Безопасность · 3 октября 2026 г.
Также опубликовано на 한국어
Bitget взлом через уязвимость нулевого дня в сторонних продуктах безопасности
Криптовалютная биржа Bitget объявила сегодня, что хакеры, украли 387,5 млн долларов на прошлой неделе, взломали её системы, используя уязвимость нулевого дня в сторонних продуктах безопасности.
По данным Bitget, два независимых расследования, проведённые компанией SlowMist и подразделением по киберзащите Google Cloud под названием Mandiant, показали, что злоумышленники получили доступ к среде кошельков после компрометации двух средств защиты.
После проникновения злоумышленники разместили веб‑шеллы на одной из взломанных систем и разместили вредоносное ПО на сервере рабочих задач кошелька, а также на пользовательском инструменте вывода средств, который использовался для реализации кражи криптовалюты после полуночи 25 сентября.
"Самая ранняя злонамеренная активность, обнаруженная в доступных журналах, относится к 31 августа. Сервис, работающий на одном из узлов продукта A, был затронут уязвимостью нулевого дня. Атакующий запустил скрытый скрипт под процессом сервиса, выполнил команду для чтения переменной окружения, содержащей пароль к базе данных, и подключился к ней. Похожая активность скрытых скриптов наблюдалась на двух других узлах 23 и 25 сентября,", отметили в SlowMist.
"Дляensicные выводы указывают, что 24 сентября 2026 года злоумышленник получил несанкционированный привилегированный доступ к сторонним системам безопасности A и B. Злоумышленник разместил веб‑шелл на системе безопасности B и установил соединение командного и управляющего центра (C2). Используя постоянный доступ к системе B, злоумышленник переместился к серверу рабочих задач кошелька и разместил вредоносные пакеты,", добавили в Mandiant.
SlowMist также сообщил, что первая передача украденных средств произошла 2 сентября в 02:31 (UTC+8), а последняя, в 05:23, при этом атака длилась почти три часа и охватывала несколько блокчейнов.
Bitget приостановил все выводы средств после обнаружения несанкционированных переводов из «горячих» и «тёплых» кошельков и подтверждения кражи 387,5 млн долларов.
CEO Gracy Chen уточнила, что инцидент затронул несколько активов, включая ETH, XRP, BNB, AVAX, USDT, USDC и другие токены, и задействовал цепочки Ethereum, XRP Ledger, Arbitrum, Avalanche, Optimism, BSC и Base.
Chen также обвинила в атаке северокорейских хакеров, ссылаясь на паттерны поведения IP‑адресов и анализ цепочек блоков как доказательство, и добавила, что они проникли в критическую внутреннюю систему Bitget, которая позже использовалась для подделки данных транзакций, активируя процесс авторизации по перемещению средств из скомпрометированных «горячих» и «тёплых» кошельков.
Северокорейские хакеры ранее стояли за другими крупными кражами криптовалюты, включая взлом Bybit, где они украли 1,5 млрд долларов из холодного кошелька ETH.
После инцидента Bitget запустил программу вознаграждения за восстановление, предлагая бонусы в размере 5 % тем, кто поможет вернуть или заблокировать украденные средства.
Советник Bitget не отвечал сразу на запрос BleepingComputer о деталях уязвимости нулевого дня и скомпрометированных сторонних продуктах безопасности.