🔑 ПРИВАТНЫЕ КЛЮЧИ НЕ УКРАЛИ
Это одно из наиболее важных открытий расследования.
Mandiant и Bitget сообщают:
ДОКАЗАТЕЛЬСТВ КОМПРОМЕТАЦИИ PRIVATE KEYS НЕ ОБНАРУЖЕНО.
Cold wallets также не были затронуты.
Получается принципиально другая модель атаки:
❌ не:
PRIVATE KEY → SIGN TRANSACTION → STEAL CRYPTO
а:
INTERNAL SYSTEM
↓
FORGED WITHDRAWAL REQUEST
↓
LEGITIMATE AUTHORIZATION PIPELINE
↓
WALLET SIGNS
↓
BLOCKCHAIN
↓
ATTACKER
Именно поэтому этот кейс чрезвычайно интересен с точки зрения безопасности криптобирж.
⛓️ ПЕРВАЯ ТРАНЗАКЦИЯ
SlowMist восстановила очень точную временную шкалу.
18:31 UTC
на адрес атакующего отправляются:
93 TRX
Через 11 секунд:
0,84 ETH
После этого начинается массовый вывод активов.
Операция продолжалась примерно:
2 ЧАСА 52 МИНУТЫ
и завершилась около:
21:23 UTC
24 сентября.
💰 СКОЛЬКО УКРАЛИ
Первоначально Bitget оценивала потери примерно в:
$351,6 МЛН
После анализа транзакций на дополнительных сетях сумма была пересчитана:
≈ $387,5 МЛН
В расчёт вошли активы на:
🔹 Ethereum;
🔹 других EVM-сетях;
🔹 XRP Ledger;
🔹 Zcash;
🔹 TRON.
Bitget подчёркивает: увеличение оценки с $351,6 млн до $387,5 млн означает более полный учёт той же атаки, а не второй взлом.
⚡️ $185 МЛН — ПРИМЕРНО ЗА МИНУТУ
Предварительный blockchain-анализ GoPlus выявил особенно показательный эпизод.
Около 19:16 UTC прошла крупнейшая волна переводов:
≈ $185 МЛН
примерно за одну минуту.
Это показывает уровень автоматизации операции.
После получения необходимого доступа атакующему уже не требовалось вручную отправлять каждую транзакцию.
Система могла работать машинно:
COMMAND
↓
WITHDRAWAL PIPELINE
↓
SIGNING
↓
BROADCAST
↓
NEXT TRANSACTION
🧹 А ПОТОМ — ПОПЫТКА ЗАМЕСТИ СЛЕДЫ
После начала вывода SlowMist обнаружила попытки:
🔴 изменить записи о withdrawal в базе данных;
🔴 модифицировать связанные журналы/записи;
🔴 сформировать дополнительные команды вывода.
Особенно интересно:
атакующий попытался создать ещё две поддельные BTC withdrawal-команды.
Но они:
НЕ СРАБОТАЛИ.
🧬 FORENSICS ВОССТАНОВИЛ УДАЛЁННЫЕ ФАЙЛЫ
Это прекрасная иллюстрация того, зачем нужен DFIR.
Атакующий удалил часть своих инструментов.
Но:
DELETE ≠ DISAPPEAR
SlowMist удалось восстановить удалённые компоненты и обнаружить customized withdrawal tool.
То есть:
DELETED FILE
↓
FORENSIC RECOVERY
↓
MALWARE/TOOL ANALYSIS
↓
WITHDRAWAL LOGIC
↓
ATTACK RECONSTRUCTION
Именно такие артефакты позволяют перейти от:
к:
🪙 ЧТО ПРОИСХОДИТ С ДЕНЬГАМИ
На этом атака не закончилась.
Теперь идёт вторая операция:
LAUNDERING
MistTrack продолжает отслеживать перемещение похищенных активов.
По данным SlowMist, наблюдаются маршруты через:
CoW Protocol
↓
Chainflip
↓
CROSS-CHAIN SWAP
↓
BITCOIN
↓
COINJOIN
Цель очевидна:
разбить первоначальный граф;
сменить blockchain;
перевести активы в BTC;
затруднить дальнейший tracing.
🕵️ А КТО СТОИТ ЗА АТАКОЙ?
