В тот же день MistTrack подтвердил обнаружение похожей схемы. По его данным, хакеры используют комбинацию CoW Protocol и Chainflip для автоматизированных кросс-чейн переводов украденных с Bitget средств с конечной конвертацией в $BTC.
Системы контроля не успевают
Днём ранее, 29 сентября, Кос отмечал, что мост Chainflip старается блокировать попытки отмывания, предположительно связанные с северокорейскими хакерами. Однако системы AML/KYT (противодействия отмыванию денег и мониторинга подозрительных транзакций) отстают от скорости действий группы.
Хакеры дробят крупные суммы и отправляют их через разные мосты в разные сети. Если перевод блокируют или возвращают, группа сразу переключается на альтернативный маршрут. В финале всё конвертируется в $BTC и смешивается через CoinJoin — технологию, которая объединяет транзакции нескольких пользователей и затрудняет отслеживание.
Что известно о взломе Bitget
Атака произошла вечером 24 сентября 2026 года. Биржа подтвердила вывод активов примерно на $351,6 млн, а затем повысила оценку ущерба до $387,5 млн и пообещала 10% за возврат средств. Итоговые оценки в разных источниках находятся в диапазоне $350–387,5 млн.
К расследованию привлечены SlowMist и Mandiant. Вопрос о причастности северокорейских акторов остаётся предметом расследования, окончательных выводов нет.
Часть активов удалось остановить: Tether и Circle заморозили около $318 000. GoPlus Security опубликовала технический разбор атаки: по её данным, $185 млн были выведены за одну минуту. ZachXBT рассказал о другом канале отмывания: по его версии, деньги проводят китайские посредники, работающие на хакеров из Северной Кореи.
Генеральный директор Bitget Грейси Чен (Gracy Chen) 26 сентября потребовала от THORChain отклонять транзакции с адресов, связанных с хакерами. Позже биржа возобновила вывод биткоина: 28 сентября в 11:00 МСК она запустила первый этап поэтапного восстановления выводов.
Данные MistTrack и SlowMist показывают, что похищенные средства уходят через автоматизированные связки децентрализованных протоколов и мостов. Финальная точка маршрута — биткоин, а затем CoinJoin.
Мнение ИИ
Анализ исторических паттернов показывает: в феврале 2025 года группа Lazarus прошла тот же путь от $ETH к $BTC за считанные дни. Как сообщила компания Lookonchain, хакер отмыл 499 395 $ETH примерно за десять дней, преимущественно через THORChain. Связка CoW Protocol и Chainflip выглядит как смена маршрута, а не тактики. Конвейер собирают из того, что не требует разрешений. Хакеры ведут себя как вода: перекрой один канал, и поток найдёт следующий.
Отдельного внимания заслуживает финал схемы. Глава Bybit Чжоу отметил, что 12 836 $BTC распределили по 9 117 кошелькам, в среднем по 1,41 $BTC. Такая дробность делает контроль на мостах лишь половиной задачи, дальше вступают миксеры. Кто в этой цепочке способен реагировать быстрее скрипта: мост, аналитик или регулятор?