Administrator - @BiTFormer
По рекламе - @maerskiy
Post #17457
87
⚠️ BITGET: до обещанного withdrawal update осталось меньше часа. Что мы накопали за ночь.
Мы несколько часов ковыряли Bitget по XRPL, публичным API, PoR, Protection Fund и движениям эксплойтера. Ниже — только то, что выдержало перепроверку.
1) Главная странность таймлайна
Bitget говорит, что breach был detected в 18:31:11 UTC.
Но XRP-аккаунт атакующего в этот момент еще не существовал.
Он был СОЗДАН в 19:01:32 UTC — через 30 мин 21 сек — транзакцией из Bitget-labeled wallet на 2,248,871.536237 XRP.
Дальше:
• 19:16:20 — еще 91,420,942.755708 XRP атакующему
• 20:28:20 — попытка еще 9,142,093.8 XRP → tecUNFUNDED_PAYMENT
• 20:40:02 — внутренний Bitget-1 → Bitget-2 на 2,183,079.516298 XRP
• 21:19:21 — 9,306,865.8 XRP атакующему → SUCCESS
Всего подтверждено: 102,976,680.091945 XRP.
2) Самая сильная новая деталь
У Bitget-2 sequence идет подряд:
100027162 — attacker payment
100027163 — internal Bitget transfer
100027164 — attacker payment, FAILED
100027165 — attacker payment, SUCCESS
То есть attacker-directed и обычная внутренняя операция реально сидят в одной последовательности транзакций одного аккаунта.
Те же SigningPubKeys. Тот же fingerprint LastLedgerSequence = ledger + 998, который мы нашли и в нормальной Bitget-транзакции до взлома.
Это НЕ доказывает точную секунду подписи и НЕ доказывает, кто именно был за signer. Но версия «все было подписано сильно заранее и просто лежало в очереди» выглядит заметно слабее.
3) Исправили один нюанс
9.142M failed payment действительно равен 90% не от баланса прямо перед fail, а от БОЛЕЕ РАННЕГО snapshot:
10,157,882 XRP × 90% = 9,142,093.8 XRP.
После внутреннего вывода 2M на кошельке осталось только ~8.158M — поэтому tx и упал с tecUNFUNDED_PAYMENT.
После возврата 2.183M баланс стал ~10.341M, и следующая attacker tx:
10,340,962 × 90% = 9,306,865.8 XRP — SUCCESS.
Моя рабочая гипотеза: автоматический balance-based drain сначала работал со stale snapshot, затем пересчитал баланс. Это гипотеза, не доказанный код malware.
4) Деньги / платежеспособность
• раскрытые Bitget Protection Fund addresses сейчас: 5,499.82246591 BTC
• latest public PoR: 135%
• НО snapshot PoR — 15 Sep 16:00 UTC, то есть ДО хака
• post-hack PoR мы пока не нашли
• в 03:22 UTC BTC / ETH / XRP / USDT withdrawals через публичный API все еще withdrawable=false
Сам факт наличия фонда ≠ доказательство полной post-hack solvency.
5) Деньги хакера двигаются
Мы независимо перечитали 5 первых XRP-hop кошельков.
Раньше там было ~83.236M XRP.
Сейчас: ~75.101M XRP.
То есть еще примерно 8.135M XRP ушло дальше по цепочке.
Bitget tracker сейчас оценивает remaining attacker holdings примерно в $380M, но это их tracker — поэтому мы отделяем его от independently verified chain facts.
6) Что по рынку прямо сейчас
BTC ~ $83.92k, -0.37% за 24ч
ETH ~ $2,688, +0.43%
XRP ~ $1.56, +2.08%
BGB ~ $1.979, +0.75%
BTC range 24h: $83.18k–$85.26k.
Интересно другое: цены Bitget почти совпадают с Binance:
BTC basis ~+0.005%
ETH ~-0.009%
XRP практически 0%.
То есть рынок сейчас НЕ показывает явной паники или exchange-specific price dislocation.
Но withdrawals закрыты, поэтому price parity ≠ proof of redeemability.
7) Что ждем к 04:00 UTC
Bitget обещал сообщить withdrawal plan/status.
Мой базовый сценарий сейчас — phased restart / план по сетям, а не мгновенное открытие всего сразу.
Для меня главный тест не слова, а 4 вещи:
• реально ли flipнется withdrawable=true
• появятся ли реальные on-chain клиентские withdrawals
• дадут ли post-hack PoR / liabilities snapshot
• опубликуют ли detect → contain → revoke → last build → last sign → last broadcast timeline
Если снова будет только «funds are safe» без этих данных — вопросы никуда не исчезнут.
Пока рынок держится спокойно. Но следующие ~30 минут для Bitget важнее любого пресс-релиза.
