VMTech
Обсудить проект →

Bitget назвала уязвимость стороннего продукта причиной кражи $388 млн

Bitget назвала уязвимость стороннего продукта причиной кражи $388 млн

Криптобиржа Bitget заявила, что атака 24 сентября, в результате которой из горячих и тёплых кошельков было похищено около $388 млн, началась с уязвимости в используемом стороннем продукте безопасности. По версии компании, злоумышленник получил высокоуровневые внутренние учётные данные и с их помощью отправил мошеннические команды на вывод средств в кошелёчную систему.

Холодные кошельки Bitget не были затронуты. Биржа также утверждает, что балансы клиентских аккаунтов не пострадали, а убыток будет покрыт из Protection Fund — резерва для инцидентов безопасности.

Как развивалась атака

Гендиректор Bitget Грейси Чен сообщила, что уязвимость дала атакующему доступ к внутренней системе управления. Затем он внедрил поддельные команды на вывод в связанные с кошельками бэкенд-сервисы, где они были обработаны как легитимные.

Первые две небольшие транзакции были проведены 24 сентября в 18:31 UTC. Они не превысили порог системы контроля рисков и не вызвали предупреждений. Примерно через 30 минут начались более крупные переводы, которые кошелёчная система исполнила в обход существующих механизмов контроля.

По словам Чен, атакующий использовал действующие учётные данные, маскировал действия под обычные административные операции и удалял следы активности. Bitget подчёркивает, что её расследование пока не выявило компрометации приватных ключей. Компания охарактеризовала использованную проблему как zero-day, однако название уязвимого продукта не раскрыла.

Реакция биржи и расследование

Bitget уведомила поставщика продукта, изолировала затронутые системы, отозвала и перевыпустила внутренние учётные данные, а также отключила связанную функциональность до устранения уязвимости. Не сообщается, выпустил ли поставщик исправление.

В расследовании участвуют Mandiant и SlowMist. Bitget рассчитывает опубликовать формальный отчёт об инциденте в течение недели. После атаки биржа ограничила внутренний доступ, ввела независимые проверки операций вывода и усилила мониторинг аномальной активности. Она также планирует пересмотреть порядок оценки и внедрения сторонних продуктов безопасности.

Отслеживание средств

Bitget по-прежнему подозревает ту же группу, на которую указывала ранее, но не называет её до публикации отчёта. TRM Labs обнаружила пересечения между похищенными средствами и кошельками, использовавшимися для отмывания прежних северокорейских краж. Аналитики указали на возможную связь с TraderTraitor, но не сделали окончательной атрибуции.

Биржа опубликовала адреса получателей и панель отслеживания, призвав биржи, эмитентов стейблкоинов, мосты, кастодианов и других участников инфраструктуры наблюдать за движением средств. TRM Labs рекомендовала проверять не только прямые поступления с помеченных адресов, но и средства, прошедшие через промежуточные кошельки, поскольку активы перемещались через мосты и сервисы межсетевых обменов.

Для бизнеса этот инцидент показывает, что защита цепочки поставки должна включать отдельный контроль привилегированных учётных записей, независимую валидацию критических операций и мониторинг действий, которые формально выглядят легитимными. Наличие защитного продукта само по себе не заменяет этих мер.

#cybersecurity#cryptocurrency#walletsecurity#thirdpartyrisk
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 28.09.2026
Instagram

Bitget назвала уязвимость стороннего продукта причиной кражи $388 млн

Открыть публикацию в Instagram ↗