אבטחה · 4 באוקטובר 2026
Bitget מאשרת כי פגיעות אפס ימים במוצרי צד שלישי הובילה לגניבת מטבעות קריפטוגרפיים בשווי 387.5 מיליון דולר
בורסת מטבעות הקריפטוגרפיים Bitget אישרה ביום רביעי כי תוקפים שגנבו 387.5 מיליון דולר בשבוע שעבר ניצלו פגיעות אפס ימים במוצרי אבטחה של צד שלישי. האישור התבסס על ממצאי חקירה מתמשכת של חברת SlowMist.
הבורסה דיווחה ב-24 בספטמבר 2026 כי גורמי איום גנבו 387.5 מיליון דולר מארנקים חמים ופושרים באמצעות סדרה של העברות לא מורשות, מה שהוביל להשבתה זמנית של כל המשיכות. נכסי קריפטוגרפיים בשווי של קרוב ל-1.1 מיליון דולר הוקפאו על ידי Circle, Tether ו-NEAR Intents.
בניתוח מאוחר יותר מסרה Bitget כי התוקפים ניצלו את הפגיעות כדי להשיג הרשאות פנימיות ברמה גבוהה. הרשאות אלו שימשו להנפקת פקודות משיכה מזויפות למערכת הארנקים ולביצוע העברות חריגות שעקפו את בקרות הסיכון הקיימות. מאז הודעה הבורסה לספק הצד השלישי הרלוונטי והשביתה את הפונקציונליות המושפעת עד להשלמת תיקון.
האירוע השפיע על 11 רשתות בלוקצ'יין, ביניהן Ethereum, XRP Ledger, Zcash, TRON, Arbitrum, Optimism, Base, BNB Smart Chain, Avalanche, Algorand ו-Celestia. הנכסים המושפעים שזוהו עד כה כוללים את XRP, ETH, USDT, ZEC, ATOM, USDC, USD0, XAUt, BNB, AVAX, TRX, ALGO ו-TIA.
דוח התקדמות של SlowMist מציין כי הפעילות הזדונית המוקדמת ביותר הקשורה לפריצה התרחשה ב-31 באוגוסט 2026. שירות שרץ על אחד הצמתים של מוצר אבטחה הושפע מפגיעות אפס ימים, מה שאיפשר לתוקף להריץ סקריפט נסתר, לקרוא את סיסמת מסד הנתונים ולהתחבר אליו. פעילות דומה נצפתה בצמתים נוספים ב-23 וב-25 בספטמבר.
ב-25 בספטמבר 2026, התוקף השיג גישה לפלטפורמת ניהול של מוצר אבטחה נוסף באמצעות זהות של עובד פנימי. הוא ביצע ניסיונות להזרקת פקודות מערכת כדי לכתוב קבצים זדוניים, שינה הגדרות שרת והעלה קבצי תוכנה זדוניים. SlowMist התגלתה כי התוקף השתמש בכלי מותאם אישית, שחופץ מתוך קבצים שנמחקו, כדי לשאוב את הנכסים החל מהשעה 01:49 לפנות בוקר ב-25 בספטמבר.
חקירה של Mandiant, בבעלות Google, מצאה כי התוקפים השיגו גישה לא מורשית למכשירי אבטחה של צד שלישי והשתמשו בהם כדי לנוע הצידה אל סביבת הארנקים של Bitget. התוקף פרס את Shell של רשת על מכשיר אבטחה והקים חיבור שליטה ובקרה, שדרכו פעל על שרת המשימות של הארנקים בייצור.
Bitget מסרה כי דפוסי התנהגות של כתובות אינטרנט וניתוח של רשת הבלוקצ'יין מצביעים על כך שהמתקפה בוצעה על ידי גורמי איום מצפון קוריאה. חברות האבטחה Elliptic ו-TRM Labs חשפו חפיפה בכתובות הארנקים ששימשו להלבנת כספים שהושגו בפריצות קודמות.