НовостиКриптовалютыBitget подтвердила: кражу криптовалюты на $387,5 млн совершили через стороннюю zero-day уязвимость

Bitget подтвердила: кражу криптовалюты на $387,5 млн совершили через стороннюю zero-day уязвимость

Автор: Blocktelegraph·

Ключевые выводы

  • •Bitget раскрыла кражу на $387,5 млн 24 сентября 2026 года и временно приостановила все выводы средств после того, как злоумышленники использовали zero-day уязвимость в стороннем продукте безопасности для доступа к горячим и теплым кошелькам.
  • •SlowMist отнесла самое раннее вредоносное действие к 31 августа 2026 года и восстановила удаленный, созданный под заказ инструмент для логики вывода средств системы кошельков, который начал выполнять кражу в 01:49 25 сентября 2026 года.
  • •Mandiant установила, что злоумышленники получили несанкционированный доступ к сторонним устройствам безопасности, развернули веб-шелл с соединением command-and-control и использовали постоянный доступ для проникновения на продакшн-сервер задач кошелька, где были развернуты вредоносные пакеты.
  • •Инцидент затронул 11 блокчейнов и не менее 13 активов, включая XRP, ETH, USDT и USDC; примерно $1,1 млн заморожено компаниями Circle, Tether и NEAR Intents.
  • •Bitget на основе паттернов IP-поведения и анализа на блокчейне приписывает атаку северокорейским субъектам угроз и отключила затронутый сторонний функционал до завершения выпуска исправления вендором.
Bitget подтвердила: кражу криптовалюты на $387,5 млн совершили через стороннюю zero-day уязвимость

Bitget подтвердила, что к краже криптовалюты на $387,5 млн привела zero-day уязвимость — дефект, неизвестный вендору и, следовательно, не исправленный на момент эксплуатации — в стороннем продукте безопасности. Это следует из результатов продолжающегося расследования компании в области блокчейн-безопасности SlowMist несанкционированных выводов средств с кошельков.

Биржа раскрыла инцидент 24 сентября 2026 года и временно приостановила все выводы средств. По данным Bitget, злоумышленники получили доступ к горячим и теплым кошелькам — подключенным к интернету и промежуточным уровням системы хранения активов биржи — через серию несанкционированных переводов. Согласно отчету The Hacker News, с тех пор заморожено активов почти на $1,1 млн — лишь малая часть похищенной суммы; заморозку провели Circle, Tether и NEAR Intents. Заморозка эмитентом опирается на контроль на уровне токенов: Circle выпускает USDC, а Tether — USDT, оба токена входят в список затронутых активов, и каждый эмитент может вносить адреса в черный список на уровне смарт-контракта.

Доступ злоумышленников к системам вывода средств

Bitget сообщила, что злоумышленники воспользовались уязвимостью для получения внутренних учетных данных высокого уровня, а затем использовали их для отправки поддельных команд на вывод в систему кошельков. Биржа охарактеризовала произошедшие перемещения средств как «аномальные переводы, обошедшие существующие механизмы контроля рисков».

Bitget сообщила, что уведомила соответствующего стороннего вендора и отключила затронутый функционал до завершения выпуска исправления. Путь вторжения подчеркивает риск в цепочке поставок, находящийся внутри самой системы безопасности: скомпрометированные продукты были защитными инструментами, то есть точка входа злоумышленников проходила через собственную защиту биржи.

Инцидент затронул 11 блокчейнов: Ethereum, XRP Ledger, Zcash, TRON, Arbitrum, Optimism, Base, BNB Smart Chain, Avalanche, Algorand и Celestia. Среди выявленных затронутых активов — XRP, ETH, USDT, ZEC, ATOM, USDC, USD0, XAUt, BNB, AVAX, TRX, ALGO и TIA.

Скрытые скрипты и вредоносные файлы

SlowMist отнесла самое раннее связанное со взломом вредоносное действие к 31 августа 2026 года. В отчете описывается zero-day уязвимость, затрагивающая сервис на одном из узлов Продукта A По данным SlowMist, злоумышленник запустил скрытый скрипт в рамках процесса сервиса; затем команда прочитала переменную окружения, содержавшую пароль базы данных, что позволило злоумышленнику подключиться к базе данных.

Исследователи обнаружили аналогичную активность со скрытыми скриптами на двух других узлах 23 и 25 сентября и сообщили, что затронутые сервисные окружения были скомпрометированы до вывода активов.

В отчете также задокументирован доступ к платформе управления Продукта B 25 сентября 2026 года. По словам SlowMist, используя личность внутреннего сотрудника, злоумышленник трижды подряд пытался внедрить системные команды в параметры задач, стремясь записать вредоносные файлы. Впоследствии злоумышленник отправил код через веб-эндпоинт выполнения платформы. SlowMist также описала попытки изменить конфигурацию сервера, записать файл ретрансляции связи, а также пакетно загружать и собирать вредоносные файлы программ.

Созданный под заказ инструмент для кошелька и выводы Mandiant

SlowMist восстановила удаленный, созданный на заказ инструмент, адаптированный под логику вывода средств системы кошельков, и сообщила, что инструмент начал выполнять кражу криптовалюты в 01:49 25 сентября 2026 года. Эта хронология исследователей не совпадает с датой раскрытия инцидента Bitget 24 сентября 2026 года, и в отчете не объясняется это расхождение.

Mandiant установила, что злоумышленники получили несанкционированный доступ к сторонним устройствам безопасности A и B, и сообщила, что этот доступ использовался для латерального перемещения в окружение кошельков Bitget. По данным Mandiant, злоумышленники развернули веб-шелл — скрипт, дающий злоумышленникам удаленный плацдарм на скомпрометированном сервере — на устройстве B и установили соединение command-and-control. Постоянный доступ затем позволил переместиться на продакшн-сервер задач кошелька, где были развернуты вредоносные пакеты.

Атрибуция

Bitget сообщила, что паттерны IP-поведения и анализ на блокчейне указывают на то, что атаку совершили северокорейские субъекты угроз. Elliptic и TRM Labs выявили совпадения кошельков с отмыванием средств от предыдущих взломов. Эта атрибуция остается заявленной оценкой Bitget.

Затронутый сторонний функционал биржи остается отключенным до завершения выпуска исправления вендором.