Блокчейн 03.10.2026, 17:50 · 3 хв · 1

Bitget злом на $387 млн: КНДР, XRP-біткойн конвертація, 2026

Chainalysis визначила північнокорейських хакерів організаторами крадіжки $387 млн з Bitget. Зловмисники конвертували XRP у біткойн через кросчейновий протокол, уникнувши біржевої детекції

Bitget злом на $387 млн: КНДР, XRP-біткойн конвертація, 2026

Bitget повідомила про крадіжку активів на суму $387 млн 24 вересня. За результатами розслідування Chainalysis, організаторами дерибану виявилися північнокорейські кіберзлочинці, що пов'язані з хакерською групою Lazarus та її підрозділом TraderTraitor. Це вже третя масштабна атака групи протягом квітня–вересня 2026 року.

Послідовність великих краж у 2026 році

Північнокорейські кіберзлочинці здійснили низку успішних атак на крипто-платформи й протоколи:

  • 1 квітня: Drift Protocol виявила втечу $285 млн. Розслідування показало, що операція готувалася кілька місяців і супроводжувалася соціотехнічними маніпуляціями, включно з особистими зустрічами зі співробітниками.
  • 18 квітня: KelpDAO bridge зазнала експлуатації, втрачено $292 млн. TRM та LayerZero прямо зв'язали цей інцидент із TraderTraitor (бойовим підрозділом Lazarus).
  • 24 вересня: Bitget зазнала найбільшої за рік атаки. За даними Chainalysis, це підвищило загальні втрати від північнокорейських зловмисників у 2026 році понад $1 млрд.

Згідно з аналізом TRM, перші дві атаки (Drift і KelpDAO) становили 76% усіх збитків крипто-галузі від шахрайства в квітні. У 2025 році актори, пов'язані з КНДР, викрали $2 млрд, що свідчить про наростання масштабів кримінальної активності.

Як конвертували $387 млн XRP у біткойн без біржі

Ключова особливість Bitget-атаки полягала у використанні кросчейнового обміну (cross-chain swap), що дозволило зловмисникам уникнути детекції на централізованих біржах. Chainalysis зареєструвала 23 вихідні транзакції в перші три години після експлойту.

Схема виглядала так: активи були розподілені між чотирма мережами блокчейнів:

  • Ethereum — 49,7% обсягу
  • XRP Ledger — 40,8%
  • Zcash (приватні транзакції) — 7,6%
  • Tron — 1,8%

Замість виведення токенів XRP на біржу (що негайно спровокував би блокування), злочинці поповнили баланс кросчейнового протоколу ліквідності. Далі вони одразу вивели біткойни на мережі Bitcoin. Дослідники Chainalysis ідентифікували відповідність депозитів та виплат, проте за 36 годин десятки мільйонів доларів пройшли через додаткові адреси й остаточно осіли на контрольованих хакерами біткойн-кошельках, які тепер моніторяться.

Прискорення відстеження й ролі AI

Chainalysis впровадила автоматизовані рішення на базі власної AI-технології для детекції кросчейнових операцій. Ручна верифікація мостів раніше займала понад 20 годин, тепер — менш ніж 10 хвилин. Однак остаточні сценарії пошуку та валідацію результатів все ще виконують кваліфіковані аналітики компанії.

Генеральна директорка Bitget Грейсі Чен негайно повідомила про北 північнокорейське походження атаки, вказавши на IP-адреси, що збігалися з VPN-кластерами, властивими для груп КНДР. Інцидент став найбільшим для крипто-індустрії у 2026 році й призвів до стрибка втрат на 462% в межах місяця.

Chainalysis наголошує, що оперативна ідентифікація й класифікація незаконних операцій стала критично важливою, оскільки північнокорейські групи постійно вдосконалюють автоматизовані інструменти для маскування й переміщення викрадених коштів.

Як північнокорейські хакери конвертували XRP у біткойн без детекції?

Вони використали кросчейновий протокол ліквідності, поповнивши баланс замість виведення XRP на біржу. Це дало змогу одразу вивести біткойни на іншій мережі, уникнувши АМЛ-перевірок централізованих платформ.

Яка загальна сума, викрадена північнокорейськими групами у 2026 році?

За даними Chainalysis, понад $1 млрд, включно з атаками на Drift ($285 млн), KelpDAO ($292 млн) та Bitget ($387 млн). У 2025 році такі актори відкрито викрали $2 млрд.

Як Chainalysis прискорила відстеження кросчейнових операцій?

Компанія впровадила AI-рішення для автоматизації аналізу мостів. Процес, що раніше займав понад 20 годин, тепер виконується менш ніж за 10 хвилин, хоча остаточну верифікацію все ще проводять аналітики.

Як Bitget визначила північнокорейське походження атаки?

Генеральна директорка Грейсі Чен вказала на IP-адреси, що відповідають VPN-кластерам, типовим для північнокорейських груп. Цей геоаналіз підтвердив висновки Chainalysis про приналежність до Lazarus.

Назар Кочар
Назар Кочар
Banking UA