24 сентября в 18:31 UTC — 21:31 по Москве — биржа Bitget зафиксировала несанкционированные переводы из горячих и тёплых кошельков. Ушло 351,6 млн долларов: пятнадцать операций по семи активам, почти половина суммы в ETH. Это крупнейшая кража у криптобиржи в 2026 году и она одна сделала сентябрь самым дорогим месяцем года.
Коротко
Приватные ключи не крали. По словам генерального директора Bitget Грейси Чен, атакующие взломали бэкенд кошелькового сервиса, подделали данные транзакций и провели их через собственную процедуру авторизации биржи; компрометацию ключей в компании исключили. Холодные хранилища не тронуты, выводы приостановлены, депозиты и торги работают. Убыток покрывается фондом защиты пользователей, в котором свыше 464 млн долларов.
Как деньги вышли без кражи ключей
Ключ подписывает транзакцию, но решение о том, что именно подписывать, принимает сервис, который эту транзакцию собирает. Атака ударила во второе звено: подделанные данные дошли до подписи как легитимные, и система отработала штатно. Чен сравнила это с подделанными расходными ордерами, проведёнными через окно собственной кассы банка.
Отсюда и разница в последствиях. При краже ключей скомпрометированы все адреса, которые этим ключом управляются, и биржа обязана переносить резервы. Здесь достаточно закрыть дыру в сервисе: биржа заявила, что дальнейшие несанкционированные переводы невозможны. Проверить это со стороны нельзя, отчёт обещан в течение суток.
Куда ушли монеты и почему так спешили
Средства выводились через свежие кошельки с адресами, начинающимися на 0xe410, и стекались на один адрес 0x770b10b273fC44Fe9197D6bF20F145c2e98463Ee. Первым движением 19,67 млн USDT0 в сети Arbitrum за шесть минут превратились в 7 111 ETH. Дальше — раскладка по сетям через UniswapX и 1inch Fusion. За первый час аналитики проследили около 183 млн долларов.
Собственное наблюдение: по оценке разбиравших цепочку исследователей, атакующий платил примерно на 5% выше рынка. На прослеженных 183 млн это около 9 млн долларов, добровольно отданных за скорость исполнения. Сумма не случайная и не от неумения торговать — это цена минут.
Почему минуты стоят столько, видно по свежему примеру. Двумя днями раньше мы разбирали, как захват управления Neutron закончился остановкой родительской сети на 25 часов, а первым же блоком после перезапуска 2,1 млн долларов вынули из кошелька атакующего без его подписи. Окно между кражей и заморозкой сегодня измеряется десятками минут: биржи ставят метки на адреса, эмитенты стейблкоинов морозят балансы, сети в крайнем случае встают. Девять миллионов — это плата за то, чтобы успеть до всех троих.
Что с деньгами пользователей
Формально убыток закрыт: 464 млн фонда против 351,6 млн потерь. После выплаты в фонде останется около 112 млн — примерно четверть исходного размера. То есть подушка рассчитана на такой случай ровно один раз, и до восстановления фонда следующий инцидент того же масштаба покрывать будет нечем. Это не упрёк бирже, а арифметика, которую стоит держать в голове любому, кто оценивает «страховку» площадки как аргумент в пользу хранения на ней.
Цифры инцидента
| Показатель | Значение |
|---|---|
| Дата и время | 24 сентября 2026, 18:31 UTC |
| Сумма | 351,6 млн $ |
| Прослежено за первый час | около 183 млн $ |
| Переводов и активов | 15 операций, 7 активов |
| Доля ETH | 44,4% |
| Затронуты кошельки | горячие и тёплые; холодные нет |
| Вектор | подделка данных транзакций |
| Фонд защиты | свыше 464 млн $ |
| Выводы | приостановлены |
| Потери рынка за сентябрь | более 684 млн $ |
Частые вопросы
Деньги пользователей пропали
Биржа заявляет, что балансы точны, а убыток целиком покрыт фондом защиты. Проверить это можно будет только по факту возобновления выводов — до тех пор вывести средства нельзя.
Чем это отличается от кражи ключей
При краже ключа скомпрометированы все адреса под ним, и резервы приходится переносить целиком. Здесь подделали данные для подписи, а сам ключ остался у биржи. Похожую разницу мы разбирали на краже с кошельков Coldcard, где корнем была слабая генерация seed-фразы.
Почему атакующий переплачивал на обменах
Потому что скорость дороже курса. Каждая лишняя минута повышает шанс, что адреса пометят, а стейблкоины на них заморозят. Проценты потерь на проскальзывании окупаются, если деньги успевают разойтись по сетям.
Деньги можно вернуть
Частично и не всегда. В сентябре из Liquid вывели 4 000 BTC и вернули 3 400 — но там сработала договорённость с атакующим, а не техническая возможность. Адреса переданы правоохранителям, дальнейшее зависит от сотрудничества площадок на пути вывода.
Что делать держателю, у которого активы на бирже
Дождаться отчёта и возобновления выводов, не пытаясь действовать на слухах. На будущее — понимать, что баланс на бирже это требование к компании, а не монеты в вашем распоряжении; мы разбирали типичные заблуждения о самостоятельном хранении.
Обсуждение
Добавить комментарий