Bitget назвала график возобновления выводов: биткоин — 28 сентября, оценка убытка выросла до 387,5 млн

Bitget подтвердила график поэтапного возобновления выводов, каждый этап стартует в 08:00 UTC: 28 сентября — биткоин, 29-го — эфир в пяти сетях, 30-го — USDT, 2 октября — остальные токены, фиат и P2P. Оценка убытка — примерно 387,5 млн долларов ≈ 1,17 млрд BYN. Биржа объявила награду за помощь в возврате средств и поимке злоумышленников; для покрытия убытков привлекают швейцарский банк Sygnum, у которого институциональные клиенты держат обеспечение вне биржи. Перед первым этапом Грейси Чен проведёт публичную AMA-сессию. Чен публично попросила Thorchain отказать в обслуживании адресам злоумышленников — те переводят похищенное через этот протокол в биткоин; MistTrack оценивает суммарный оборот похищенных средств через Thorchain после взлома Bybit примерно в 1,2 млрд долларов ≈ 3,63 млрд BYN. Lookonchain нашёл обратный след: кошелёк 0x4885 вывел с Binance 257,6 ETH и 545 000 USDT, те были обменены на 200,2 ETH, и все 457,9 ETH на 1,23 млн ушли на адрес атакующего.
Вечером 24 сентября биржа Bitget зафиксировала неавторизованные переводы со своих кошельков. Время она назвала сама — 18:31 UTC. К утру 25 сентября оценка потерь составила около 351,6 млн долларов ≈ 1,06 млрд BYN, выводы средств остановлены, депозиты и торги работают. К 25 сентября наблюдатели довели оценку до 356 млн долларов ≈ 1,08 млрд BYN, а сама биржа продолжает называть цифру 351,6 млн.
Первыми это увидели не в биржевом пресс-релизе. Ончейн-аналитики — Arkham Intelligence, Lookonchain, Bubblemaps, Hacken, PeckShield — за час до заявления заметили, как с адресов, помеченных как биржевые, уходят деньги на один свежесозданный кошелёк. Тогда речь шла примерно о 183 млн долларов ≈ 554 млн BYN; сумма росла по мере того, как всплывали новые транзакции. Первоначальная оценка при этом была скромнее — от 150 до 170 млн долларов ≈ 515 млн BYN, и лишь потом она выросла почти вдвое.
Разбор Arkham от 25 сентября уточняет объём и хронологию: с пяти кошельков Bitget по семи блокчейнам ушло около 350 млн долларов ≈ 1,06 млрд BYN, из них 228 млн — за 18 минут, с 18:58 до 19:16 UTC. Аналитики сгруппировали адреса злоумышленников и указали 26 связанных с ними адресов. Затронуты XRP Ledger, Ethereum, Arbitrum, Optimism, BNB Chain, Avalanche и Base; 68 466 ETH на 185,13 млн долларов ≈ 560 млн BYN собраны в один портфель, а XRP лежат отдельно и в него не входят.
Характерная деталь: на Arbitrum новый адрес за шесть минут обменял 19,67 млн долларов в USDT0 на 7 111 ETH через UniswapX и 1inch Fusion, переплатив к рынку около 5%. Так делают, когда скорость важнее цены — стейблкоин эмитент может заморозить, эфир нет.
По разбору Lookonchain, крупнее всего ушло в XRP — около 102,9 млн монет, примерно 157,5 млн долларов. Следом 31 890 ETH на 85,8 млн, дальше стейблкоины: USDT на 34,8 млн, USDC на 21,1 млн, USDT0 на 19,7 млн. Были также токенизированное золото XAUT, BNB, AVAX и TRX. Итог по этому списку выходит примерно на 357 млн — чуть больше того, что называет сама биржа.
По подсчёту Bubblemaps, всего прошло 15 крупных переводов, ими перемещено около 192 млн долларов в семи активах. 44,4% отслеженного объёма пришлось на ETH.
Оценка выросла до 387,5 млн, назван график выводов
26 сентября Bitget подняла оценку убытка с 351,6 млн примерно до 387,5 млн долларов — после того, как в расчёт добавили переводы в сетях Zcash и Tron. Тогда же биржа раскрыла график возобновления выводов. Каждый этап начинается в 08:00 UTC: 28 сентября открывается биткоин, 29-го — эфир на Ethereum, BNB Smart Chain, Arbitrum, Base и Optimism, 30-го — Tether в сетях Ethereum, BSC, Solana и Tron, 2 октября — все остальные токены, фиатные валюты и P2P-сервисы. Торговля и пополнение счетов не прекращались; уязвимость, по заявлению биржи, устранена, балансы пользователей не затронуты.
