Аналитическая компания Chainalysis официально приписала взлом биржи Bitget от 24 сентября хакерам, связанным с Северной Кореей. Украдено $387 млн, и эта кража подтолкнула общий итог КНДР за 2026 год за отметку $1 млрд.
Отчёт вышел в среду. Первичная оценка ущерба от самой биржи была ниже, 351,6 млн, поэтому цифры в публичном поле до сих пор расходятся. Ниже разбираем, что показала команда Chainalysis: скорость вывода, маршруты, роль ИИ в расследовании и то, кто из посредников успел заморозить хоть что-то.
Три часа, 23 перевода, четыре сети
По данным Chainalysis, первые три часа после взлома оказались решающими. За это время с биржи ушли $387 млн, разбитые на 23 перевода. В среднем это почти $17 млн на один перевод, то есть хакеры не дробили сумму на тысячи мелких операций, а двигали её крупными кусками.
Деньги оказались в четырёх блокчейнах. Дальше в ход пошли межсетевые протоколы ликвидности и обмена сообщениями, мгновенные свопы и сервисы для отмывания. Такой набор усложняет работу следователей, потому что каждый шаг переносит средства в новую среду с отдельным журналом операций.
Компания работала с Bitget и правоохранителями с самого начала атаки. Для следователей это гонка, в которой фора хакеров измеряется часами.
Ethereum и XRP держат 90% украденного
Распределение по сетям выглядит так. На Ethereum пришлось 49,7%, это примерно $192 млн. XRP получил 40,8%, около $158 млн. В Zcash попало 7,6%, или $29 млн, а в Tron лишь 1,8%, то есть около $7 млн.
Вместе Ethereum и XRP дают 90,5%.
Присутствие Zcash в этом списке не случайно. Это монета со встроенной приватностью, и именно туда, по сообщениям Decrypt от 30 сентября, злоумышленник начал прятать часть средств, около $3,8 млн в ZEC. Это примерно 1% от всей суммы, но направление движения понятно.
XRP, который превратили в Bitcoin
Самый интересный маршрут касается XRP. Злоумышленники не стали выводить его через биржу, где токены могли бы остановить. Они пропустили их через межсетевой протокол ликвидности и забрали с другой стороны Bitcoin.
Так перемещались десятки миллионов долларов, и процесс растянулся примерно на полтора дня. Финальная точка это адреса в сети Bitcoin, которые теперь находятся под наблюдением Chainalysis.
Двадцать часов ручной работы за десять минут
Отдельная часть отчёта посвящена ИИ. Chainalysis рассказала, что собрала собственную автоматизацию для сверки межсетевых мостов. По её оценке, вручную эта работа заняла бы более 20 часов, а система справилась менее чем за 10 минут. Это ускорение минимум в 120 раз.
Компания подчеркнула, что ИИ лишь ускоряет аналитиков, а направление расследования задают люди. Заявление ожидаемое, но в цифрах оно имеет смысл. Когда хакеры вывели $387 млн за три часа, каждый час ручной сверки означал ещё несколько пройденных мостов.
Вывод совпадает с тем, что звучало раньше. По словам гендиректора Bitget Грейси Чен, почерк атаки совпадает с северокорейским, а аналитическая компания Elliptic назвала связь с КНДР весьма вероятной. Chainalysis добавила к этому собственную атрибуцию и подкрепила её маршрутами средств.
Кто отказал, а кто пропустил деньги
Реакция посредников оказалась разной. Near Intents отклонил свопы хакера на более чем $50 млн, это около 13% от украденного. Через несколько дней сам протокол потерял $3,8 млн из-за ошибки при выводе, и мы писали об этом отдельно. THORChain продолжал обрабатывать запросы.
Circle и Tether заморозили примерно $318 000 в стейблкоинах. По сравнению с $387 млн это 0,08%. Уровень, на котором централизованные эмитенты реально успели вмешаться, ничтожен, потому что большая часть денег сразу ушла в активы без эмитента, который может нажать на стоп.
Миллиард Северной Кореи и что с ним делать
По подсчётам Chainalysis, группы, связанные с КНДР, украли в 2026 году уже более $1 млрд. Одна атака на Bitget составляет до 38,7% от этой суммы, и это при минимальном пороге. Чем выше реальный итог, тем меньше доля Bitget, но порядок величины остаётся тем же: несколько крупных взломов в год дают основную массу.
Для обычных пользователей вывод практический.
- Держите на бирже только ту сумму, которую готовы потерять.
- Заморозка постфактум работает слабо, так что не рассчитывайте на неё.
- Сид-фразы не должны храниться онлайн.
Простые вещи, но именно их игнорируют чаще всего. Следующая атака почти наверняка пойдёт тем же путём, через мосты и приватные пулы, и скорость аналитиков снова будет состязаться со скоростью хакеров.




Комментарии
Ваш e-mail адрес не будет опубликован. Обязательные поля отмечены *