AktualnościKryptoBitget potwierdza, że za kradzieżą kryptowalut o wartości 387,5 mln dolarów stała dziura zero-day u dostawcy zewnętrznego

Bitget potwierdza, że za kradzieżą kryptowalut o wartości 387,5 mln dolarów stała dziura zero-day u dostawcy zewnętrznego

Autor: Blocktelegraph·

Najważniejsze informacje

  • •Bitget ujawnił kradzież o wartości 387,5 mln dolarów 24 września 2026 r. i tymczasowo zawiesił wszystkie wypłaty, po tym jak atakujący wykorzystali lukę zero-day w zewnętrznym produkcie bezpieczeństwa, aby uzyskać dostęp do portfeli hot i warm giełdy.
  • •SlowMist prześledził najwcześniejszą złośliwą aktywność do 31 sierpnia 2026 r. i odzyskał usunięte, dostosowane narzędzie zbudowane pod logikę wypłat systemu portfelowego, które rozpoczęło kradzież 25 września 2026 r. o godz. 01:49.
  • •Mandiant ustalił, że atakujący uzyskali nieuprawniony dostęp do zewnętrznych urządzeń bezpieczeństwa, wdrożyli web shell z połączeniem command-and-control i wykorzystali utrzymany dostęp, aby dotrzeć do produkcyjnego serwera zadań portfela, gdzie wdrożono złośliwe pakiety.
  • •Incydent objął 11 blockchainów i co najmniej 13 aktywów, w tym XRP, ETH, USDT i USDC, a około 1,1 mln dolarów środków zostało zamrożonych przez Circle, Tether i NEAR Intents.
  • •Bitget przypisuje atak północnokoreańskim aktorom zagrożeń na podstawie wzorców zachowań IP i analizy on-chain oraz wyłączył dotkniętą funkcjonalność zewnętrznego dostawcy do czasu zakończenia prac nad poprawką.
Bitget potwierdza, że za kradzieżą kryptowalut o wartości 387,5 mln dolarów stała dziura zero-day u dostawcy zewnętrznego

Bitget potwierdził, że w kradzieży kryptowalut o wartości 387,5 mln dolarów udział wzięła luka zero-day — czyli podatność nieznana jej dostawcy, a przez to niezałatana w momencie wykorzystania — w zewnętrznym produkcie bezpieczeństwa, powołując się na ustalenia trwającego śledztwa firmy zajmującej się bezpieczeństwem blockchain SlowMist dotyczącego nieuprawnionych wypłat z portfeli.

Giełda ujawniła incydent 24 września 2026 r. i tymczasowo zawiesiła wszystkie wypłaty. Według Bitgeta atakujący uzyskali dostęp do portfeli hot i warm — warstw podłączonych do internetu oraz pośrednich w infrastrukturze powierniczej giełdy — poprzez serię nieuprawnionych transferów. Zgodnie z raportem The Hacker News zamrożono dotąd aktywa o wartości blisko 1,1 mln dolarów — ułamek skradzionej kwoty — a zamrożeń dokonały Circle, Tether i NEAR Intents. Zamrożenia emitentów opierają się na kontroli na poziomie tokenów: Circle emituje USDC, a Tether emituje USDT — oba tokeny znajdują się na liście dotkniętych aktywów — a każdy z emitentów może blokować adresy na poziomie smart kontraktów.

Dostęp atakujących do systemów wypłat

Bitget poinformował, że atakujący wykorzystali lukę, aby uzyskać uprawnienia wewnętrzne wysokiego poziomu, które następnie posłużyły do wydania fałszywych poleceń wypłat w systemie portfelowym. Giełda określiła wynikowe przepływy jako „nieprawidłowe transfery, które ominęły istniejące kontrole ryzyka”.

Bitget oświadczy, że powiadomił właściwego zewnętrznego dostawcę i wyłączył dotkniętą funkcjonalność do czasu zakończenia prac nad poprawką. Ścieżka włamania uwypukla ryzyko w łańcuchu dostaw, które tkwi samo w warstwie bezpieczeństwa: skompromitowane produkty były narzędziami ochronnymi, co oznacza, że punkt wejścia atakujących biegł przez własne mechanizmy obronne giełdy.

Incydent objął 11 blockchainów: Ethereum, XRP Ledger, Zcash, TRON, Arbitrum, Optimism, Base, BNB Smart Chain, Avalanche, Algorand i Celestia. Dotychczas zidentyfikowane dotknięte aktywa obejmują XRP, ETH, USDT, ZEC, ATOM, USDC, USD0, XAUt, BNB, AVAX, TRX, ALGO i TIA.

Ukryte skrypty i złośliwe pliki

SlowMist prześledził najwcześniejszą złośliwą aktywność związaną z włamaniem do 31 sierpnia 2026 r. Jego raport opisuje lukę zero-day wpływającą na usługę na jednym z węzłów Produktu A. Według SlowMist atakujący uruchomił ukryty skrypt w ramach procesu usługi; następnie polecenie odczytało zmienną środowiskową zawierającą hasło bazy danych, co pozwoliło atakującemu połączyć się z bazą danych.

Śledczy wykryli podobną aktywność związaną z ukrytymi skryptami na dwóch innych węzłach 23 i 25 września i stwierdzili, że dotknięte środowiska usługowe zostały skompromitowane przed przetransferowaniem aktywów.

Raport dokumentuje również dostęp do platformy zarządzania Produktu B 25 września 2026 r. Posługując się tożsamością pracownika wewnętrznego, atakujący dokonał trzech kolejnych prób wstrzyknięcia poleceń systemowych do parametrów zadań w celu zapisania złośliwych plików, jak podał SlowMist. Następnie atakujący przesłał kod poprzez punkt końcowy wykonywania kodu webowego platformy. SlowMist opisał ponadto próby modyfikacji konfiguracji serwera, zapisania pliku przekaźnika komunikacyjnego oraz masowego przesyłania i składania złośliwych plików programów.

Dostosowane narzędzie do portfela i ustalenia Mandiant

SlowMist odzyskał usunięte, dostosowane narzędzie zaprojektowane pod logikę wypłat systemu portfelowego i poinformował, że narzędzie rozpoczęło kradzież kryptowalut 25 września 2026 r. o godz. 01:49. Oś czasu śledczych jest odrębna od daty ujawnienia podanej przez Bitget 24 września 2026 r., a raport nie wyjaśnia tej rozbieżności.

Mandiant ustalił, że atakujący uzyskali nieuprawniony dostęp do zewnętrznych urządzeń bezpieczeństwa A i B, i podał, że dostęp posłużył do przemieszczenia się lateralnie do środowiska portfelowego Bitgeta. Według Mandiant atakujący wdrożyli web shell — skrypt dający atakującym zdalne oparcie na skompromitowanym serwerze — na urządzeniu B i nawiązali połączenie command-and-control. Utrzymany dostęp umożliwił następnie przejście do produkcyjnego serwera zadań portfela, gdzie wdrożono złośliwe pakiety.

Atrybucja

Bitget oświadczył, że wzorce zachowań IP i analiza on-chain wskazują, że atak przeprowadzili północnokoreańscy aktorzy zagrożeń. Elliptic i TRM Labs zidentyfikowały pokrycia portfeli z praniem środków z wcześniejszych włamań. Ta atrybucja pozostaje oficjalną oceną Bitgeta.

Dotknięta funkcjonalność zewnętrznego dostawcy pozostaje wyłączona do czasu zakończenia prac nad poprawką.