Разбор инцидента

Взлом Bitget на $387,5 млн: как двигались похищенные активы

Часть средств обменяли через THORChain на Bitcoin, часть ZEC отправили в защищённый пул. Разбираем, где сохраняется публичный след и где начинается граница отслеживаемости.

Главное: 24 сентября Bitget зафиксировала несанкционированные переводы из части горячих и тёплых кошельков. Итоговая оценка затронутых средств — около $387,5 млн. Через THORChain и Zcash прошла только часть активов, а не вся сумма.

По данным Bitget, злоумышленники использовали уязвимость в стороннем продукте безопасности, получили внутренние учётные данные и сформировали поддельные команды на вывод. Холодные кошельки и приватные ключи, как утверждает биржа, затронуты не были.

Первоначальную оценку в $351,6 млн позднее увеличили до $387,5 млн после включения операций в сетях Zcash и TRON. Это уточнение масштаба одного инцидента, а не сообщение о повторной атаке.

ETH → THORChain → Bitcoin

Один из связанных с атакующим Ethereum-адресов провёл через THORChain 27 успешных обменов: около 2 390 ETH были конвертированы в 75,2 BTC. На момент операций их стоимость оценивалась примерно в $6,3 млн.

Межсетевой переход усложняет расследование, поскольку меняются и адрес, и блокчейн. Но THORChain не делает средства невидимыми: входящий ETH и выходящий BTC оставляют публичные записи, которые можно связать по данным операций.

Bitget просила THORChain прекратить обслуживание опубликованных адресов атакующего. Протокол отказался от выборочной блокировки, указав, что его экстренные механизмы предназначены для остановки более широких участков сети, а не отдельных адресов.

Почему со стейблкоинами иначе

Tether и Circle могут блокировать собственные токены на уровне смарт-контрактов. После инцидента на связанном адресе были заморожены примерно 218 023 USDT и 99 990 USDC — около $318 тыс.

Здесь важно различать два понятия. AML-метка сообщает о происхождении и связях средств. Blacklist эмитента создаёт техническое ограничение на движение конкретных токенов. Рисковый BTC-адрес можно отслеживать, но централизованного эмитента, способного заморозить BTC в самостоятельном кошельке, не существует.

Zcash и граница публичной трассировки

30 сентября исследователи зафиксировали три перевода, в результате которых около 2 746 ZEC стоимостью примерно $3,9 млн поступили в защищённый пул Ironwood. Это около 15% ZEC, похищенных при атаке.

До входа в пул видна последовательность публичных адресов. Внутри защищённого пула данные об отправителях, получателях и суммах недоступны обычному публичному наблюдателю. Исследователь может доказать факт входа связанных средств, но уже не может обычным способом построить точную цепочку последующих внутренних переводов.

Время и суммы операций могут использоваться как косвенные признаки после выхода средств обратно в публичную часть сети. Однако такие выводы необходимо отделять от подтверждённых ончейн-связей.

Что этот кейс показывает об AML

Проверки только по списку известных адресов недостаточно. Конечный Bitcoin-кошелёк может никогда напрямую не взаимодействовать с Bitget или первоначальным Ethereum-адресом, но получить активы в результате межсетевого обмена похищенных средств.

Полноценный анализ должен учитывать:

  • прямые и косвенные связи адреса;
  • происхождение поступлений;
  • переходы между блокчейнами и активами;
  • использование мостов, обменных протоколов и сервисов приватности;
  • отдельные статусы санкций и blacklist эмитентов.

Один инцидент продемонстрировал три разных режима контроля: стейблкоины можно технически заморозить, движение BTC и ETH можно наблюдать в публичных сетях, а внутри защищённого пула Zcash точная публичная трассировка существенно ограничивается.

Вывод: отсутствие адреса в чёрном списке не означает, что происхождение его средств безопасно. Риск может передаваться через цепочку переводов и межсетевые обмены, даже если конечный адрес ещё не получил собственную метку.

Проверьте адрес и его связи

Zeus показывает доступные источники и факторы риска, а Aegis помогает исследовать цепочку переводов на графе.

Проверить в Zeus →Узнать об Aegis →

Источники

Материал основан на публичных заявлениях и доступных ончейн-данных на 30 сентября 2026 года. Расследование продолжается, поэтому суммы и атрибуция отдельных операций могут уточняться.