Безопасность · 4 октября 2026 г.

Также опубликовано на ไทย, 中文, हिन्दी, Indonesia, العربية, עברית

Bitget подтверждает кражу криптовалюты на сумму 387,5 миллионов долларов из-за уязвимости нулевого дня в стороннем ПО

silver iMac and Magic keyboard on white surface
Quaritsch Photography / Unsplash

Криптовалютная биржа Bitget подтвердила, что злоумышленники похитили 387,5 миллионов долларов, воспользовавшись уязвимостью нулевого дня в сторонних продуктах безопасности.

Согласно результатам текущего расследования SlowMist, преступники использовали уязвимость нулевого дня в сервисе, запущенном на одном из узлов продукта А. Злоумышленник запустил скрытый скрипт, который позволил прочитать переменную среды с паролем от базы данных и подключиться к ней. Подобная активность была замечена на двух других узлах 23 и 25 сентября, что указывает на компрометацию среды до вывода активов.

Позже, 25 сентября 2026 года, атакующий получил доступ к платформе управления другого продукта, под названием продукт Б, используя личность внутреннего сотрудника. Было предпринято три попытки внедрения системных команд для записи вредоносных файлов. Затем через веб-интерфейс исполнения платформы был отправлен код для изменения конфигурации сервера, создания файла ретрансляции связи и загрузки вредоносных программных файлов частями.

Расследование Mandiant показало, что злоумышленники получили несанкционированный доступ к устройствам безопасности А и Б, после чего переместились в среду кошельков Bitget. На устройстве Б была развернута веб-оболочка для установления связи с командным сервером, что позволило внедрить вредоносные пакеты на сервер заданий производственных кошельков.

Для вывода средств использовался специализированный инструмент, адаптированный под логику вывода средств системы кошельков. Кража началась в 01:49 утра 25 сентября 2026 года. Ранее, 24 сентября 2026 года, биржа сообщила о серии несанкционированных переводов из горячих и теплых кошельков, из-за чего вывод средств был временно приостановлен. На данный момент заморожено около 1,1 миллиона долларов в активах через Circle, Tether и NEAR Intents.

Инцидент затронул 11 блокчейнов, включая Ethereum, XRP Ledger, Zcash, TRON, Arbitrum, Optimism, Base, BNB Smart Chain, Avalanche, Algorand и Celestia. Среди похищенных активов значатся XRP, ETH, USDT, ZEC, ATOM, USDC, USD0, XAUt, BNB, AVAX, TRX, ALGO и TIA.

Bitget уведомила стороннего поставщика и отключила затронутую функциональность. Анализ IP-адресов и данных в сети указывает на причастность северокорейских хакеров, что подтверждается данными Elliptic и TRM Labs о совпадении кошельков, использовавшихся для отмывания средств от предыдущих атак.