CEO Bitget Грейси Чен заявила, что, по предварительному расследованию, за взломом биржи на $351,6 млн в четверг могут стоять северокорейские хакеры: выявлены IP-адреса, совпадающие с выбором VPN, используемым одной из групп КНДР. Биржа не считает инцидент инсайдерским.

Предварительные совпадения по IP и схожесть с прошлыми атаками

В ходе прямого эфира с сессией вопросов и ответов в X Чен отметила, что у следователей есть сходства с предыдущими атаками, приписываемыми КНДР: «Выявили несколько IP-адресов, которые совпадают с выбором VPN определённой группой КНДР». По её словам, «паттерн очень похож на то, что эта команда делала раньше».

Взлом без подмены выводов и без ключей кошельков

По данным Чен, злоумышленники получили доступ к системам Bitget и переводили средства напрямую, не подделывая пользовательские заявки на вывод. Она подчеркнула, что хакеры не получили приватные ключи холодного кошелька и каких-либо горячих или «тёплых» кошельков. Расследование продолжается: специалисты устанавливают, какие именно системы были скомпрометированы и каким образом был получен доступ.

Выводы приостановлены, часть средств возвращена

Ранее Bitget сообщила о несанкционированных переводах, затронувших часть инфраструктуры горячих и «тёплых» кошельков. На момент заявления выводы оставались приостановлены. Чен добавила, что часть похищенных средств уже удалось вернуть, не раскрывая сумму; биржа сотрудничает с блокчейн-фондами и партнёрами для дальнейшего восстановления.

Контекст: в 2025 году северокорейские хакеры были связаны с кражами криптоактивов на $2,02 млрд, включая взлом биржи Bybit примерно на $1,5 млрд, который ФБР приписало КНДР.