Bitget: взлом на $388 млн произошел из-за уязвимости в стороннем решении безопасности
Ключевые выводы
- •Взлом Bitget на $388 млн был связан с уязвимостью в стороннем продукте безопасности, которая позволила злоумышленнику получить внутренние учетные данные высокого уровня, не компрометируя приватные ключи.
- •Злоумышленник использовал украденные учетные данные для отправки поддельных команд на вывод средств, при этом приватные ключи Bitget и холодные кошельки не пострадали.
- •Атака 24 сентября была направлена на несколько подключенных к интернету горячих кошельков и первоначально затронула около $352 млн активов, что привело к временной приостановке выводов.
- •Bitget устранила уязвимость и усилила безопасность за счет ограничения внутреннего доступа, независимой верификации выводов и расширения мониторинга, однако подтвержденная сумма возврата не раскрыта, несмотря на заморозку части активов при помощи индустрии.
- •Mandiant и SlowMist проводят продолжающееся независимое криминалистическое расследование, а предварительные признаки возможной причастности КНДР все еще оцениваются.

Генеральный директор Bitget Грейси Чэнь сообщила, что недавний взлом на $388 млн произошел из-за уязвимости в стороннем продукте безопасности, которая позволила злоумышленнику получить «внутренние учетные данные высокого уровня». Эта деталь подчеркивает, что операционные учетные данные, а не только приватные ключи, могут стать вектором атаки на биржи.
В комментарии Cointelegraph Чэнь сказала, что злоумышленник использовал эти учетные данные для отправки поддельных команд на вывод средств. Приватные ключи Bitget не были скомпрометированы, а холодные кошельки не пострадали, добавила она. Это различие важно, поскольку горячие кошельки — подключенные к интернету кошельки, которые биржи используют для повседневных выводов, — подвержены большему риску, чем холодное хранение, где приватные ключи находятся офлайн и где обычно хранится основная часть активов биржи.
Атака произошла 24 сентября, когда Bitget обнаружила несанкционированные переводы с нескольких горячих кошельков и временно приостановила выводы. Первоначально биржа оценила объем затронутых активов примерно в $352 млн.
Меры безопасности усилены
Bitget сообщила, что с тех пор устранила уязвимость и усилила контроль над выводом средств. Меры включают ограничение внутреннего доступа, добавление независимой верификации выводов и расширение мониторинга необычной активности. Независимая верификация, в частности, призвана гарантировать, что один набор учетных данных не сможет самостоятельно инициировать вывод средств.
Данные о возврате средств пока не раскрыты
Биржа не раскрыла, какая часть украденной криптовалюты была возвращена или заморожена. Чэнь сообщила, что часть активов была заморожена при содействии других участников индустрии, однако Bitget опубликует итоговую сумму только после проверки, — таким образом, размер возврата и результаты криминалистической экспертизы остаются главными открытыми вопросами в этом деле.
Ранее Bitget обратилась к THORChain — протоколу для обмена активами между блокчейнами — с просьбой отказать в обслуживании адресам, связанным с атакой. Биржа заявила, что не просит THORChain останавливать свою сеть, пытаясь предотвратить перемещение украденных активов. THORChain сообщил, что не может выборочно блокировать отдельные адреса. Децентрализованные протоколы, такие THORChain, обрабатывают обмены с помощью автоматизированного кода, а не центрального оператора, поэтому встроенного механизма блокировки конкретных адресов не существует.
«Мы понимаем, что THORChain работает как децентрализованный протокол и заявил, что не может выборочно блокировать отдельные адреса. Мы уважаем технические ограничения разных сетей и не просим ни один протокол предпринимать действия, которые технически невозможны», — сказала Чэнь.
Причастность КНДР все еще оценивается
Чэнь также прокомментировала ранее высказанное Bitget предположение о возможной причастности КНДР к атаке.
«То, что было раскрыто ранее, основывалось на предварительных индикаторах, выявленных в ходе расследования», — сказала Чэнь. «Эти индикаторы все еще оцениваются. Mandiant и SlowMist поддерживают независимое криминалистическое расследование, и эта работа продолжается. Мы поделимся дальнейшими выводами по мере их подтверждения», — добавила она. Mandiant — компания в области кибербезопасности, специализирующаяся на реагировании на инциденты, а SlowMist — компания по безопасности блокчейнов.
Дополнительная репортаж Хелен Парц.