3 октября Chainalysis приписала сентябрьский взлом Bitget на 387,5 млн долларов структурам, связанным с КНДР, и этим счёт украденного такими группами за 2026 год перевалил за миллиард долларов. Там же впервые опубликована разбивка похищенного по сетям: Ethereum 49,7%, XRP 40,8%, Zcash 7,6%, TRON 1,8% — всё это 23 перевода по четырём сетям за три часа.
Коротко
Сама биржа 25 сентября говорила лишь о совпадении почерка с ранее связанными с КНДР группами и подчёркивала, что атрибуция не подтверждена. Теперь её сделала named-компания, и к расследованию в ней применили внутреннюю систему автоматизации: сверку мостовых переводов, оценённую более чем в двадцать часов ручной работы, свели к десяти минутам. Сами следователи при этом остались в контуре, автоматика лишь ускорила разбор.
Что показала разбивка по сетям
Собственное наблюдение: эта разбивка подтверждает расчёт, который мы опубликовали 26 сентября, за неделю до отчёта.
Тогда биржа уточнила убыток с 351,6 до 387,5 млн, и мы разобрали, откуда взялась прибавка: 35,9 млн — это переводы в Zcash и TRON, не попавшие в первую оценку, потому что первые часы считают по следам в EVM-сетях, а эти две лежат вне такого контура. Мы назвали недосчёт в 9,3% итога. По разбивке Chainalysis на Zcash и TRON приходится 7,6% и 1,8%, вместе 9,4% — то есть 36,4 млн против наших 35,9. Расхождение в полмиллиона, около полутора процентов.
Практический вывод из совпадения: цифру первых часов можно не просто считать нижней границей, а примерно оценивать, насколько она занижена. Если в похищенном есть сети вне EVM-контура, их доля и будет размером будущей поправки.
Скорость купили только там, где возможна заморозка
Вторая деталь уточняет наше же наблюдение от 25 сентября. Тогда мы посчитали, что атакующий переплатил около 5% к рынку, обменивая похищенные стейблкоины, и объяснили это платой за минуты: стейблкоин эмитент может заморозить на уровне контракта. Эта часть и прошла за 41 минуту.
А вот XRP — 40,8% добычи, около 158 млн — выводили через кросс-чейн протокол в биткоин неспешно, примерно 36 часов. Разница в темпе объясняется не техникой, а тем, что замораживать XRP некому: это не эмитентский токен со стоп-листом. Получается стройная картина: атакующий торопился ровно там, где его могли остановить, и не торопился там, где не могли. Для обороняющейся стороны это означает, что окно реакции существует только по активам с эмитентом, и измеряется оно десятками минут.
Цифры отчёта
| Показатель | Значение |
|---|---|
| Дата отчёта | 3 октября 2026 |
| Сумма взлома | 387,5 млн $ |
| Ethereum | 49,7% (≈192,6 млн $) |
| XRP | 40,8% (≈158,1 млн $) |
| Zcash | 7,6% (≈29,5 млн $) |
| TRON | 1,8% (≈7,0 млн $) |
| Переводов | 23 за три часа |
| Вывод XRP в биткоин | около 36 часов |
| Счёт КНДР за 2026 год | более 1 млрд $ |
Частые вопросы
Это официальное обвинение
Нет. Это вывод частной аналитической компании по ончейн-данным и ранее известным адресам. Государственные ведомства своих заявлений по этому инциденту пока не делали.
Можно ли вернуть деньги
Шансы низкие. Заморозить удалось около 318 тысяч долларов в стейблкоинах, остальное ушло в активы без эмитента. Там, где атакующий выходит на связь, возврат бывает — NEAR Intents получил назад все 3,8 млн, — но у групп такого профиля переговорной позиции нет.
Почему помогла автоматизация
Основная работа при таком выводе — сверка переводов между сетями, где один и тот же объём меняет форму несколько раз. Это объёмная, но однотипная задача, и её ускорение сокращает срок до рассылки адресов площадкам, пока деньги ещё досягаемы.
Почему доля Ethereum в первых сводках была другой
Потому что первая оценка считалась от суммы 351,6 млн и по неполному набору сетей. С уточнением базы и добавлением Zcash с TRON доли пересчитались. Это нормальный ход уточнения, а не противоречие.
Что из этого следует для держателя
Только одно: активы на бирже — требование к компании, и их сохранность равна надёжности её бэкенда. Разбирать схему взлома полезно, но защититься от неё со стороны клиента нельзя.
Обсуждение
Добавить комментарий