Полный on-chain тред с tx: https://x.com/RobinGo51033067/status/2103662895238439093
MATRIXOUT × BiTMasteR
Мы несколько часов ковыряли Bitget по XRPL, публичным API, PoR, Protection Fund и движениям эксплойтера. Ниже — только то, что выдержало перепроверку.
1) Главная странность таймлайна
Bitget говорит, что breach был detected в 18:31:11 UTC.
Но XRP-аккаунт атакующего в этот момент еще не существовал.
Он был СОЗДАН в 19:01:32 UTC — через 30 мин 21 сек — транзакцией из Bitget-labeled wallet на 2,248,871.536237 XRP.
Дальше:
• 19:16:20 — еще 91,420,942.755708 XRP атакующему
• 20:28:20 — попытка еще 9,142,093.8 XRP → tecUNFUNDED_PAYMENT
• 20:40:02 — внутренний Bitget-1 → Bitget-2 на 2,183,079.516298 XRP
• 21:19:21 — 9,306,865.8 XRP атакующему → SUCCESS
Всего подтверждено: 102,976,680.091945 XRP.
2) Самая сильная новая деталь
У Bitget-2 sequence идет подряд:
100027162 — attacker payment
100027163 — internal Bitget transfer
100027164 — attacker payment, FAILED
100027165 — attacker payment, SUCCESS
То есть attacker-directed и обычная внутренняя операция реально сидят в одной последовательности транзакций одного аккаунта.
Те же SigningPubKeys. Тот же fingerprint LastLedgerSequence = ledger + 998, который мы нашли и в нормальной Bitget-транзакции до взлома.
Это НЕ доказывает точную секунду подписи и НЕ доказывает, кто именно был за signer. Но версия «все было подписано сильно заранее и просто лежало в очереди» выглядит заметно слабее.
3) Исправили один нюанс
9.142M failed payment действительно равен 90% не от баланса прямо перед fail, а от БОЛЕЕ РАННЕГО snapshot:
10,157,882 XRP × 90% = 9,142,093.8 XRP.
После внутреннего вывода 2M на кошельке осталось только ~8.158M — поэтому tx и упал с tecUNFUNDED_PAYMENT.
После возврата 2.183M баланс стал ~10.341M, и следующая attacker tx:
10,340,962 × 90% = 9,306,865.8 XRP — SUCCESS.
Моя рабочая гипотеза: автоматический balance-based drain сначала работал со stale snapshot, затем пересчитал баланс. Это гипотеза, не доказанный код malware.
4) Деньги / платежеспособность
• раскрытые Bitget Protection Fund addresses сейчас: 5,499.82246591 BTC
• latest public PoR: 135%
• НО snapshot PoR — 15 Sep 16:00 UTC, то есть ДО хака
• post-hack PoR мы пока не нашли
• в 03:22 UTC BTC / ETH / XRP / USDT withdrawals через публичный API все еще withdrawable=false
Сам факт наличия фонда ≠ доказательство полной post-hack solvency.
5) Деньги хакера двигаются
Мы независимо перечитали 5 первых XRP-hop кошельков.
Раньше там было ~83.236M XRP.
Сейчас: ~75.101M XRP.
То есть еще примерно 8.135M XRP ушло дальше по цепочке.
Bitget tracker сейчас оценивает remaining attacker holdings примерно в $380M, но это их tracker — поэтому мы отделяем его от independently verified chain facts.
6) Что по рынку прямо сейчас
BTC ~ $83.92k, -0.37% за 24ч
ETH ~ $2,688, +0.43%
XRP ~ $1.56, +2.08%
BGB ~ $1.979, +0.75%
BTC range 24h: $83.18k–$85.26k.
Интересно другое: цены Bitget почти совпадают с Binance:
BTC basis ~+0.005%
ETH ~-0.009%
XRP практически 0%.
То есть рынок сейчас НЕ показывает явной паники или exchange-specific price dislocation.
Но withdrawals закрыты, поэтому price parity ≠ proof of redeemability.
7) Что ждем к 04:00 UTC
Bitget обещал сообщить withdrawal plan/status.
Мой базовый сценарий сейчас — phased restart / план по сетям, а не мгновенное открытие всего сразу.
Для меня главный тест не слова, а 4 вещи:
• реально ли flipнется withdrawable=true
• появятся ли реальные on-chain клиентские withdrawals
• дадут ли post-hack PoR / liabilities snapshot
• опубликуют ли detect → contain → revoke → last build → last sign → last broadcast timeline
Если снова будет только «funds are safe» без этих данных — вопросы никуда не исчезнут.
Пока рынок держится спокойно. Но следующие ~30 минут для Bitget важнее любого пресс-релиза.
Полный on-chain тред с tx: https://x.com/RobinGo51033067/status/2103662895238439093
MATRIXOUT × BiTMasteR





