За даними Bitget, 24 вересня 2026 року з частини гаманців криптобіржі переказали активи приблизно на $387,5 млн. Біржа пов’язує інцидент із компрометацією внутрішньої системи обробки гаманців і шахрайськими командами на виведення коштів, а не з викраденням приватних ключів. Розслідувачі повідомляли про можливий північнокорейський слід і посередників, які нібито допомагали переміщувати кошти, однак ці твердження не встановлюють особи нападників.
18
21
30
Як, за версією Bitget, відбулася атака
Приблизно о 18:31 UTC біржа зафіксувала несанкціоновані перекази з частини гарячих і теплих гаманців. У попередньому поясненні Bitget припускала, що зловмисник міг скористатися вразливістю стороннього продукту безпеки, отримати привілейовані внутрішні облікові дані й через систему гаманців надіслати фальшиві команди на виведення активів.
21
Генеральна директорка Bitget Ґрейсі Чен заявила, що нападник підмінив дані транзакцій, щоб запустити процес авторизації біржі. За її словами, перед великими переказами були невеликі тестові транзакції. Це опис Чен; точний спосіб проникнення все ще розслідують. Bitget стверджує, що приватні ключі не були скомпрометовані.
17
29
Спочатку збитки оцінювали у $351,6 млн, але після додаткового аналізу транзакцій суму переглянули до $387,5 млн. Bitget пояснила, що нова оцінка враховує більше активів і не означає, що стався ще один злам.
30
Що відомо про можливих нападників
Чен сказала, що атака має ознаки, характерні для операцій, пов’язаних із Північною Кореєю. Аналітична компанія Elliptic оцінила такий зв’язок як дуже ймовірний, пославшись на схожість із попередньою активністю та перетин інфраструктури. Водночас доступні дані не встановлюють, хто саме організував атаку.
1
5
Окрема частина розслідування стосується людей, які, за твердженням блокчейн-розслідувача ZachXBT, допомагали переміщувати викрадені активи. Він повідомив про п’ять облікових записів, пов’язаних із відмиванням коштів на користь імовірних нападників. За його даними, користувачі сервісів, через які проводили перекази, просили допомоги з обробкою операцій у публічних серверах Discord і каналах Telegram. Це твердження розслідувача, а не підтверджене встановлення осіб, які стояли за зламом.
10
38
У повідомленнях про відстеження коштів ідеться про перекази між блокчейнами через мости, а також про використання сервісів мікшування, зокрема Wasabi. Такі інструменти можуть ускладнювати відстеження руху активів, але самі по собі не доводять, хто наказав викрасти кошти або хто саме їх переміщував.
14
36
Згадка про Kelp DAO: що означає можливий перетин
ZachXBT заявив, що один з облікових записів, пов’язаних із нібито відмиванням коштів після зламу Bitget, раніше фігурував у переміщенні активів після зламу Kelp DAO на $292 млн. Ідеться про можливий перетин у русі коштів, а не про доказ того, що обидві атаки здійснили ті самі люди.
10
38
Розслідування, захист клієнтів і відновлення виведень
Bitget повідомила, що залучила до розслідування компанії Mandiant і SlowMist та співпрацює з правоохоронцями, щоб відстежити викрадені активи. Біржа заявила, що збитки покриє її Фонд захисту користувачів, а не баланси клієнтів. Чен також сказала, що протягом тижня фонд планують поповнити щонайменше до $300 млн. Це заявлені плани й запевнення Bitget, а не підтвердження повернення викрадених коштів.
1
17
Після атаки виведення коштів тимчасово призупинили. У повідомленнях від 28 вересня йшлося, що Bitget почала відновлювати цю функцію поетапно. Наявна інформація не підтверджує, яку суму, якщо взагалі якусь, вдалося повернути.
7
31
Що досі не з’ясовано
Сума переказів і версія Bitget про компрометацію системи обробки гаманців відомі краще, ніж особи нападників або доля викрадених активів. Північнокорейський слід залишається оцінкою аналітиків, а твердження про посередників і перетин із Kelp DAO ґрунтуються на даних блокчейн-розслідування. Повний спосіб проникнення та остаточний результат пошуку коштів поки не встановлені.
5
21
38