Bitget считает основным подозреваемым:
🇰🇵 СЕВЕРНУЮ КОРЕЮ / DPRK-LINKED ACTORS
CEO Gracy Chen ссылалась на:
🔹 IP-индикаторы;
🔹 VPN-инфраструктуру;
🔹 особенности операции;
🔹 on-chain поведение.
Некоторые blockchain-исследователи также связывают последующее движение средств с предполагаемыми DPRK-операторами.
Но здесь принципиально важно разделять:
ATTRIBUTION ASSESSMENT
и
ESTABLISHED FACT
На данный момент публичной официальной атрибуции со стороны государства или правоохранительного органа в найденных мной материалах нет.
Поэтому корректная формулировка:
DPRK — ОСНОВНАЯ РАБОЧАЯ ВЕРСИЯ, НО НЕ ПУБЛИЧНО ДОКАЗАННАЯ ГОСУДАРСТВЕННАЯ АТРИБУЦИЯ.
❓ ЧТО МЫ ДО СИХ ПОР НЕ ЗНАЕМ
Несмотря на огромный объём новой информации, остаются ключевые вопросы.
Не раскрыто:
❓ название скомпрометированного security-продукта;
❓ производитель;
❓ конкретная zero-day;
❓ CVE;
❓ кто разработал exploit;
❓ каким образом была получена identity сотрудника;
❓ точный путь lateral movement между Product A, Product B и wallet environment;
❓ сколько времени атакующий сохранял устойчивый доступ;
❓ окончательный объём возвращённых/замороженных активов;
❓ окончательная атрибуция атакующего.
И Mandiant, и SlowMist характеризуют нынешние результаты как промежуточные.
🧠 CYBER INTELLIGENCE | ГЛАВНЫЙ УРОК
Bitget показывает очень важную вещь.
Защита криптовалютной инфраструктуры — это не только:
PROTECT PRIVATE KEYS.
Можно идеально защитить ключ.
Но если атакующий контролирует систему, которая сообщает кошельку:
то криптография исправно выполнит команду.
Именно поэтому реальная модель безопасности выглядит так:
SECURITY APPLIANCE
↓
IDENTITY
↓
INTERNAL NETWORK
↓
WALLET BACKEND
↓
WITHDRAWAL LOGIC
↓
SIGNING
↓
BLOCKCHAIN
Атакующему необязательно ломать последний элемент цепочки.
ДОСТАТОЧНО ЗАСТАВИТЬ ДОВЕРЕННУЮ СИСТЕМУ САМОЙ СДЕЛАТЬ ТО, ЧТО ЕМУ НУЖНО.
📅 Первые обнаруженные следы: 31 августа 2026
💥 Кража: 24 сентября 2026
🔬 Новые forensic-результаты: 30 сентября 2026
💰 Затронуто: ≈ $387,5 млн
⏱️ On-chain фаза: ≈ 2 ч 52 мин
🔑 Private keys: признаков компрометации не обнаружено
🥶 Cold wallets: не затронуты
🛡 Initial access: сторонние security-продукты; SlowMist сообщает об эксплуатации zero-day
🧨 Ключевой инструмент: customized withdrawal tool
🇰🇵 Атрибуция DPRK: рабочая версия Bitget и ряда исследователей; официально государством пока не подтверждена
🔗 ИСТОЧНИКИ
Bitget — официальный журнал инцидента, сумма, затронутые сети и архитектура атаки:
https://www.bitget.com/campaigns/bitget-security-incident-2026
Bitget — обновление по расследованиям Mandiant и SlowMist:
https://www.bitget.fit/support/articles/12560603896305
BleepingComputer — результаты Mandiant/SlowMist и zero-day:
https://www.bleepingcomputer.com/news/security/bitget-hacked-via-zero-day-in-third-party-security-products/
Crypto Times — подробная реконструкция forensic timeline SlowMist/Mandiant:
https://www.cryptotimes.io/2026/09/30/bitget-387-5m-hack-slowmist-and-mandiant-say-zero-day-attack-began-weeks-before-theft/
Reuters — первоначальный подтверждённый инцидент:
https://www.reuters.com/legal/government/crypto-exchange-bitget-pauses-withdrawals-after-350-million-stolen-hack-2026-09-25/
#CyberIntelligence #Bitget #CryptoHack #SlowMist #Mandiant #DFIR #BlockchainForensics #ThreatIntelligence #ZeroDay #Crypto #CyberSecurity #NorthKorea
Это одно из наиболее важных открытий расследования.
