Bitget назвала уязвимость стороннего продукта причиной кражи $388 млн

Криптобиржа Bitget заявила, что атака 24 сентября, в результате которой из горячих и тёплых кошельков было похищено около $388 млн, началась с уязвимости в используемом стороннем продукте безопасности. По версии компании, злоумышленник получил высокоуровневые внутренние учётные данные и с их помощью отправил мошеннические команды на вывод средств в кошелёчную систему.
Холодные кошельки Bitget не были затронуты. Биржа также утверждает, что балансы клиентских аккаунтов не пострадали, а убыток будет покрыт из Protection Fund — резерва для инцидентов безопасности.
Как развивалась атака
Гендиректор Bitget Грейси Чен сообщила, что уязвимость дала атакующему доступ к внутренней системе управления. Затем он внедрил поддельные команды на вывод в связанные с кошельками бэкенд-сервисы, где они были обработаны как легитимные.
Первые две небольшие транзакции были проведены 24 сентября в 18:31 UTC. Они не превысили порог системы контроля рисков и не вызвали предупреждений. Примерно через 30 минут начались более крупные переводы, которые кошелёчная система исполнила в обход существующих механизмов контроля.
По словам Чен, атакующий использовал действующие учётные данные, маскировал действия под обычные административные операции и удалял следы активности. Bitget подчёркивает, что её расследование пока не выявило компрометации приватных ключей. Компания охарактеризовала использованную проблему как zero-day, однако название уязвимого продукта не раскрыла.
Реакция биржи и расследование
Bitget уведомила поставщика продукта, изолировала затронутые системы, отозвала и перевыпустила внутренние учётные данные, а также отключила связанную функциональность до устранения уязвимости. Не сообщается, выпустил ли поставщик исправление.
В расследовании участвуют Mandiant и SlowMist. Bitget рассчитывает опубликовать формальный отчёт об инциденте в течение недели. После атаки биржа ограничила внутренний доступ, ввела независимые проверки операций вывода и усилила мониторинг аномальной активности. Она также планирует пересмотреть порядок оценки и внедрения сторонних продуктов безопасности.
Отслеживание средств
Bitget по-прежнему подозревает ту же группу, на которую указывала ранее, но не называет её до публикации отчёта. TRM Labs обнаружила пересечения между похищенными средствами и кошельками, использовавшимися для отмывания прежних северокорейских краж. Аналитики указали на возможную связь с TraderTraitor, но не сделали окончательной атрибуции.
Биржа опубликовала адреса получателей и панель отслеживания, призвав биржи, эмитентов стейблкоинов, мосты, кастодианов и других участников инфраструктуры наблюдать за движением средств. TRM Labs рекомендовала проверять не только прямые поступления с помеченных адресов, но и средства, прошедшие через промежуточные кошельки, поскольку активы перемещались через мосты и сервисы межсетевых обменов.
Для бизнеса этот инцидент показывает, что защита цепочки поставки должна включать отдельный контроль привилегированных учётных записей, независимую валидацию критических операций и мониторинг действий, которые формально выглядят легитимными. Наличие защитного продукта само по себе не заменяет этих мер.

