3 октября Chainalysis приписала сентябрьский взлом Bitget на 387,5 млн долларов структурам, связанным с КНДР, и этим счёт украденного такими группами за 2026 год перевалил за миллиард долларов. Там же впервые опубликована разбивка похищенного по сетям: Ethereum 49,7%, XRP 40,8%, Zcash 7,6%, TRON 1,8% — всё это 23 перевода по четырём сетям за три часа.

Коротко

Сама биржа 25 сентября говорила лишь о совпадении почерка с ранее связанными с КНДР группами и подчёркивала, что атрибуция не подтверждена. Теперь её сделала named-компания, и к расследованию в ней применили внутреннюю систему автоматизации: сверку мостовых переводов, оценённую более чем в двадцать часов ручной работы, свели к десяти минутам. Сами следователи при этом остались в контуре, автоматика лишь ускорила разбор.

Что показала разбивка по сетям

Собственное наблюдение: эта разбивка подтверждает расчёт, который мы опубликовали 26 сентября, за неделю до отчёта.

Тогда биржа уточнила убыток с 351,6 до 387,5 млн, и мы разобрали, откуда взялась прибавка: 35,9 млн — это переводы в Zcash и TRON, не попавшие в первую оценку, потому что первые часы считают по следам в EVM-сетях, а эти две лежат вне такого контура. Мы назвали недосчёт в 9,3% итога. По разбивке Chainalysis на Zcash и TRON приходится 7,6% и 1,8%, вместе 9,4% — то есть 36,4 млн против наших 35,9. Расхождение в полмиллиона, около полутора процентов.

Практический вывод из совпадения: цифру первых часов можно не просто считать нижней границей, а примерно оценивать, насколько она занижена. Если в похищенном есть сети вне EVM-контура, их доля и будет размером будущей поправки.

Скорость купили только там, где возможна заморозка

Вторая деталь уточняет наше же наблюдение от 25 сентября. Тогда мы посчитали, что атакующий переплатил около 5% к рынку, обменивая похищенные стейблкоины, и объяснили это платой за минуты: стейблкоин эмитент может заморозить на уровне контракта. Эта часть и прошла за 41 минуту.

А вот XRP — 40,8% добычи, около 158 млн — выводили через кросс-чейн протокол в биткоин неспешно, примерно 36 часов. Разница в темпе объясняется не техникой, а тем, что замораживать XRP некому: это не эмитентский токен со стоп-листом. Получается стройная картина: атакующий торопился ровно там, где его могли остановить, и не торопился там, где не могли. Для обороняющейся стороны это означает, что окно реакции существует только по активам с эмитентом, и измеряется оно десятками минут.

Цифры отчёта

Показатель Значение
Дата отчёта 3 октября 2026
Сумма взлома 387,5 млн $
Ethereum 49,7% (≈192,6 млн $)
XRP 40,8% (≈158,1 млн $)
Zcash 7,6% (≈29,5 млн $)
TRON 1,8% (≈7,0 млн $)
Переводов 23 за три часа
Вывод XRP в биткоин около 36 часов
Счёт КНДР за 2026 год более 1 млрд $

Частые вопросы

Это официальное обвинение

Нет. Это вывод частной аналитической компании по ончейн-данным и ранее известным адресам. Государственные ведомства своих заявлений по этому инциденту пока не делали.

Можно ли вернуть деньги

Шансы низкие. Заморозить удалось около 318 тысяч долларов в стейблкоинах, остальное ушло в активы без эмитента. Там, где атакующий выходит на связь, возврат бывает — NEAR Intents получил назад все 3,8 млн, — но у групп такого профиля переговорной позиции нет.

Почему помогла автоматизация

Основная работа при таком выводе — сверка переводов между сетями, где один и тот же объём меняет форму несколько раз. Это объёмная, но однотипная задача, и её ускорение сокращает срок до рассылки адресов площадкам, пока деньги ещё досягаемы.

Почему доля Ethereum в первых сводках была другой

Потому что первая оценка считалась от суммы 351,6 млн и по неполному набору сетей. С уточнением базы и добавлением Zcash с TRON доли пересчитались. Это нормальный ход уточнения, а не противоречие.

Что из этого следует для держателя

Только одно: активы на бирже — требование к компании, и их сохранность равна надёжности её бэкенда. Разбирать схему взлома полезно, но защититься от неё со стороны клиента нельзя.

Источники