График подтверждён: биржа рассчитывает открыть вывод BTC 28 сентября, через сутки — операции с ETH в пяти сетях, и подчёркивает, что пауза была мерой безопасности, а не следствием нехватки пользовательских активов. Инфраструктуру вывода продолжают тестировать. Перед первым этапом, 28 сентября, Грейси Чен проведёт публичную AMA-сессию, посвящённую взлому и дальнейшим действиям компании.
Тогда же биржа объявила награду за помощь в поимке злоумышленников и возврате похищенных активов. Размер вознаграждения и условия Bitget не раскрыла; в заявлении говорится, что биржа рассчитывает привлечь независимых исследователей безопасности. Часть убытков приходится на институциональных клиентов, и их обеспечение хранит вне биржи швейцарский банк Sygnum — по сообщению 2Bitcoins, именно это защитило средства крупных игроков от прямого доступа хакеров. Оставшуюся часть покрывают из фонда защиты пользователей.
Порядок этапов не случаен: фонд защиты пользователей целиком номинирован в биткоине. Ончейн-аналитик Ю Цзинь отмечает, что открытие BTC первым подталкивает нетерпеливых пользователей менять активы на биткоин внутри платформы и выводить его, а биржа в этом случае закрывает выплаты напрямую из резервов, не продавая монеты на открытом рынке.
Цена биткоина при этом стала вопросом платёжеспособности. В августовском отчёте Bitget объём фонда — 5 500 BTC средней стоимостью 382 млн долларов. При курсе около 84 000 долларов эти монеты стоят примерно 462 млн, то есть убыток в 387,5 млн — около 84% фонда. Из 5 500 монет это порядка 4 600 BTC.
Чен попросила Thorchain заблокировать адреса злоумышленников
В субботу 26 сентября, через два дня после взлома, гендиректор Bitget Грейси Чен публично обратилась к Thorchain с просьбой отказать в обслуживании адресам злоумышленников. «Адреса наших злоумышленников находятся в открытом доступе и активно отслеживаются. Мы официально просим Thorchain отказать в обслуживании этих адресов», — написала она в X. И отдельно: «Децентрализация — это принцип проектирования, а не щит для содействия обороту известных похищенных средств». По сообщениям, в хранилища Thorchain зачислены XRP на десятки миллионов долларов, ещё одна партия на такую же сумму обменена на BTC, после чего биткоины дробятся и уходят по множеству адресов. Кроме Thorchain злоумышленник использует Chainflip, Uniswap, 1inch Fusion, Stargate, Across и Relay.
Сервис мониторинга MistTrack, разработанный SlowMist, отследил перевод связанных с атакой активов в Thorchain для обмена между блокчейнами. В MistTrack утверждают, что в общей сложности после взлома Bybit через Thorchain прошло около 1,2 млрд долларов похищенных активов; это оценка аналитической компании, а не официальная статистика самого протокола. Хроника взломов с суммами ущерба ведётся отдельно.
Thorchain уже отказывалась делать это после взлома Bybit: тогда ФБР просило отрасль заблокировать связанные с КНДР адреса, три валидатора протокола проголосовали за приостановку торговли ETH, но через полчаса четыре валидатора решение отменили, и протокол продолжил работу. Один из разработчиков после этого уволился. Часть пользователей отреагировала на просьбу Чен в том же ключе: «Какую часть понятия без разрешений вы не понимаете? Почему вы не просите майнеров BTC остановить эти средства?»
Обратный след: деньги пришли с Binance
Кошелёк 0x4885, связанный с атакой, вывел с Binance 257,6 ETH (около 692 000 долларов) и 545 000 USDT, сообщил Lookonchain. USDT с этого кошелька обменяли ещё на 200,2 ETH, после чего все 457,9 ETH — примерно 1,23 млн долларов — ушли на адрес атакующего. Переводы шли несколькими транзакциями 25 сентября. Сумма незначительна на фоне общего объёма похищенного, но вывод с Binance обычно оставляет след верифицированного аккаунта, а значит, даёт следователям зацепку.
К охоте на похищенное подключилась Binance. Гендиректор биржи Ричард Тенг сообщил, что команда безопасности Binance с первых часов помогает конкуренту отслеживать украденные активы и работает в тесном контакте с командой Bitget: стороны обмениваются разведданными. Публично о своём участии Binance не сообщала — это следует из поста Тенга.
