Взлом криптообменника Bitget, в результате которого были похищены средства на сумму $351,6 млн, произошёл иначе, чем первоначально могло показаться. Согласно объяснению CEO Bitget Gray Chen, атакующие получили доступ не к приватным ключам пользователей (что было бы более катастрофичным), а к бэкэнду системы управления кошельками, что позволило им спуфить (подделать) данные переводов.

Различие между этими сценариями принципиально с точки зрения восстановления и ответственности. Компрометация приватных ключей означала бы, что активы потеряны безвозвратно — никакой фирма не могла бы их вернуть самостоятельно. Доступ же к бэкэнду с возможностью подделки транзакций — это уже проблема контроля доступа и логирования операций, которая в теории может быть отследена и исправлена.

Однако на практике это объяснение вызывает вопросы. Если система позволила подделать транзакции через простой компромисс бэкэнда, значит, архитектура хранения средств была недостаточно защищена многоуровневой верификацией. Нормальная практика в крупных биржах предусматривает, что критические операции требуют нескольких подписей, аппаратных ключей и внешних проверок — не только данных в бэкэнде, но и самого выполнения перевода на блокчейне.

Это не первый крупный взлом криптовалютной инфраструктуры, но масштаб (более $350 млн) ставит Bitget в один ряд с наиболее серьёзными инцидентами в истории индустрии. Примечательно, что обмен продолжил работу и пообещал компенсировать пострадавших пользователей. Тем не менее, слова CEO про подделку транзакций — это скорее объяснение механизма для инвесторов и регуляторов, а не освещение от ответственности за недостаточную защиту критического слоя инфраструктуры.

Для российского бизнеса, работающего с криптовалютами — будь то торговля, вывод средств или хранение активов на централизованных площадках — этот случай напоминает: даже крупные и относительно благополучные обмены могут иметь серьёзные дыры в архитектуре безопасности. Если вы используете Bitget или аналогичные сервисы для операций свыше определённой суммы, стоит пересмотреть хранение основного портфеля на аппаратных кошельках или децентрализованных решениях, а не полагаться на страховки биржи.

В контексте регулирования это событие может усилить давление на российских регуляторов (ЦБ, Минфин) требовать более строгих стандартов для бирж, работающих с резидентами РФ. Доступ российских пользователей к Bitget и подобным площадкам уже ограничен, но для тех, кто всё равно находит способ торговать через VPN или зеркала, такие взломы — наглядный пример рисков централизованного хранения.