VMTech
Обсудить проект →

Bitget подтвердила zero-day в сторонних системах при краже $387,5 млн

Bitget подтвердила zero-day в сторонних системах при краже $387,5 млн

Криптобиржа Bitget подтвердила, что кража $387,5 млн из её горячих и тёплых кошельков была связана с уязвимостью нулевого дня в сторонних продуктах безопасности. Расследования SlowMist и Mandiant показывают, что атакующие получили доступ к защитным устройствам, переместились в среду кошельков и отправили мошеннические команды на вывод средств.

Несанкционированные переводы были раскрыты 24 сентября 2026 года, после чего Bitget временно приостановила вывод средств. Circle, Tether и NEAR Intents заморозили около $632,7 тыс. криптоактивов. Инцидент затронул 11 блокчейнов, включая Ethereum, XRP Ledger, TRON, Arbitrum, Optimism, Base, BNB Smart Chain, Avalanche, Algorand, Zcash и Celestia.

Как развивалась атака

SlowMist отследила раннюю вредоносную активность до 31 августа. На одном из узлов неназванного Product A работал сервис, уязвимый к zero-day. Злоумышленник запустил скрытый скрипт от имени этого сервиса, прочитал переменную окружения с паролем к базе данных и подключился к ней.

Похожие скрытые скрипты специалисты обнаружили ещё на двух узлах 23 и 25 сентября. Это означает, что среды затронутого сервиса были скомпрометированы до вывода активов. По данным SlowMist, 25 сентября атакующий также вошёл в платформу управления другим продуктом, Product B, используя личность внутреннего сотрудника.

После этого он трижды пытался внедрить системные команды в параметры задач, чтобы записать вредоносные файлы. Затем через веб-точку выполнения кода предпринимались попытки изменить конфигурацию сервера, создать файл для ретрансляции связи и загрузить с последующей сборкой вредоносные программные компоненты.

Доступ к кошелькам и меры Bitget

Среди восстановленных после удаления файлов SlowMist нашла специально подготовленную программу. Она была адаптирована к логике вывода средств в кошельковой системе Bitget и начала исполнять операции по хищению криптоактивов в 01:49 25 сентября.

Mandiant установила, что атакующие получили несанкционированный доступ к сторонним устройствам безопасности Product A и Product B. На устройстве Product B они разместили веб-шелл и создали канал управления C2. Сохранив постоянный доступ, злоумышленники переместились к производственному серверу заданий кошельков Bitget и развернули вредоносные пакеты.

Bitget сообщила, что через изъян атакующие получили высокоуровневые внутренние учётные данные. Это позволило им сформировать поддельные команды на вывод и инициировать аномальные переводы, обходившие действующие средства контроля рисков. Биржа уведомила соответствующего поставщика и отключила затронутую функциональность до завершения исправления.

Что важно учесть компаниям

По оценке Bitget, поведение IP-адресов и анализ транзакций в блокчейнах указывают на северокорейских участников. Elliptic и TRM Labs выявили пересечения кошельков с адресами, использовавшимися для отмывания средств после прежних взломов.

Случай Bitget показывает, что сторонние защитные продукты могут стать точкой входа в критическую среду. Компаниям стоит учитывать такие системы при разграничении привилегий, сегментации сети и расследовании: компрометация защитного устройства способна открыть путь к производственным сервисам, если между ними сохраняется доступ для администрирования или выполнения задач.

#cybersecurity#cryptocurrency#zeroday#incidentresponse
Открытая аналитика
На сайте 2 просмотров
мин чтения 4 01.10.2026
Instagram

Bitget подтвердила zero-day в сторонних системах при краже $387,5 млн

Открыть публикацию в Instagram ↗