AktualnościKryptoBitget potwierdza włamanie na hot wallety o wartości 351,6 mln dolarów obejmujące Ethereum (ETH) i stablecoiny

Bitget potwierdza włamanie na hot wallety o wartości 351,6 mln dolarów obejmujące Ethereum (ETH) i stablecoiny

Autor: Coinotag·

Najważniejsze informacje

  • •Bitget poniósł szacowaną stratę 351,6 mln dolarów po tym, jak intruz włamał się do backendu usługi portfeli, sfałszował informacje o przelewach i uruchomił podpisywanie zatwierdzeń, aby opróżnić hot wallety z ETH, USDT, USDC, BNB i AVAX.
  • •Klucze prywatne giełdy nie zostały skompromitowane, zimne portfele pozostały nietknięte, a powstrzymanie incydentu jest zakończone — zgodnie ze wstępnymi ustaleniami opublikowanymi przez CEO Gracy Chen.
  • •Wszystkie straty mieszczą się w funduszu User Protection Fund Bitget, który posiada ponad 464 mln dolarów, natomiast wypłaty pozostają zawieszone bez ustalonego terminu wznowienia.
  • •Circle i Tether umieściły na czarnej liście adres sprawcy, zamrażając około 318 tysięcy dolarów w stablecoinach, ale inne portfele atakującego nadal przechowują ponad 63 000 ETH, których żaden emitent nie może zamrozić.
  • •Prześledzone adresy IP mogą być powiązane z grupą związaną z KRLD, choć Bitget podkreślił, że atrybucja nie została ostatecznie potwierdzona.
Bitget potwierdza włamanie na hot wallety o wartości 351,6 mln dolarów obejmujące Ethereum (ETH) i stablecoiny

Bitget, jedna z największych światowych giełd kryptowalut, straciła ponad 350 mln dolarów po tym, jak atakujący przełamali zabezpieczenia jej hot walletów — czyli portfeli podłączonych do internetu, które giełda utrzymuje online w celu obsługi wypłat i rozliczeń, a które są standardowym pierwszym celem ataków na giełdy. Kompromitacje hot walletów były powtarzającym się punktem wejścia przy stratach giełd — wcześniejsze incydenty w japońskim Coinchecku w 2018 roku i w Binance w 2019 roku były również wiązane z portfelami online.

Narzędzia monitoringu on-chain wykryły pierwsze nieprawidłowe ruchy we wczesnych godzinach 25 września, wskazując ponad 180 mln dolarów w aktywach opuszczających adresy kontrolowane przez giełdę na portfele bez zidentyfikowanego właściciela. Łączna kwota prześledzonych wypływów następnie przekroczyła 351 mln dolarów, przy czym włamanie zostało po raz pierwszy wykryte przez zewnętrzną analizę on-chain, a nie przez wewnętrzny monitoring giełdy.

Skradzione aktywa obejmowały Ethereum (ETH), stablecoiny USDC i USDT, a także BNB i AVAX. Zgodnie z danymi on-chain atakujący wymienili te aktywa poach znacznie poniżej panujących stawek rynkowych — skrajny przejaw poślizgu cenowego (slippage) — zanim przenieśli uzyskane środki na inne blockchainy za pośrednictwem protokołów mostowych, co utrudniło działania odzyskowe. Zgłoszenia użytkowników o nieudanych próbach wypłat pojawiły się w ciągu kilku minut od podejrzanych wypływów.

Dyrektorka generalna Bitget Gracy Chen publicznie potwierdziła incydent w czwartek i oszacowała straty na około 351,6 mln dolarów. Podkreśliła, że środki klientów są bezpieczne, a cała strata mieści się w zakresie ochrony funduszu User Protection Fund giełdy, który obecnie posiada ponad 464 mln dolarów — wystarczająco, aby w całości pokryć włamanie. Bitget natychmiast wstrzymał wypłaty po wykryciu ataku i oświadczył, że usługi zostaną wznowione dopiero po pełnym przeglądzie bezpieczeństwa. Chen ujawniła również, że adresy IP prześledzone w trakcie śledztwa mogą być powiązane z grupą związaną z KRLD, podkreślając jednocześnie, że to powiązanie nie zostało ostatecznie potwierdzone. Grupy hakerskie powiązane z KRLD są obwiniane przez śledczych Organizacji Narodów Zjednoczonych i firmy zajmujące się analityką blockchaina za miliardy dolarów kradzieży kryptowalut w ostatnich latach — dorobek, który sprawia, że atrybucja jest kluczowym pytaniem przy każdym włamaniu tej skali.

