NotizieCryptoBitget Conferma Zero-Day di Terze Parti Dietro il Furto di Criptovalute da 387,5 Milioni di Dollari

Bitget Conferma Zero-Day di Terze Parti Dietro il Furto di Criptovalute da 387,5 Milioni di Dollari

Autore: Blocktelegraph·

Punti chiave

  • •Bitget ha divulgato il furto di 387,5 milioni di dollari il 24 settembre 2026 e ha temporaneamente sospeso tutti i prelievi dopo che gli attaccanti hanno sfruttato una vulnerabilità zero-day in un prodotto di sicurezza di terze parti per accedere ai suoi wallet hot e warm.
  • •SlowMist ha fatto risalire la prima attività maligna al 31 agosto 2026 e ha recuperato uno strumento personalizzato eliminato, costruito per la logica di prelievo del sistema di wallet, che ha iniziato a eseguire il furto alle 01:49 del 25 settembre 2026.
  • •Mandiant ha accertato che gli attaccanti hanno ottenuto accesso non autorizzato ad appliance di sicurezza di terze parti, hanno distribuito un web shell con una connessione command-and-control e hanno utilizzato l'accesso persistente per raggiungere il server di produzione per i job del wallet, dove sono stati distribuiti pacchetti maligni.
  • •L'incidente ha interessato 11 blockchain e almeno 13 asset, tra cui XRP, ETH, USDT e USDC, con circa 1,1 milioni di dollari congelati da Circle, Tether e NEAR Intents.
  • •Bitget attribuisce l'attacco ad attori di minaccia nordcoreani sulla base di pattern di comportamento IP e analisi on-chain, e ha disattivato la funzionalità di terze parti compromessa in attesa del completamento della correzione del fornitore.
Bitget Conferma Zero-Day di Terze Parti Dietro il Furto di Criptovalute da 387,5 Milioni di Dollari

Bitget ha confermato che una vulnerabilità zero-day — una falla sconosciuta al fornitore e quindi non corretta al momento dello sfruttamento — in un prodotto di sicurezza di terze parti è stata coinvolta nel furto di 387,5 milioni di dollari, citando i risultati di un'indagine in corso della società di sicurezza blockchain SlowMist sui prelievi non autorizzati dai wallet.

L'exchange ha divulgato l'incidente il 24 settembre 2026 e ha temporaneamente sospeso tutti i prelievi. Secondo Bitget, gli attaccanti hanno ottenuto l'accesso ai wallet hot e warm — i livelli connessi a internet e intermedi dell'infrastruttura di custodia di un exchange — attraverso una serie di trasferimenti non autorizzati. Secondo il rapporto di The Hacker News, circa 1,1 milioni di dollari in asset sono stati successivamente congelati — una piccola frazione dell'importo sottratto — con i congelamenti eseguiti da Circle, Tether e NEAR Intents. I congelamenti degli emittenti si basano su controlli a livello di token: Circle emette USDC e Tether emette USDT, entrambi tra gli asset interessati, e ciascun emittente può inserire indirizzi in blacklist a livello di smart contract.

Accesso degli Attaccanti ai Sistemi di Prelievo

Bitget ha dichiarato che gli attaccanti hanno sfruttato la falla per ottenere credenziali interne di alto livello, utilizzate poi per emettere comandi di prelievo fraudolenti verso il sistema di wallet. L'exchange ha definito i movimenti risultanti "trasferimenti anomali che hanno aggirato i controlli di rischio esistenti."

Bitget ha dichiarato di aver notificato il fornitore terzo interessato e di aver disattivato la funzionalità compromessa in attesa del completamento di una correzione. Il percorso di intrusione evidenzia un rischio supply-chain situato all'interno stesso dello stack di sicurezza: i prodotti compromessi erano strumenti di protezione, il che significa che il punto di ingresso degli attaccanti è passato attraverso le difese dell'exchange stesso.

L'incidente ha interessato 11 blockchain: Ethereum, XRP Ledger, Zcash, TRON, Arbitrum, Optimism, Base, BNB Smart Chain, Avalanche, Algorand e Celestia. Gli asset interessati identificati finora includono XRP, ETH, USDT, ZEC, ATOM, USDC, USD0, XAUt, BNB, AVAX, TRX, ALGO e TIA.

Script Nascosti e File Maligni

SlowMist ha fatto risire la prima attività maligna collegata all'hack al 31 agosto 2026. Il suo rapporto descrive una vulnerabilità zero-day che interessa un servizio su uno dei nodi del Prodotto A. Secondo SlowMist, un attaccante ha eseguito uno script nascosto sotto il processo del servizio; un comando ha quindi letto la variabile d'ambiente contenente la password del database, permettendo all'attaccante di connettersi al database.

Gli investigatori hanno trovato attività simili con script nascosti su altri due nodi il 23 e il 25 settembre, e hanno dichiarato che gli ambienti di servizio interessati erano stati compromessi prima che gli asset venissero trasferiti.

Il rapporto documenta anche l'accesso alla piattaforma di gestione del Prodotto B il 25 settembre 2026. Utilizzando l'identità di un dipendente interno, un attaccante ha effettuato tre tentativi consecutivi di iniettare comandi di sistema nei parametri delle attività nel tentativo di scrivere file maligni, ha detto SlowMist. L'attaccante ha successivamente inviato codice attraverso l'endpoint di esecuzione web della piattaforma. SlowMist ha inoltre descritto tentativi di modificare la configurazione del server, scrivere un file di relay di comunicazione, e caricare e assemblare file di programmi maligni in batch.

Strumento Wallet Personalizzato e Risultati di Mandiant

SlowMist ha recuperato uno strumento personalizzato eliminato, realizzato su misura per la logica di prelievo del sistema di wallet, e ha dichiarato che lo strumento ha iniziato a eseguire il furto di criptovalute alle 01:49 del 25 settembre 2026. Tale cronologia degli investigatori è separata dalla data di divulgazione del 24 settembre 2026 di Bitget, e il rapporto non spiega la differenza tra le due date.

Mandiant ha accertato che gli attaccanti avevano ottenuto accesso non autorizzato ad appliance di sicurezza di terze parti A e B, e ha dichiarato che tale accesso è stato utilizzato per muoversi lateralmente nell'ambiente wallet di Bitget. Secondo Mandiant, gli attaccanti hanno distribuito un web shell — uno script che fornisce agli attaccanti un punto d'appoggio remoto su un server compromesso — sull'appliance B e hanno stabilito una connessione command-and-control. L'accesso persistente ha quindi consentito il passaggio al server di produzione per i job del wallet, dove sono stati distribuiti pacchetti maligni.

Attribuzione

Bitget ha dichiarato che i pattern di comportamento IP e l'analisi on-chain indicano che attori di minaccia nordcoreani hanno eseguito l'attacco. Elliptic e TRM Labs hanno identificato sovrapposizioni di wallet con il riciclaggio proveniente da hack precedenti. Tale attribuzione rimane la valutazione dichiarata di Bitget.

La funzionalità di terze parti compromessa dell'exchange rimane disattivata in attesa del completamento della correzione del fornitore.