Криптовалютная биржа Bitget в среду подтвердила, что злоумышленники, похитившие на прошлой неделе 387,5 млн долларов, использовали уязвимость нулевого дня в сторонних продуктах безопасности. Об этом свидетельствуют результаты расследования, проведенного компанией SlowMist.
«В ходе расследования была выявлена вредоносная активность, связанная со сторонними продуктами безопасности, включая уязвимость нулевого дня, а также изъят специализированный инструмент, использованный злоумышленником для осуществления несанкционированных выводов средств», — говорится в сообщении Bitget в X.
24 сентября 2026 года криптовалютная биржа сообщила, что злоумышленники похитили 387,5 млн долларов из ее горячих и теплых кошельков путем серии несанкционированных переводов, что привело к временной приостановке всех выводов средств. Около 632 700 долларов в криптовалютных активах были заморожены компаниями Circle, Tether и NEAR Intents.
В последующем анализе Bitget заявила, что злоумышленники использовали уязвимость для получения внутренних учетных данных высокого уровня и их применения для выдачи мошеннических команд на вывод средств в системе кошельков, а также для инициирования «аномальных переводов, обошедших существующие средства контроля рисков». Bitget уведомила соответствующего стороннего поставщика и отключила затронутую функциональность до завершения исправления.
Инцидент затронул 11 блокчейнов, включая Ethereum, XRP Ledger, Zcash, TRON, Arbitrum, Optimism, Base, BNB Smart Chain, Avalanche, Algorand и Celestia. Среди затронутых активов на данный момент идентифицированы XRP, ETH, USDT, ZEC, ATOM, USDC, USD0, XAUt, BNB, AVAX, TRX, ALGO и TIA.
Согласно новому отчету о ходе расследования, опубликованному SlowMist, самая ранняя вредоносная активность, связанная с взломом, датируется 31 августа 2026 года.
«Сервис, работавший на одном из узлов Продукта А, был затронут уязвимостью нулевого дня, — говорится в сообщении компании. — Злоумышленник запустил скрытый скрипт в процессе работы сервиса, выполнил команду для чтения переменной окружения, содержащей пароль базы данных, и подключился к базе данных».
«Аналогичная активность со скрытым скриптом наблюдалась на двух других узлах 23 и 25 сентября. Эти данные свидетельствуют о том, что затронутые среды обслуживания были скомпрометированы еще до вывода активов».
Затем, 25 сентября 2026 года, злоумышленник, как сообщается, получил доступ к платформе управления другого продукта (Продукт Б), используя идентификационные данные сотрудника и предприняв три последовательные попытки внедрить системные команды в параметры задач продукта для записи вредоносных файлов.
«Впоследствии злоумышленник отправил код через конечную точку веб-исполнения платформы, пытаясь изменить конфигурацию сервера, записать файл ретрансляции связи, а также загрузить и собрать пакеты вредоносных программ», — добавила компания, специализирующаяся на безопасности блокчейна.
Еще одним ключевым выводом является использование злоумышленником специализированного инструмента для вывода активов. SlowMist сообщила, что программа была среди удаленных файлов, которые ей удалось восстановить. Инструмент, тщательно адаптированный к логике вывода средств системы кошельков, начал работать и осуществлять кражу криптовалюты в 01:49 25 сентября 2026 года.
Расследование инцидента, проведенное компанией Mandiant, принадлежащей Google, выявило, что злоумышленники получили несанкционированный доступ к определенным сторонним устройствам безопасности (А и Б), а затем использовали этот доступ для перемещения в среду кошельков Bitget.
«Злоумышленник развернул веб-шелл на устройстве безопасности Б и установил соединение Command-and-Control (C2), — говорится в сообщении Mandiant. — Используя постоянный доступ к устройству безопасности Б, злоумышленник переместился в сервер заданий кошельков Bitget и развернул вредоносные пакеты».
«Злоумышленник скомпрометировал сетевые устройства и устройства безопасности и использовал их для распространения вредоносных пакетов и получения контроля над сервером заданий кошельков».
Bitget заявила, что паттерны IP-трафика и ончейн-анализ указывают на то, что атака была осуществлена северокорейскими злоумышленниками, при этом Elliptic и TRM Labs обнаружили совпадения кошельков, использованных для отмывания незаконных доходов от предыдущих взломов.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Ravie Lakshmanan