Kompromitacja backendu, klucze prywatne nietknięte

Oficjalne informacje uzupełniające Bitgeta z 25 września zawęziły przyczynę źródłową. Ze wstępnych ustaleń zespołu bezpieczeństwa opublikowanych przez Chen na jej koncie X wynika, że intruz włamał się do centralnego systemu backendowego usługi portfeli giełdy, sfałszował informacje o przelewach i uruchomił procedurę podpisywania zatwierdzeń, aby przesłać środki na adresy zewnętrzne — polecenia przypominające normalne typy zleceń przelewu platformy.

Co kluczowe, brak dowodów na to, że klucze prywatne portfela zostały skompromitowane. Chen oświadczyła, że wyciek kluczy został wykluczony, „co oznacza, że eliminujemy bardziej poważny scenariusz ryzyka”, a powstrzymanie incydentu jest zakończone — nie ma już możliwości nieautoryzowanego opuszczenia platformy przez środki. Zgodnie z oceną samej firmy trójwarstwowa architektura portfeli Bitgeta sprawiła, że zimne portfele pozostały całkow nietknięte.

Dokładny sposób, w jaki atakujący włamał się do backendu, pozostaje przedmiotem dochodzenia. Bitget oświadczył, że opublikuje pełny raport techniczny, gdy tylko zostanie zidentyfikowana metoda włamania. Zespół reagowania awaryjnego działał natychmiast po incydencie, zidentyfikował i zgłosił adresy, na które trafiły nieprawidłowe środki, oraz powiadomił organy ścigania i firmy zajmujące się bezpieczeństwem on-chain pracujące nad sprawą.

Włamanie tego typu do backendu jest trudniejsze do wykrycia niż wyciek klucza, ponieważ atakujący działa wewnątrz infrastruktury, której sama giełda ufa. Wypłaty pozostają zawieszone, podczas gdy wiele zespołów technicznych równolegle prowadzi odtwarzanie systemów i wzmacnianie bezpieczeństwa. Chen odmówiła podania terminu wznowienia, mówiąc, że Bitget ogłosi datę, gdy tylko zostanie ona potwierdzona, i nie będzie „pochopnie obiecywać harmonogramu, którego nie może dotrzymać”.

Zamrożenie skradzionych środków skupia uwagę na wznowieniu

Konkretne zamrożenie objęło część skradzionych środków. Circle umieściła na czarnej liście adres oznaczony jako „Bitget Exploiter 8” na Etherscan w piątek o 05:00 UTC, a firma zajmująca się bezpieczeństwem blockchaina MistTrack poinformowała, że Tether również następnie zablokował ten portfel. Działanie to zablokowało około 318 tysięcy dolarów w stablecoinach — około 218 023 USDT i 99 990 USDC, przechowywanych wraz z 170,47 ETH według stanu na 15:10 UTC — co stanowi jedynie niewielką część łupu o wartości 351,6 mln dolarów.

To ograniczenie ma charakter strukturalny: tracker MistTrack pokazuje, że inne adresy sprawcy nadal przechowują ponad 63 000 ETH — aktywa, których żaden emitent nie może zamrozić. Szybka reakcja Circle kontrastuje z kwietniowym włamaniem na Drift o wartości 285 mln dolarów, gdy około 232 mln dolarów w USDC przeszło z Solany na Ethereum przed jakąkolwiek blackistą, co spotkało się z krytyką śledczych on-chain, w tym ZachXBT.

Czytane łącznie, oba komunikaty przedstawiają to włamanie jako awarię bezpieczeństwa operacyjnego, a nie kryptograficznego: klucze prywatne pozostały nienaruszone, lecz sam potok podpisywania mógł zostać zmanipulowany od środka backendu. Śledzenie on-chain około 351,6 mln dolarówóżnionych środków — weryfikowalne transakcja po transakcji — zdecyduje, ile można zamrozić lub odzyskać, zanim atakujący zakończą przenoszenie środków przez mosty.

Oficjalny raport powyłamaniowy do tej pory przypisuje stratę włamaniu do backendu, a szczegóły działań naprawczych wciąż są oczekiwane. Pule ochronne, takie jak fundusz Bitget o wartości 464 mln dolarów — obecnie standard na platformach od Bitgeta po Coinbase Global (COIN) — stały się warunkiem przetrwania dla giełd. Kolejne katalizatory do obserwacji: ogłoszenie wznowienia wypłat i pełny raport techniczny.