РекламаРекламаРекламаРеклама
Криптовалюта

GoPlus раскрыла механизм атаки на Bitget с ущербом $387,5 млн

27.09.2026, 10:30 • Евгения Слив

(обновлено: 27.09.2026)

GoPlus раскрыла механизм атаки на Bitget с ущербом $387,5 млн

По данным GoPlus Security, атака на Bitget была связана не с кражей приватных ключей, а с компрометацией критической бэкенд-системы в инфраструктуре кошельков. Получив контроль над этим компонентом, злоумышленники смогли подменить данные транзакций и передать их во внутренний процесс авторизации и подписания биржи. В результате система сформировала корректные криптографические подписи для операций, которые сама площадка не планировала выполнять. Глава Bitget Грейси Чен подтвердила такую схему инцидента 25 сентября, при этом точный способ первоначального проникновения на момент публикации разбора GoPlus оставался неизвестным. Несанкционированные переводы продолжались около 2 часов 25 минут – с 21:58 до 00:23 по московскому времени 24–25 сентября. Наиболее крупная операция прошла примерно в 22:16: примерно за одну минуту было выведено около $185 млн, включая 13 966 ETH, около $91,4 млн в XRP и 20,6 млн TRX.

Общую сумму ущерба Bitget впоследствии уточнила до $387,5 млн против первоначальной оценки в $351,6 млн после учета активов в сетях Zcash и TRON. Атака затронула часть горячих и теплых кошельков, тогда как холодное хранилище и Bitget Wallet, предназначенный для самостоятельного хранения активов, не пострадали. GoPlus отметила сходство произошедшего с атакой на Bybit, однако в случае Bitget подмена данных произошла непосредственно на уровне серверной инфраструктуры, а не пользовательского интерфейса. Это различие показывает, что защита криптографических ключей сама по себе не исключает компрометацию последующих этапов подготовки транзакции. GoPlus добавила связанные с атакой адреса в черные списки и передала информацию партнерам экосистемы. Bitget заявила, что устранила уязвимость и локализовала инцидент, а дальнейшие несанкционированные переводы через скомпрометированный механизм невозможны. Для покрытия обязательств перед пользователями биржа также указала на фонд защиты объемом более $464 млн.

После инцидента Bitget начала поэтапно восстанавливать вывод средств: биткоин должен вернуться 28 сентября, Ethereum и ряд других сетей – 29 сентября, операции с USDT – 30 сентября, а остальные активы, фиатные операции и P2P – 2 октября. При этом сам механизм атаки переносит внимание с традиционной задачи защиты ключей на контроль данных, которые поступают в систему подписания. Если компонент, формирующий транзакцию, можно скомпрометировать, криптографически корректная подпись уже не гарантирует, что операция соответствует первоначальному намерению владельца средств. Подобный принцип известен и за пределами криптовалютной индустрии: при атаках на платежную инфраструктуру злоумышленники также могут воздействовать на формирование поручений, не получая непосредственного доступа к ключам подписи. Поэтому инцидент Bitget демонстрирует необходимость контролировать всю цепочку от создания транзакции до ее финального подтверждения, включая проверку содержимого операций независимыми компонентами системы.

Материал подготовлен исключительно в ознакомительно-информационных целях и не является финансовым советом и рекомендацией.

Популярные статьи