VMTech
Razgovarajmo →

Bitget povezao krađu od 387,5 miliona dolara sa zero-day propustom

Bitget povezao krađu od 387,5 miliona dolara sa zero-day propustom

Kripto-berza Bitget potvrdila je da je krađa 387,5 miliona dolara iz njenih vrućih i toplih novčanika, otkrivena 24. septembra 2026, iskorišćavala zero-day ranjivost u bezbednosnim proizvodima treće strane. Istrage kompanija SlowMist i Mandiant utvrdile su da su napadači preko kompromitovanih komponenti došli do okruženja novčanika i izdavali lažne naloge za isplatu.

Bitget je privremeno zaustavio sva povlačenja sredstava nakon niza neovlašćenih transfera. Circle, Tether i NEAR Intents zamrzli su kriptoimovinu vrednu približno 632.700 dolara. Incident je zahvatio 11 blokčejna, među kojima su Ethereum, XRP Ledger, TRON, Arbitrum, Optimism, Base, BNB Smart Chain, Avalanche, Algorand i Celestia.

Put od propusta kod dobavljača do sistema novčanika

SlowMist je saopštio da najraniji tragovi zlonamerne aktivnosti datiraju od 31. avgusta 2026. Servis na jednom čvoru proizvoda označenog kao Product A bio je pogođen zero-day ranjivošću. Napadač je, prema nalazima istrage, pokrenuo skriveni skript u okviru servisnog procesa, pročitao promenljivu okruženja sa lozinkom baze podataka i potom se povezao sa bazom.

Slična aktivnost skrivenih skripti zabeležena je na još dva čvora 23. i 25. septembra. Ovi nalazi ukazuju da su zahvaćena servisna okruženja bila kompromitovana pre nego što je imovina prebačena.

Drugog dela napada istražitelji su povezali sa upravljačkom platformom drugog proizvoda, Product B. Napadač je 25. septembra koristio identitet internog zaposlenog i u tri uzastopna pokušaja unosio sistemske komande kroz parametre zadataka kako bi upisao zlonamerne datoteke. Zatim je preko veb krajnje tačke za izvršavanje koda pokušao da promeni konfiguraciju servera, postavi relej za komunikaciju i serijski otpremi i sastavi zlonamerne programske datoteke.

Prilagođeni alat i lateralno kretanje

SlowMist je među obrisanim datotekama pronašao prilagođeni alat usklađen sa logikom isplata Bitgetovog sistema novčanika. Program je počeo da radi u 01.49 časova 25. septembra i pokrenuo krađu kriptoimovine. Bitget navodi da su napadači propust iskoristili za pribavljanje internih akreditiva visokog nivoa, a potom za izdavanje lažnih komandi za povlačenje koje su zaobišle postojeće kontrole rizika.

Mandiant je utvrdio da su napadači neovlašćeno pristupili bezbednosnim uređajima treće strane označenim kao A i B. Na uređaj B postavili su veb školjku i uspostavili Command-and-Control vezu, a zatim su preko trajnog pristupa prešli na produkcioni server poslova novčanika i postavili zlonamerne pakete.

Bitget je obavestio relevantnog dobavljača i isključio pogođenu funkcionalnost do završetka popravke. Obrasci ponašanja IP adresa i analiza blokčejna ukazuju na aktere iz Severne Koreje, dok su Elliptic i TRM Labs pronašli preklapanja novčanika povezana sa pranjem sredstava iz ranijih napada.

Operativna pouka za organizacije

Ovaj slučaj pokazuje da bezbednosni proizvodi dobavljača mogu postati ulazna tačka ka kritičnim produkcionim sistemima. Organizacije treba da ograniče privilegije takvih komponenti, odvoje ih od sistema koji izvršavaju finansijske ili druge osetljive transakcije i nadziru neuobičajene procese, pristupe promenljivama okruženja i kretanje između mrežnih zona. Posebnu pažnju zahteva provera puteva kojima kompromitovani uređaj može da dosegne produkcione naloge, servere i automatizovane tokove rada.

#cybersecurity#cryptocurrency#zeroday#incidentresponse
Otvorena analitika
Na sajtu 2 pregleda
min čitanja 4 01.10.2026
Instagram

Bitget povezao krađu od 387,5 miliona dolara sa zero-day propustom

Otvorite objavu na Instagramu ↗