертувалися в ETH, подібно до того, як ФБР фіксувало швидкий обмін викраденого з Bybit на інші криптоактиви.
  • Дроблення активів: Bubblemaps виявив розподіл коштів Bitget між кількома гаманцями, тоді як кошти Bybit були розкидані по тисячах адрес.
  • Використання THORChain: MistTrack зафіксував переміщення коштів Bitget у цей протокол, аналогічний механізм застосовувався і після інциденту з Bybit.

Ці схожості посилюють необхідність подальшого розслідування, але не є остаточним доказом ідентичності зловмисників. Для українських користувачів та ринку загалом такі інциденти підкреслюють важливість використання холодних гаманців для зберігання значних сум, диверсифікації ризиків та ретельного вибору надійних криптобірж з прозорими механізмами захисту активів. Хоча Bitget заявляє про покриття збитків, подібні події завжди викликають стурбованість щодо безпеки централізованих платформ.

Що сталося з Bitget 24 вересня 2025 року?

Криптовалютна біржа Bitget зазнала кібератаки, внаслідок якої було несанкціоновано виведено близько 387,5 мільйона доларів США з її гаманців.

Чи захищені кошти користувачів Bitget після зламу?

Bitget заявила, що її захисний фонд повністю покриває всі збитки, і баланси користувачів залишаються цілими. Виведення коштів тимчасово призупинено для забезпечення безпеки.

Хто розслідує інцидент з Bitget?

Розслідуванням кібератаки займаються незалежні експерти з кібербезпеки з компаній Mandiant та SlowMist. Генеральний директор Bitget припускає причетність північнокорейських хакерів.

Які уроки можна винести з атаки на Bitget для українських користувачів?

Інцидент нагадує про важливість використання апаратних (холодних) гаманців для довгострокового зберігання значних криптоактивів та ретельного вибору криптобірж з надійними системами безпеки та прозорими гарантіями.

Назар Кочар
Назар Кочар
Banking UA