Специалисты по безопасности блокчейнов из SlowMist зафиксировали вредоносную активность 31 августа — за несколько недель до того, как биржа Bitget официально подтвердила кражу средств. В расследовании фигурируют zero-day уязвимость (брешь, неизвестная разработчикам защитных решений), два защитных продукта и кастомный инструмент для вывода активов.
SlowMist зафиксировал атаку за недели до заявления Bitget
Инцидент, о котором стало известно только после публичного заявления Bitget, готовился заранее. По данным SlowMist, злоумышленники начали активность 31 августа, то есть за несколько недель до того, как кража была официально подтверждена. В расследовании фигурируют сразу три элемента: zero-day уязвимость, два защитных продукта и кастомный инструмент для вывода средств.
Такой набор инструментов указывает на тщательно спланированную операцию, а не на спонтанный взлом. Атакующие целенаправленно искали слабое место в инфраструктуре и использовали его для вывода активов.
Ранее сообщалось, что NEAR Intents заблокировал $50 млн, связанных со взломом Bitget.
SlowMist выявил вредоносную активность за несколько недель до кражи в Bitget — с использованием zero-day уязвимости, двух защитных продуктов и специального инструмента для вывода средств.
Три компонента атаки: уязвимость, маскировка, вывод средств
Расследование показало, что злоумышленники задействовали несколько компонентов инфраструктуры одновременно. Это позволило им оставаться незамеченными дольше обычного и провести вывод средств до того, как биржа отреагировала.
Напомним, что Bitget возобновила вывод Bitcoin после взлома на $388 млн, а хакер уже обменивал украденный EthereumETH$2,688.12+0.43% через THORChain
RUNE$0.7996+6.64%.
- Zero-day уязвимость — брешь, о которой не знали разработчики защитных решений.
- Два защитных продукта, которые, вероятно, использовались для маскировки или обхода стандартных механизмов безопасности.
- Кастомный инструмент для вывода средств, созданный специально под эту атаку.
Названия конкретных защитных продуктов SlowMist не раскрыла, как и то, какие именно активы были выведены. Детали эксплойта также остаются непубличными — это стандартная практика, чтобы не подсказывать другим злоумышленникам путь в систему.
Это произошло на фоне того, что THORChain отказался блокировать адреса, связанные со взломом Bitget.
Почему стандартный мониторинг не заметил атаку вовремя
Инцидент с Bitget — не единичный случай в 2026 году. Биржи и DeFi-протоколы всё чаще сталкиваются с атаками, где злоумышленники используют zero-day уязвимости и кастомные инструменты для вывода средств. Это усложняет расследование: стандартные системы мониторинга не всегда фиксируют аномалии на ранних этапах.
Даже крупные площадки с многоуровневой защитой остаются уязвимы. Атака на Bitget напоминает о том, что безопасность — это процесс, а не разовое решение. Хранение средств на бирже всегда несёт риск, и инцидент это подтверждает.
SlowMist продолжает публиковать отчёты о подобных атаках. Компания известна тем, что одной из первых анализирует крупные взломы и делится техническими деталями с сообществом. В этот раз расследование показало, что атака готовилась заранее и использовала несколько векторов одновременно.
Сумма ущерба и компенсации пользователям пока не раскрыты
Bitget пока не раскрыла полную сумму ущерба и не сообщила, будут ли компенсации пользователям. SlowMist, вероятно, выпустит более детальный отчёт, но сроки не называются. Пока ясно одно: инцидент подчёркивает, насколько сложными становятся атаки на криптоинфраструктуру.