Хакеры, опустошившие криптобиржу Bitget, начали отмывать добычу: около 4 биткоинов из похищенного всплыли в миксере Wasabi Wallet, пройдя перед этим через три блокчейна. Мы подробно рассказывали, как злоумышленники получили доступ к внутренней системе управления кошельками, подделали данные транзакций и заставили биржу саму подписать переводы на их адреса. С тех пор оценка ущерба выросла с $351,6 млн до $387,5 млн. Следователи добавили еще активы в Zcash и TRON, ушедшие в ходе той же атаки. Это крупнейшая кража на криптобирже за год.
Грабителей подводит природа их добычи, ведь цифровые деньги всегда оставляют след. По сути, криптовалюта – это запись в блокчейне (открытом реестре, где отображается каждый перевод средств за все время), и хотя владельцы кошельков анонимны, любое движение активов видно всем. Аналитические компании умеют связывать разрозненные адреса в цепочки. Так AMLBot, компания, которая проверяет криптопереводы на связь с преступлениями, восстановила маршрут части украденного. Средства начали путь в сети TRON, где их обменяли на USDT (стейблкоин, то есть криптовалюту, привязанную к доллару). Затем их перевели в Ethereum через USDT0, межсетевую версию токена от Tether, купили около 145 ETH и через протокол THORChain превратили в 4,59 BTC.
Биткоины раздробили на мелкие суммы и отправили в CoinJoin. Этот сервис Wasabi объединяет в одной транзакции монеты множества участников, и со стороны уже не понять, чьи деньги куда ушли. Несмотря на это, аналитики связали примерно 4 BTC из раунда смешивания с исходным кошельком биржи. Адреса они внесли в черный список и продолжают следить за оставшимися монетами.
Почерк этой многоходовки знаком расследователям. Глава Bitget Грейси Чен рассказала, что в следах атаки нашлись IP-адреса VPN-сервисов, которыми раньше пользовалась одна из северокорейских хакерских групп. Компания Elliptic, специалист по анализу блокчейнов, оценила связь с КНДР как весьма вероятную: часть украденного прошла через адреса, получавшие деньги после рекордного взлома Bybit на $1,5 млрд в 2025 году. Если атрибуция подтвердится, Bitget станет крупнейшей северокорейской добычей 2026 года, а общий улов Пхеньяна с начала года перевалит за $1 млрд. Сама Северная Корея свою причастность к подобным атакам традиционно отрицает.
Первые часы после кражи хакеры потратили на то, чтобы избавиться от самой уязвимой части добычи. Стейблкоины USDT и USDC выпускают централизованные компании Tether и Circle, и они могут блокировать токены прямо на адресе злоумышленника. Поэтому украденные «цифровые доллары» быстро обменяли на ETH и BNB, у которых нет эмитента с такой властью. Эмитенты успели заморозить на одном адресе около $318 тыс., капля на фоне общего ущерба. Дальше в ход пошел THORChain, децентрализованный протокол для обмена монет между блокчейнами без проверки личности.
Чен публично потребовала от протокола отказать в обслуживании адресам хакеров: по ее словам, децентрализация не должна служить прикрытием для краденых денег. Команда THORChain отказалась, сославшись на то, что протокол устроен так же открыто, как Bitcoin и Ethereum. За Чен вступился основатель OKX Стар Сюй. Он напомнил, что сетью управляет узкий круг валидаторов (участников, подтверждающих операции), и они уже не раз останавливали работу, когда деньги теряла сама THORChain.
Основная часть добычи пока не тронута. По подсчетам AMLBot, около $343 млн, или 88% отслеживаемой суммы, лежат без движения на 13 кошельках злоумышленников, в основном в ETH, XRP и ZEC. Сервис MistTrack от SlowMist насчитал на связанных с атакой адресах больше 63 тыс. ETH, которые не способен заморозить ни один эмитент. Для северокорейских хакеров такое затишье привычно. Они умеют месяцами и годами держать деньги в покое, пока внимание индустрии переключается на новые инциденты. Поэтому раунд в Wasabi многие читают как пробу маршрута перед крупными переводами.
Вернуть похищенное можно там, где у денег появляется посредник, способный нажать на тормоз. Отменить перевод в блокчейне нельзя, зато эмитент стейблкоина может заблокировать токены, биржа может заморозить счет, на который пришли помеченные монеты, а суд может их изъять. Адреса хакеров сразу рассылают по биржам, обменникам и аналитическим компаниям, и каждая попытка вывести деньги через площадку с проверкой клиентов превращается в ловушку для злоумышленников. Bitget добавила к этому награду: 5% от суммы, которую удастся заморозить, и еще 5% от фактически возвращенной.
В 2016 году у биржи Bitfinex украли 119 754 BTC, тогда около $72 млн. Большая часть монет годами лежала на одном кошельке. В 2022 году американские следователи задержали Илью Лихтенштейна и его жену Хезер Морган и нашли в их облачном хранилище файлы с ключами. В начале 2025 года суд постановил вернуть бирже 94 643 BTC, к тому моменту они стоили больше $9 млрд. Бывает и добровольный возврат. В 2021 году хакер, выведший около $610 млн из межсетевого протокола Poly Network, за две недели вернул почти все: обналичить настолько засвеченные деньги, по мнению аналитиков, было почти невозможно.
Для КНДР украденная криптовалюта заменяет валютную выручку страны, которую санкции отрезали от мировых банков. Эксперты ООН и Минфин США не раз указывали, что эти деньги идут на ракетную и ядерную программы. Путь к ним длинный: миксеры, мосты между блокчейнами, затем внебиржевые брокеры (посредники, меняющие криптовалюту на наличные в обход бирж) в Китае, Камбодже и России. Международная группа мониторинга санкций MSMT выяснила, что северокорейские чиновники расплачиваются стейблкоинами и напрямую, закупая военное оборудование и сырье, например медь. По оценке TRM Labs, с 2017 года Пхеньян похитил в криптовалюте больше $6 млрд.
Клиенты Bitget, по заверениям биржи, не должны потерять деньги: ущерб покроет фонд защиты пользователей объёмом $464 млн. Вывод средств уже начинают открывать поэтапно — сначала для биткоина, а полностью восстановить работу сервисов Bitget обещает к 2 октября.
Для самой биржи ситуация сложнее. Вернуть украденные активы будет непросто. Например, после взлома Bybit компания назначила награду до $140 млн за помощь в поиске средств и получила тысячи сообщений. Но за год удалось заморозить менее 4% похищенной криптовалюты.
