Chainalysis Bitget КНДР: как ИИ помог проследить $387 млн
Chainalysis опубликовала разбор кражи $387 млн у Bitget. Атаку приписывают КНДР, а расследованию помог собственный ИИ компании.

- Что украли: $387 млн у Bitget 24 сентября 2026 года.
- Кому приписывают: группам, связанным с КНДР (Chainalysis; ранее — Elliptic и руководство Bitget).
- Что нового: ИИ-автоматизация сократила сверку переводов через бриджи с 20+ часов до менее чем 10 минут.
Расследование Chainalysis Bitget КНДР дало первую подробную карту того, как двигались $387 млн, украденные у биржи 24 сентября 2026 года. Chainalysis опубликовала разбор 1 октября, а Decrypt 3 октября рассказал о главном акценте: аналитикам помогал собственный ИИ компании. По её оценке, атака, которую связывают с КНДР, подняла объём крипты, украденной северокорейскими группами в 2026 году, выше $1 млрд.
Что произошло
О самом взломе Bitget мы уже писали, когда биржа публиковала график вывода средств и данные SlowMist. Теперь появилась картина того, что было после.
По данным Chainalysis, в первые три часа $387 млн ушли с биржи 23 переводами и оказались в четырёх сетях:
- Ethereum — 49,7%;
- XRP — 40,8%;
- Zcash — 7,6%;
- Tron — 1,8%.
Дальше начались сотни переводов. Злоумышленники использовали кросс-чейн протоколы ликвидности и обмена сообщениями, мгновенные свопы и сервисы отмывания. Часть средств, по графикам Chainalysis, шла из Ethereum в биткоин.
Как работал ИИ
Главная новость для индустрии — не сама атака, а скорость расследования. Chainalysis пишет, что её команда собрала в «военной комнате» собственные инструменты автоматизации на базе внутреннего ИИ. Платформа позволяла аналитикам опрашивать данные Chainalysis и другие источники и быстро собирать решения под конкретное дело.
Компания приводит один пример: больше 20 часов ручной сверки переводов через бриджи сжали до менее чем 10 минут. При этом Chainalysis подчёркивает, что ИИ не заменил людей. Логику задавали аналитики, они же проверяли результат и решали, куда копать дальше.
Путь XRP
Самая показательная часть отчёта — про XRP. Злоумышленники не понесли его на биржу. Они пропустили XRP через кросс-чейн протокол ликвидности и получили на выходе биткоин.
Такие протоколы позволяют внести актив в одной сети и получить другой актив в другой — без аккаунта и посредника, который связывал бы две стороны. Но каждый своп оставляет запись в блокчейне. Аналитики Chainalysis сопоставили депозиты с выплатами и продолжили цепочку. По их данным, через этот механизм примерно за полтора дня прошли десятки миллионов долларов. Итог — адреса в биткоине, которые контролируют атакующие и которые теперь под наблюдением.
Кто помогал и кто нет
Decrypt добавляет детали о поведении инфраструктуры. По его данным, NEAR Intents отклонил свопы больше чем на $50 млн, а Thorchain продолжал обрабатывать транзакции. Circle и Tether заморозили около $318 тыс. Для сравнения со всей суммой это немного, но показывает, где у эмитентов стейблкоинов есть рычаги.
Кстати, у самого NEAR Intents неделя выдалась непростой — о его собственном инциденте мы писали в материале про взлом NEAR Intents на $3,8 млн.
Почему это важно
Северокорейские группы, по словам Chainalysis, всё активнее используют собственную автоматизацию для перемещения средств. Ответ индустрии — такая же автоматизация на стороне расследователей. Метки украденных средств, по данным компании, появлялись в её платформе через минуты после идентификации. Это даёт биржам и правоохранителям шанс заблокировать вывод, пока деньги не растворились.
- Скорость важнее всего в первые часы после взлома.
- Кросс-чейн протоколы без KYC остаются главным каналом отмывания.
- Эмитенты стейблкоинов могут замораживать средства, но только если успевают.
Что меняется для расследований
Раньше крупный взлом выглядел так: аналитики неделями вручную сводили переводы между сетями, а злоумышленники за это время успевали пройти через десятки сервисов. История с Bitget показывает другой сценарий. Если сверка, на которую уходили сутки, занимает минуты, то окно для заморозки средств становится шире. Для бирж это аргумент быстрее подключать данные аналитиков к своему мониторингу депозитов. Для атакующих — повод ещё больше усложнять маршруты.
Что это значит для тебя
Если ты пользуешься бриджами и кросс-чейн свопами, учитывай, что твой адрес может оказаться в цепочке с помеченными средствами — например, если ты получил платёж от адреса, связанного со взломом. Биржи с комплаенсом могут заморозить такой депозит до выяснения.
- Не принимай переводы от незнакомых адресов «по ошибке».
- Сохраняй историю своих свопов и бриджей — она поможет, если биржа задаст вопросы.
- Выбирай сервисы, которые публично реагируют на инциденты.
Чего в источниках нет
Chainalysis не раскрывает, как именно атакующие проникли в Bitget. Нет полного списка протоколов, через которые шли средства. Нет данных, сколько удалось вернуть, кроме заморозок, которые упоминает Decrypt. И нет подтверждения от властей США или других стран — атрибуция к КНДР основана на оценках аналитических компаний и биржи.
Что делать
Прочитай отчёт Chainalysis и материал Decrypt. Если у тебя был баланс на Bitget, следи за официальными каналами биржи, а не за «службами поддержки» в личных сообщениях. Chainalysis обещает рассказать больше о своих инструментах 19 ноября.
FAQ
Сколько украли у Bitget?
$387 млн, 24 сентября 2026 года, по данным Chainalysis.
Почему винят КНДР?
Chainalysis приписывает атаку группам, связанным с КНДР. Ранее похожие оценки давали Elliptic и руководство Bitget. Официальной атрибуции от властей в источниках нет.
Что сделал ИИ?
Помог автоматизировать сверку кросс-чейн переводов: по оценке Chainalysis, больше 20 часов ручной работы сократили до менее чем 10 минут. Решения принимали люди.
Куда ушли деньги?
Сначала в Ethereum, XRP, Zcash и Tron, затем через кросс-чейн протоколы и свопы, в том числе в биткоин-адреса, которые сейчас отслеживаются.
Материал не является инвестиционной рекомендацией. Крипта — высокий риск, решения принимаешь сам.


