Bitget связала кражу $387,5 млн с уязвимостью нулевого дня у стороннего поставщика

По данным биржи и расследующих инцидент компаний SlowMist и Mandiant, злоумышленники проникли в среду криптокошельков через сторонние средства защиты и выполнили несанкционированные выводы средств.

Bitget связала кражу $387,5 млн с уязвимостью нулевого дня у стороннего поставщика

Криптобиржа Bitget заявила, что кража криптоактивов на $387,5 млн была проведена с использованием уязвимости нулевого дня в продуктах стороннего поставщика средств безопасности. Биржа сообщила, что уведомила поставщика и отключила затронутую функцию до выпуска исправления.

24 сентября Bitget раскрыла инцидент: тогда компания временно остановила все операции по выводу средств после серии несанкционированных переводов с горячих и тёплых кошельков. Впоследствии биржа заявила, что через уязвимость злоумышленники получили внутренние учётные данные с высоким уровнем доступа, сформировали поддельные команды на вывод средств и обошли действовавшие механизмы контроля рисков.

Расследование SlowMist показало, что подозрительная активность началась не позднее 31 августа. По данным компании, на одном из узлов неназванного продукта A уязвимость позволила запустить скрытый скрипт от имени сервисного процесса, получить пароль к базе данных из переменной окружения и подключиться к этой базе. Похожие признаки нашли ещё на двух узлах 23 и 25 сентября.

SlowMist обнаружила среди восстановленных удалённых файлов специализированную программу для хищения активов. Она была адаптирована под логику вывода средств в кошельковой системе Bitget; согласно отчёту, программа начала работу в 01:49 25 сентября.

Mandiant, принадлежащая Google, сообщила, что атакующие получили доступ к двум сторонним устройствам безопасности, а затем использовали его для перемещения в среду кошельков Bitget. На одном из устройств они разместили веб-шелл, установили канал управления и через постоянный доступ внедрили вредоносные пакеты на сервер заданий производственной кошельковой системы.

Инцидент затронул 11 блокчейнов, включая Ethereum, XRP Ledger, TRON, Arbitrum, Optimism, Base, BNB Smart Chain, Avalanche, Algorand и Celestia. Circle, Tether и NEAR Intents заморозили криптоактивы примерно на $632,7 тыс. Bitget также заявила, что IP-паттерны и ончейн-анализ указывают на возможную причастность северокорейских групп.