Mandiant и Bitget сообщают:
ДОКАЗАТЕЛЬСТВ КОМПРОМЕТАЦИИ PRIVATE KEYS НЕ ОБНАРУЖЕНО.
Cold wallets также не были затронуты.
Получается принципиально другая модель атаки:
❌ не:
PRIVATE KEY → SIGN TRANSACTION → STEAL CRYPTO
а:
INTERNAL SYSTEM
↓
FORGED WITHDRAWAL REQUEST
↓
LEGITIMATE AUTHORIZATION PIPELINE
↓
WALLET SIGNS
↓
BLOCKCHAIN
↓
ATTACKER
Именно поэтому этот кейс чрезвычайно интересен с точки зрения безопасности криптобирж.
⛓️ ПЕРВАЯ ТРАНЗАКЦИЯ
SlowMist восстановила очень точную временную шкалу.
18:31 UTC
на адрес атакующего отправляются:
93 TRX
Через 11 секунд:
0,84 ETH
После этого начинается массовый вывод активов.
Операция продолжалась примерно:
2 ЧАСА 52 МИНУТЫ
и завершилась около:
21:23 UTC
24 сентября.
💰 СКОЛЬКО УКРАЛИ
Первоначально Bitget оценивала потери примерно в:
$351,6 МЛН
После анализа транзакций на дополнительных сетях сумма была пересчитана:
≈ $387,5 МЛН
В расчёт вошли активы на:
🔹 Ethereum;
🔹 других EVM-сетях;
🔹 XRP Ledger;
🔹 Zcash;
🔹 TRON.
Bitget подчёркивает: увеличение оценки с $351,6 млн до $387,5 млн означает более полный учёт той же атаки, а не второй взлом.
⚡️ $185 МЛН — ПРИМЕРНО ЗА МИНУТУ
Предварительный blockchain-анализ GoPlus выявил особенно показательный эпизод.
Около 19:16 UTC прошла крупнейшая волна переводов:
≈ $185 МЛН
примерно за одну минуту.
Это показывает уровень автоматизации операции.
После получения необходимого доступа атакующему уже не требовалось вручную отправлять каждую транзакцию.
Система могла работать машинно:
COMMAND
↓
WITHDRAWAL PIPELINE
↓
SIGNING
↓
BROADCAST
↓
NEXT TRANSACTION
🧹 А ПОТОМ — ПОПЫТКА ЗАМЕСТИ СЛЕДЫ
После начала вывода SlowMist обнаружила попытки:
🔴 изменить записи о withdrawal в базе данных;
🔴 модифицировать связанные журналы/записи;
🔴 сформировать дополнительные команды вывода.
Особенно интересно:
атакующий попытался создать ещё две поддельные BTC withdrawal-команды.
Но они:
НЕ СРАБОТАЛИ.
🧬 FORENSICS ВОССТАНОВИЛ УДАЛЁННЫЕ ФАЙЛЫ
Это прекрасная иллюстрация того, зачем нужен DFIR.
Атакующий удалил часть своих инструментов.
Но:
DELETE ≠ DISAPPEAR
SlowMist удалось восстановить удалённые компоненты и обнаружить customized withdrawal tool.
То есть:
DELETED FILE
↓
FORENSIC RECOVERY
↓
MALWARE/TOOL ANALYSIS
↓
WITHDRAWAL LOGIC
↓
ATTACK RECONSTRUCTION
Именно такие артефакты позволяют перейти от:
«у нас украли криптовалюту»
к:
«мы понимаем, каким образом инфраструктура была заставлена выполнить вывод».
🪙 ЧТО ПРОИСХОДИТ С ДЕНЬГАМИ
На этом атака не закончилась.
Теперь идёт вторая операция:
LAUNDERING
MistTrack продолжает отслеживать перемещение похищенных активов.
По данным SlowMist, наблюдаются маршруты через:
CoW Protocol
↓
Chainflip
↓
CROSS-CHAIN SWAP
↓
BITCOIN
↓
COINJOIN
Цель очевидна:
разбить первоначальный граф;
сменить blockchain;
перевести активы в BTC;
затруднить дальнейший tracing.
🕵️ А КТО СТОИТ ЗА АТАКОЙ?
