Хакер Bitget конвертував викрадені USDC в ETH після зламу, який біржа оцінила приблизно в $351,6 млн, що знову порушило питання про те, коли Circle заморожує кошти, пов’язані з атакою.
Резюме
- Дослідниця з безпеки Тейлор Монахан позначила перекази та обміни USDC, пов’язані з атакуючим Bitget.
- Bitget оцінила крадіжку в $351,6 млн і тимчасово призупинила виведення коштів.
- Circle заявляє, що заморожує USDC, коли її до цього зобов’язує закон, тоді як дослідники критикували швидкість її реагування в минулих зламах.
- Позов у США щодо експлойту Drift порушив подібні питання про викрадені USDC, що переміщуються між мережами.
Дослідниця з безпеки Тейлор Монахан позначила активність атакуючого в X, вказуючи на USDC, що переміщуються через гаманці, тоді як викрадені активи конвертувалися в ETH. Монахан поставила під сумнів, чому кошти залишалися мобільними, незважаючи на здатність Circle блокувати перекази з конкретних адрес USDC.
Згідно з повідомленням Монахан, транзакції показують, що атакуючий використовував USDC під час процесу конвертації. Її критика стосується реакції Circle на ідентифіковані кошти, хоча публічний опис переказів не встановлює, чи отримала Circle судовий наказ щодо цих адрес або коли вона дізналася їхні ідентичності.
Атакуючий Bitget переміщує USDC після зламу на $351,6 млн
Bitget заявила, що її системи безпеки виявили несанкціоновані перекази з деяких гарячих гаманців о 18:31 UTC 24 вересня. Біржа активувала екстрене реагування, призупинила виведення коштів клієнтами та оцінила постраждалі активи приблизно в $351,6 млн. Депозити та торгівля залишалися доступними, тоді як Bitget заявила, що баланси рахунків були точними, а її холодні гаманці були в безпеці.
У своєму початковому звіті про злам crypto.news висвітлив розповідь генеральної директорки Bitget Грейсі Чен про попереднє розслідування. Чен сказала, що слідчі виключили витік приватних ключів гаманця та вважають, що атакуючі увійшли в системи біржі, щоб перемістити кошти безпосередньо, без подання запитів клієнтів на виведення. Bitget все ще розслідувала точку входу і не оприлюднила остаточного звіту про атаку.
Крадіжка стосувалася кількох активів, що змусило слідчих відстежувати більше ніж один маршрут викрадених коштів. Он-чейн трекер Lookonchain оцінив викрадений портфель приблизно в $356,8 млн, використовуючи ціни на момент свого оновлення. Його розбивка включала 102,93 млн XRP вартістю близько $157,48 млн, 31 890 ETH вартістю близько $85,75 млн і 21,05 млн USDC. Змінна он-чейн оцінка Lookonchain і внутрішня цифра збитків Bitget використовують різні вимірювання.
Bitget заявила, що позначила адреси, пов’язані з аномальними переказами, і повідомила правоохоронні органи та он-чейн фірми з безпеки. Чен сказала, що заходи для запобігання подальшому відтоку коштів були завершені, тоді як інженери працювали над відновленням і поверненням послуг виведення.
Занепокоєння Монахан зосереджене на частині викрадених активів, що зберігалася в USDC. Умови USDC Circle зазначають, що емітент залишає за собою право блокувати перекази до та з певних он-чейн адрес згідно зі своєю політикою внесення до чорного списку. Однак, коли атакуючий обмінює USDC на ETH, блокування адреси USDC не може заморозити ETH, отримані в цій угоді.
Політика заморожування Circle викликає суперечку щодо часу реагування
Circle описала вужчий стандарт використання своїх технічних засобів контролю, ніж той, якого вимагають її критики під час активної експлуатації. У квітневій заяві про законне втручання, опублікованій після зламу Drift Protocol, компанія заявила, що застосовує свою здатність заморожувати, коли її до цього зобов’язує відповідний орган. Circle стверджувала, що дозвіл емітенту самостійно вирішувати, чиї активи блокувати, міг би поставити під загрозу майнові права законних власників.
В умовах використання USDC також зазначено, що Circle може бути зобов'язана заморозити токени після отримання законного розпорядження від належного державного органу. В умовах окремо застережено право блокувати певні адреси, які, за визначенням Circle, можуть бути пов'язані з незаконною діяльністю або порушенням її умов. У них зазначено, що он-чейн транзакцію USDC неможливо скасувати або відкликати після її ініціювання.
Ці положення мають значення для американських власників, оскільки Circle випускає стейблкоїн, забезпечений доларом, який використовується на біржах і в децентралізованих додатках, а її рішення про заморожування можуть впливати на доступ до токенів на конкретній адресі. Заявлена політика Circle ставить законний процес у центр цього рішення. Критика Монахана зосереджена на часі, доступному для втручання, перш ніж ймовірний зловмисник завершить переміщення або обмін USDC.
У своїй заяві у квітні Circle повідомила, що інструменти для швидшого втручання існують, але правові рамки для швидших скоординованих дій із захистом прав користувачів залишаються незавершеними. Компанія закликала до чіткіших правил і заходів безпеки в протоколах, гаманцях, біржах і емітентах стейблкоїнів.
ZachXBT задокументував 15 попередніх випадків із USDC
Он-чейн дослідник ZachXBT у квітні заявив, що Circle вжила мінімальних заходів або не діяла достатньо швидко в 15 випадках, пов'язаних із понад 420 мільйонами доларів підозрілих незаконних потоків USDC з 2022 року. Його список охоплював випадки зломів і шахрайства, у яких, за його словами, викрадені кошти залишалися мобільними, незважаючи на час для виявлення активності.
Як раніше повідомляло crypto.news, ZachXBT послався на близько 9 мільйонів доларів у USDC, пов'язаних із зломом GMX у липні 2025 року, і сказав, що гаманці, задіяні у зломі Cetus, були заблоковані лише після того, як викрадені USDC були конвертовані в ETH. Він також стверджував, що зловмисники у справі Drift перемістили приблизно 232 мільйони доларів протягом близько шести годин і понад 100 транзакцій, перш ніж конвертувати кошти.
Перекази Drift стали предметом цивільної справи в США. У квітні позивач подав позов до Circle щодо переказів після експлойту, стверджуючи, що емітент не зміг зупинити приблизно 230 мільйонів доларів викрадених USDC, переведених через його Cross-Chain Transfer Protocol. Скарга, подана до федерального окружного суду в Массачусетсі, стверджує, що раніше втручання могло зменшити втрати. Це твердження позивача, а не рішення суду проти Circle.
У цій справі позивач також послався на заморожування Circle 16 гаманців, пов'язаних із USDC, які стосуються окремої закритої цивільної справи в США, як на доказ того, що емітент може блокувати адреси. Публічна заява Circle у квітні, опублікована після атаки Drift, зазначала, що заморожування вимагає законних повноважень, і закликала до правових структур, які дозволили б швидші дії під час майбутніх інцидентів.






