У Bitget украли 352 миллиона долларов, а вывод заморозили

Криптобиржа Bitget потеряла 352 миллиона долларов и заморозила вывод средств для всех пользователей. Взлом система заметила 24 сентября, когда с горячих и тёплых кошельков биржи пошли чужие переводы. Пополнение и торги работают, а деньги забрать нельзя, и точной даты разморозки нет.

Сумма, которая выросла вдвое за сутки

Сначала масштаб выглядел вдвое скромнее. Первые оценки говорили примерно о 174 млн долларов, а к моменту, когда картину собрали целиком, цифра дошла до 351,6 млн — почти удвоилась. Взлом заметили в конкретную минуту: 18:31 UTC 24 сентября система увидела, как с горячих и тёплых кошельков пошли переводы, которых там быть не должно.

Холодные кошельки, где лежит основная масса средств, устояли — сработала трёхуровневая архитектура хранения, в которой горячий и тёплый контуры отвечают за оперативные операции, а холодный держат в отрыве от сети. Досталось именно тем двум контурам, что ближе к «поверхности».

Ключи целы, платёжки поддельные

Как утекли деньги? По словам основательницы Bitget Грейси Чен, приватные ключи никто не украл. Хакеры взломали внутреннюю систему кошельков, подделали данные о переводах и пропустили их через собственную систему одобрения биржи.

Она сравнила это с фальшивыми платёжками, которые проносят прямо через окошко банковского кассира: бумага фальшивая, но окно настоящее, и кассир пропускает. То есть взломали не хранилище ключей, а сам механизм, который решает, какой перевод считать легитимным, — и заставили его одобрить чужое.

Фонд полон, а вывод закрыт

Пока идёт расследование, деньги пользователей заперты. Пополнение и торги работают, а вывод стоит — и это самое болезненное для клиентов место. Убыток биржа обещает закрыть из своего фонда защиты пользователей на 5 500 биткоинов, это около 460 миллионов долларов — то есть фонд с запасом перекрывает потерянную сумму.

Момент почти абсурдный: касса полна, а окно выдачи закрыто. Когда откроют — не говорят прямо; Чен в стриме обозначила возврат вывода «в течение часов или дней», но без фиксированной даты. Разбираться биржа зовёт не в одиночку: к расследованию привлекли Mandiant и SlowMist.

Юридическая сторона: где заканчивается «временно»

Сама по себе пауза на вывод — не самодеятельность биржи. Обычно пользовательские соглашения (те самые Terms of Service, под которыми все ставят галочку не читая) прямо разрешают приостановку операций при инциденте безопасности или форс-мажоре — так что формально право заморозить вывод у Bitget, скорее всего, есть.

Юридически спорно другое — есть ли у слова «временно» хоть какой-то предельный срок. В договорах приостановка почти всегда описана без жёсткого дедлайна: «на время расследования», «до устранения». Пока сроки размытые, оспорить нечего — а вот если пауза затянется, у пользователя появляется поле для претензии, что «временная» мера де-факто стала блокировкой доступа к его же активам.

Осложняет картину то, что Bitget зарегистрирована на Сейшелах — офшорной юрисдикции, где до площадки, обслуживающей порядка 120 млн зарегистрированных пользователей по всему миру, добраться судом сложнее, чем кажется на бумаге. Практический вывод для клиента приземлённый: в такой связке главный рычаг — не иск, а публичность и репутационное давление на биржу, потому что именно репутацией она отвечает за фонд и за сроки.

Северокорейский след и тень Bybit

У атаки, судя по всему, есть узнаваемый почерк. По данным Bybit, следы ведут к хакерам из Северной Кореи — тем же, кого связывают с рекордным взломом самой Bybit на 1,5 млрд долларов. Косвенное подтверждение — техника выхода злоумышленников: IP-адреса шли через VPN, за которыми тянется история активности северокорейских групп.

Прямой кражи ключей не было, а был обход внутренней логики одобрения — и это ровно тот класс атак, на котором эти группы в последние годы специализируются: не ломать криптографию в лоб, а подменять доверенные процессы внутри самой инфраструктуры биржи.

Юристы компании ПравоWeb работают только с IT и AI каждый день. Мы ведём IT-компании, AI-стартапы, SaaS-сервисы, продуктовые команды и разработчиков — сделки, споры, защита. 50+ проектов из 8 стран, представители в 12 городах, режим единого окна.

Для заказа услуг - кнопка ниже.

Ещё почитать