Аналітична компанія Chainalysis офіційно приписала злом біржі Bitget від 24 вересня хакерам, пов'язаним із Північною Кореєю. Вкрадено $387 млн, і ця крадіжка підштовхнула загальний підсумок КНДР за 2026 рік за позначку $1 млрд.
Звіт вийшов у середу. Первинна оцінка збитків від самої біржі була нижчою, 351,6 млн, тому цифри в публічному полі досі розходяться. Нижче розбираємо, що показала команда Chainalysis: швидкість виведення, маршрути, роль ШІ в розслідуванні і те, хто з посередників встиг заморозити хоч щось.
Три години, 23 перекази, чотири мережі
За даними Chainalysis, перші три години після зламу виявилися вирішальними. За цей час із біржі пішли $387 млн, розбиті на 23 перекази. У середньому це майже $17 млн на один переказ, тобто хакери не дробили суму на тисячі дрібних операцій, а рухали її великими шматками.
Гроші опинилися в чотирьох блокчейнах. Далі в хід пішли міжмережеві протоколи ліквідності та обміну повідомленнями, миттєві свопи й сервіси для відмивання. Такий набір ускладнює роботу слідчих, бо кожен крок переносить кошти в нове середовище з окремим журналом операцій.
Компанія працювала з Bitget і правоохоронцями від самого початку атаки. Для слідчих це гонка, у якій фора хакерів вимірюється годинами.
Ethereum і XRP тримають 90% викраденого
Розподіл за мережами виглядає так. На Ethereum припало 49,7%, це приблизно $192 млн. XRP отримав 40,8%, близько $158 млн. У Zcash потрапило 7,6%, або $29 млн, а в Tron лише 1,8%, тобто близько $7 млн.
Разом Ethereum і XRP дають 90,5%.
Присутність Zcash у цьому списку не випадкова. Це монета з вбудованою приватністю, і саме туди, за повідомленнями Decrypt від 30 вересня, зловмисник почав ховати частину коштів, близько $3,8 млн у ZEC. Це приблизно 1% від усієї суми, але напрям руху зрозумілий.
XRP, який перетворили на Bitcoin
Найцікавіший маршрут стосується XRP. Зловмисники не стали виводити його через біржу, де токени могли б зупинити. Вони пропустили їх через міжмережевий протокол ліквідності і забрали з іншого боку Bitcoin.
Так переміщалися десятки мільйонів доларів, і процес розтягнувся приблизно на півтори доби. Фінальна точка це адреси в мережі Bitcoin, які тепер перебувають під наглядом Chainalysis.
Двадцять годин ручної роботи за десять хвилин
Окрема частина звіту присвячена ШІ. Chainalysis розповіла, що збудувала власну автоматизацію для звірки міжмережевих мостів. За її оцінкою, вручну ця робота зайняла б понад 20 годин, а система впоралася менш ніж за 10 хвилин. Це прискорення щонайменше у 120 разів.
Компанія наголосила, що ШІ лише прискорює аналітиків, а напрям розслідування задають люди. Заява очікувана, але в цифрах вона має сенс. Коли хакери вивели $387 млн за три години, кожна година ручної звірки означала ще кілька пройдених мостів.
Висновок збігається з тим, що лунало раніше. За словами гендиректора Bitget Грейсі Чен, почерк атаки збігається з північнокорейським, а аналітична компанія Elliptic назвала зв'язок із КНДР дуже ймовірним. Chainalysis додала до цього власну атрибуцію і підкріпила її маршрутами коштів.
Хто відмовив, а хто пропустив гроші
Реакція посередників виявилася різною. Near Intents відхилив свопи хакера на понад $50 млн, це близько 13% від викраденого. Через кілька днів сам протокол втратив $3,8 млн через помилку у виведенні, і ми писали про це окремо. THORChain продовжував обробляти запити.
Circle і Tether заморозили приблизно $318 000 у стейблкоїнах. Порівняно з $387 млн це 0,08%. Рівень, на якому централізовані емітенти реально встигли втрутитися, мізерний, бо більшість грошей одразу пішла в активи без емітента, який може натиснути на стоп.
Мільярд Північної Кореї і що з ним робити
За підрахунками Chainalysis, групи, пов'язані з КНДР, вкрали у 2026 році вже понад $1 млрд. Одна атака на Bitget складає до 38,7% від цієї суми, і це за мінімального порогу. Чим вищий реальний підсумок, тим менша частка Bitget, але порядок розміру лишається тим самим: кілька великих зламів на рік дають основну масу.
Для звичайних користувачів висновок практичний.
- Тримайте на біржі лише ту суму, яку готові втратити.
- Заморозка постфактум працює слабо, тож не розраховуйте на неї.
- Сид-фрази не повинні зберігатися онлайн.
Прості речі, але саме їх ігнорують найчастіше. Наступна атака майже напевно піде тим самим шляхом, через мости і приватні пули, і швидкість аналітиків знову змагатиметься зі швидкістю хакерів.




Коментарі
Ваша e-mail адреса не оприлюднюватиметься. Обов'язкові поля позначені *