Компания GoPlus Security 26 сентября 2026 года опубликовала в соцсети X разбор механизма атаки на биржу Bitget, в результате которой было похищено $387,5 млн. По версии аналитиков, утечка приватных ключей здесь ни при чём — злоумышленники скомпрометировали критическую бэкенд-систему в инфраструктуре кошельков биржи, подделали данные транзакций и заставили собственный процесс авторизации и подписания Bitget сгенерировать валидные подписи для переводов, которые площадка не намеревалась совершать. По сути, была нарушена цепочка доверия при подписании транзакций: система подписания сама содержание транзакции не проверяет и полтверждает то, что ей передаёт бэкенд.
Глава Bitget Грейси Чен (Gracy Chen) 25 сентября 2026 года подтвердила эту версию: атакующий скомпрометировал критическую бэкенд-систему в инфраструктуре кошельков, использовал её для подмены данных транзакций и запустил процесс авторизации для вывода средств, а утечка приватных ключей исключена. Полный технический отчёт с точным способом первоначального проникновения на момент публикации анализа GoPlus ещё не раскрыт.
Хронология: 2,5 часа на вывод активов
По данным GoPlus, окно несанкционированного вывода средств длилось примерно 2 часа 25 минут — с 21:58 до 00:23 МСК 24–25 сентября 2026 года. Самая крупная волна прошла около 22:16 МСК: примерно за минуту со счетов утекло около $185 млн, включая 13 966 ETH, порядка 91,4 млн $XRP и 20,6 млн TRX. Общий объём затронутых активов Bitget впоследствии уточнила до $387,5 млн — ранее фигурировала оценка в $351,6 млн, но после учёта средств на Zcash и в сети TRON сумма выросла. Пострадала часть горячих и тёплых кошельков биржи, тогда как холодное хранилище и продукт для самостоятельного хранения Bitget Wallet атака не затронула.
hashtelegraph.com