Отдельно встал вопрос, чем закрывать дыру. Фонд защиты пользователей — 5 500 BTC, по курсу на конец сентября это чуть больше 464 млн долларов. Если убыток останется на уровне 387,5 млн, из фонда уйдёт около 84%, и на следующий инцидент останется меньше пятой части. Есть и второй риск: фонд номинирован в биткоине, поэтому его долларовая оценка меняется вместе с курсом, и падение BTC во время расследования автоматически уменьшает покрытие. Чен пообещала пополнить фонд после того, как биржа рассчитается по инциденту. Сколько именно денег понадобится и что в фонде останется после выплат, Bitget пока не говорит.
Что говорит Bitget
Гендиректор Грейси Чен опубликовала уведомление в X и в поддержке биржи. По её словам, затронуты части горячего и тёплого слоёв кошельков, холодное хранение не пострадало. Убыток целиком покрывается фондом защиты пользователей, в котором «более 464 млн долларов» — по отдельному сообщению биржи это 5 500 BTC с публично проверяемыми адресами. Некастодиальный Bitget Wallet, по заявлению биржи, работает на отдельной инфраструктуре и не затронут.
На следующий день Чен уточнила механику: «Атакующий скомпрометировал критическую бэкенд-систему внутри нашей кошельковой инфраструктуры, использовал её, чтобы подделать данные транзакции, и запустил наш процесс авторизации, чтобы вывести средства». И отдельно: «Компрометация приватных ключей исключена».
Если это так, то ключи и подпись работали штатно — сломалось то, что стоит перед подписью: система, которая решает, что подписывать. Ключ можно сменить, а вот доверие процесса к собственным внутренним данным чинится тяжелее.
Отдельный спор — откуда ушли XRP. Arkham называет источником 153 млн долларов в XRP «холодный» кошелёк Bitget; биржа эту классификацию оспаривает и настаивает, что холодные кошельки остались в безопасности, а утечка ограничилась горячим и тёплым слоями. Пока расследование идёт, это две противоречащие друг другу версии, и выбирать между ними рано.
Расследование биржа ведёт с независимыми экспертами — Mandiant и SlowMist. По словам Чен, до его завершения предположений о причинах Bitget не выдвигает.
Позже биржа заявила, что атаку удалось отразить. Сумма ущерба в том заявлении — около 351,6 млн долларов, а покрытие убытков по-прежнему относят на страховой резерв более чем на 464 млн. Средства пользователей, по версии площадки, не пострадали. Позднее биржа уточнила оценку до 387,5 млн.
Последний отчёт proof-of-reserves биржа публиковала 17 сентября: совокупный коэффициент резервов 135% по 19 активам. Это снимок за неделю до атаки, реальное положение площадки после взлома он не отражает.
На фоне взлома вспомнили предупреждение 2023 года. Основатель Hyperliquid Джефф Ян ещё тогда говорил, что у Bitget проблемы в системе безопасности и биржа может стать новой FTX; его слова процитировали пользователи X после инцидента. Это чужая оценка трёхлетней давности, а не установленный факт, и к нынешнему расследованию она отношения не имеет — сегодняшние версии Чен строит вокруг взлома бэкенда и возможного следа КНДР.
Чего пока нет
Как именно попали в бэкенд — биржа не говорит, следствие идёт. Полный технический отчёт с разбором причин обещан, но со сроком путаница: по одним изданиям Чен назвала сутки с момента инцидента, по другим — сутки после того, как заработают выводы, а CoinDesk приводит обещание вовсе без срока — «отчёт выйдет, когда всё подтвердится». На утро 25 сентября отчёта нет.
На стриме Чен сказала, что часть средств удалось вернуть, но сумму не назвала. Утром 25 сентября биржа добавила, что блокчейн-фонды заморозили адреса атакующего — больше всего в сети XRP Ledger, куда ушла и основная часть похищенного. Ни фонды, ни адреса, ни суммы не названы, в цепочке это никем не подтверждено. И заморозка — не возврат: замороженное лежит у атакующего, просто недоступно ему. Там же она предположила, что за атакой стоит северокорейская группа — по совпадению IP-адресов с VPN-паттернами известной группировки, — и сама оговорилась, что это не подтверждено. Пока это версия пострадавшей стороны, а не установленный факт.