Bitget считает основным подозреваемым:
🇰🇵 СЕВЕРНУЮ КОРЕЮ / DPRK-LINKED ACTORS
CEO Gracy Chen ссылалась на:
🔹 IP-индикаторы;
🔹 VPN-инфраструктуру;
🔹 особенности операции;
🔹 on-chain поведение.
Некоторые blockchain-исследователи также связывают последующее движение средств с предполагаемыми DPRK-операторами.
Но здесь принципиально важно разделять:
ATTRIBUTION ASSESSMENT
и
ESTABLISHED FACT
На данный момент публичной официальной атрибуции со стороны государства или правоохранительного органа в найденных мной материалах нет.
Поэтому корректная формулировка:
DPRK — ОСНОВНАЯ РАБОЧАЯ ВЕРСИЯ, НО НЕ ПУБЛИЧНО ДОКАЗАННАЯ ГОСУДАРСТВЕННАЯ АТРИБУЦИЯ.
❓ ЧТО МЫ ДО СИХ ПОР НЕ ЗНАЕМ
Несмотря на огромный объём новой информации, остаются ключевые вопросы.
Не раскрыто:
❓ название скомпрометированного security-продукта;
❓ производитель;
❓ конкретная zero-day;
❓ CVE;
❓ кто разработал exploit;
❓ каким образом была получена identity сотрудника;
❓ точный путь lateral movement между Product A, Product B и wallet environment;
❓ сколько времени атакующий сохранял устойчивый доступ;
❓ окончательный объём возвращённых/замороженных активов;
❓ окончательная атрибуция атакующего.
И Mandiant, и SlowMist характеризуют нынешние результаты как промежуточные.
🧠 CYBER INTELLIGENCE | ГЛАВНЫЙ УРОК
Bitget показывает очень важную вещь.
Защита криптовалютной инфраструктуры — это не только:
PROTECT PRIVATE KEYS.
Можно идеально защитить ключ.
Но если атакующий контролирует систему, которая сообщает кошельку:
«эту транзакцию разрешено подписать»
то криптография исправно выполнит команду.
Именно поэтому реальная модель безопасности выглядит так:
SECURITY APPLIANCE
↓
IDENTITY
↓
INTERNAL NETWORK
↓
WALLET BACKEND
↓
WITHDRAWAL LOGIC
↓
SIGNING
↓
BLOCKCHAIN
Атакующему необязательно ломать последний элемент цепочки.
ДОСТАТОЧНО ЗАСТАВИТЬ ДОВЕРЕННУЮ СИСТЕМУ САМОЙ СДЕЛАТЬ ТО, ЧТО ЕМУ НУЖНО.
📅 Первые обнаруженные следы: 31 августа 2026
💥 Кража: 24 сентября 2026
🔬 Новые forensic-результаты: 30 сентября 2026
💰 Затронуто: ≈ $387,5 млн
⏱️ On-chain фаза: ≈ 2 ч 52 мин
🔑 Private keys: признаков компрометации не обнаружено
🥶 Cold wallets: не затронуты
🛡 Initial access: сторонние security-продукты; SlowMist сообщает об эксплуатации zero-day
🧨 Ключевой инструмент: customized withdrawal tool
🇰🇵 Атрибуция DPRK: рабочая версия Bitget и ряда исследователей; официально государством пока не подтверждена
🔗 ИСТОЧНИКИ
Bitget — официальный журнал инцидента, сумма, затронутые сети и архитектура атаки:
https://www.bitget.com/campaigns/bitget-security-incident-2026
Bitget — обновление по расследованиям Mandiant и SlowMist:
https://www.bitget.fit/support/articles/12560603896305
BleepingComputer — результаты Mandiant/SlowMist и zero-day:
https://www.bleepingcomputer.com/news/security/bitget-hacked-via-zero-day-in-third-party-security-products/
Crypto Times — подробная реконструкция forensic timeline SlowMist/Mandiant:
https://www.cryptotimes.io/2026/09/30/bitget-387-5m-hack-slowmist-and-mandiant-say-zero-day-attack-began-weeks-before-theft/
Reuters — первоначальный подтверждённый инцидент:
https://www.reuters.com/legal/government/crypto-exchange-bitget-pauses-withdrawals-after-350-million-stolen-hack-2026-09-25/
#CyberIntelligence #Bitget #CryptoHack #SlowMist #Mandiant #DFIR #BlockchainForensics #ThreatIntelligence #ZeroDay #Crypto #CyberSecurity #NorthKorea