Независимо от Bitget похожий след нашёл ончейн-исследователь под ником Specter. Он отследил часть украденных XRP до адреса в сети Эфириума, который получил 68 808 USDT с кошелька, ранее отправлявшего ETH на адрес с меткой «AFX EXPLOITER». Протокол AFX взломали на 24 млн долларов в июле, и в собственном разборе инцидента команда AFX заподозрила группу TraderTraitor, связанную с КНДР. Это косвенная связка через несколько транзакций, а не доказательство.
Версию с инсайдером внутри компании биржа отвергает. Официальной атрибуции от правоохранителей нет: взлом Bybit на 1,4 млрд долларов в 2025 году Северной Корее приписало ФБР, здесь такого заявления пока не было. Публикации об атаке северокорейских хакеров выходят со ссылкой на предположение самой Чен, новых подтверждений к нему не добавилось.
Вопрос о сроках открытия выводов 26 сентября снят — график назван; тогда же биржа уточнила и сумму убытка до 387,5 млн. Остаётся главное: платёжеспособность биржи проверяется не размером фонда на бумаге, а тем, как пройдут четыре объявленных этапа выплат.
XRP заморозить некому
Больше 99% украденных XRP на 25 сентября остаются нетронутыми: из 102,97 млн монет с кошельков злоумышленника ушло около 400 000, то есть примерно 0,4%. Деньги разложены по пяти новым адресам — четыре примерно по 20 млн XRP и один на 22,98 млн.
Заморозки, о которой говорит Чен, по этой части не будет, и не потому, что фонды не захотели. XRP — нативный актив реестра XRP Ledger, а инструменты заморозки в XRPL применимы только к выпущенным кем-то токенам. Эмитента, который мог бы заблокировать адрес, у XRP нет — в отличие от USDT и USDC, чьи эмитенты адреса атакующего действительно могут остановить. Именно поэтому стейблкоины в этой краже меняли на ETH: там, где нет эмитента, нет и кнопки. Проверить адреса из этой истории по санкционным и скам-спискам можно по ссылке.
Транзакции в XRPL видны целиком. В 19:01 UTC кошелёк с пометкой Bitget Global отправил 2 248 871 XRP на новый адрес, начинающийся с rwNhefsz; через пятнадцать минут второй кошелёк биржи добавил туда 91 420 943 XRP, затем прошёл третий платёж на 9 306 866 XRP. Суммарно — 102 976 680 монет. К каждому переводу прилагался платёж на 0,00001 XRP с посторонних адресов: это «отравление адресов», расчёт на то, что кто-то скопирует не тот кошелёк.
Остаются два узких места, где средства ещё можно перехватить, — биржи и мосты, через которые добычу придётся проводить для обналичивания. Какой-либо официальной блокировки этих пяти адресов в XRPL не существует.
Контекст
Bitget основана в 2018 году, зарегистрирована на Сейшелах. Для сравнения: в феврале 2025 года Bybit потеряла порядка 1,4 млрд долларов и устояла; в сентябре 2026-го около 320 млн потерял Liquid Network. Случай Bitget — один из крупнейших за год.
Источники: официальное уведомление Bitget от 24.09.2026, посты Грейси Чен в X от 24, 25 и 26.09.2026, данные Arkham Intelligence, Lookonchain и Bubblemaps, публикации CoinDesk, Decrypt, Cointelegraph, Bitcoin.com News, Bitcoin Magazine, ForkLog от 24–25.09.2026, пост гендиректора Binance Ричарда Тенга в X, BeInCrypto, 2Bitcoins, BitExpert, Bitcoin.com от 26.09.2026.
Пересчёт в белорусские рубли — по официальному курсу Национального банка на 28.09.2026: $1 = 3,0276 BYN.
Материал носит информационный характер и не является индивидуальной инвестиционной рекомендацией. Операции с криптовалютами связаны с риском полной потери вложенных средств. Подробнее — «Отказ от ответственности».
Разборы событий, итоги дня и то, что двигает рынок. Без сигналов и обещаний — только факты и что они значат.
Читать в Telegram →По теме
- ▪Bitget откроет вывод биткоина 28 сентября и планирует IPO через три года после кражи 387,5 млн долларовBitcoin.com · 27 сентября
- ▪PeckShield заметила вывод около $4,3 млн с кошельков казино DuelbitsForkLog TG · 27 сентября
- ▪Суд Эдинбурга признал виновным организатора краж крипты на 2,6 млн долларов из тюрьмыBitcoin.com · 26 сентября
- ▪В США предъявили обвинение гражданину Вьетнама по делу о криптомошенничестве на 16 млн долларовBitcoin.com · 26 сентября