SlowMist связала взлом Bitget на $388 млн с эксплуатацией zero-day уязвимости в стороннем продукте безопасности
Ключевые выводы
- •SlowMist проследила самую раннюю зафиксированную вредоносную активность во взломе Bitget до 31 августа — более чем за три недели до хищения около $388 млн с горячих кошельков биржи 24 сентября.
- •Злоумышленник эксплуатировал zero-day уязвимость в стороннем продукте безопасности, а затем использовал учетные данные внутреннего сотрудника для доступа к платформе управления вторым таким продуктом.
- •Расследователи восстановили удаленный высокоспециализированный инструмент, подделывавший параметры риск-контроля для формирования и запуска фиктивных запросов на вывод в обход внутренних проверок.
- •Самая ранняя подтвержденная ончейн-транзакция произошла в 2:31 утра UTC+8 25 сентября, когда подконтрольный злоумышленнику адрес получил 93 TRX, а через 11 секунд — 0.84 Ether; переводы охватывали почти три часа в нескольких блокчейнах.
- •CEO Bitget Грейси Чен заявила, что приватные ключи и холодные кошельки компании не были скомпрометированы, и выразила сомнения в полном возврате похищенных средств; по данным Cointelegraph, она подозревает Северную Корею в организации взлома на основании IP-улик.

Компания в области блокчейн-безопасности SlowMist проследила самую раннюю зафиксированную вредоносную активность, связанную с хищением около $388 млн у криптобиржи Bitget, до 31 августа, когда злоумышленник эксплуатировал zero-day уязвимость в стороннем продукте безопасности. Zero-day — это недостаток программного обеспечения, неизвестный его разработчику на момент эксплуатации, то есть на момент первого использования патча еще не существует.
Средства были похищены с горячих кошельков Bitget 24 сентября (UTC) и переведены на подконтрольные злоумышленнику адреса в нескольких блокчейнах. Горячие кошельки — это подключенные к интернету кошельки, которые биржи используют для обработки выводов средств, в отличие от офлайн-холодного хранения. Согласно отчету SlowMist о ходе расследования, расследование выявило вредоносную активность с участием двух сторонних продуктов безопасности и хоста приложения кошелька. Все указанные в отчете даты и время приведены по UTC+8, а хронология показывает, что самая ранняя зафиксированная активность произошла более чем за три недели до кражи.
В отчете говорится, что злоумышленник использовал скрытый скрипт для доступа к базе данных продукта, который SlowMist называет «Продукт A», предварительно получив его пароль из переменной окружения. Аналогичная активность была позднее обнаружена еще на двух узлах 23 и 25 сентября.
25 сентября злоумышленник также получил доступ к платформе управления вторым продуктом безопасности, обозначенным как «Продукт B», используя учетные данные одного из внутренних сотрудников. По данным SlowMist, затем злоумышленник попытался внедрить системные команды, изменить конфигурации серверов и загрузить вредоносные файлы. Компания добавила, что расследование продолжается и она все еще изучает, как злоумышленник перемещался между затронутыми системами. Результаты подчеркивают риск цепочки поставок для бирж: сторонние инструменты с привилегированным доступом к ключевым системам сами могут стать путем проникновения при их компрометации.
Злоумышленник использовал кастомный инструмент для вывода средств
SlowMist сообщила, что восстановила удаленный высокоспециализированный инструмент, который использовался для манипуляции процессом вывода средств из кошелечной системы. Инструмент подделывал параметры риск-контроля, формировал запросы на вывод и запускал процесс вывода — последовательность, указывающая на попытку обойти внутренние проверки, которые обычно фильтруют исходящие транзакции биржи.
Ончейнверификация компании показала, что самая ранняя подтвержденная на данный момент транзакция произошла в 2:31 утра UTC+8 25 сентября, когда подконтрольный злоумышленнику адрес получил 93 TRX, а через 11 секунд — 0.84 Ether на Ethereum. Собранные записи о переводах охватывали около двух часов 52 минут в нескольких блокчейнах, продолжаясь до 5:23 утра того же дня.
Злоумышленник также пытался напрямую изменить записи о выводах в базе данных кошелька и инициировать дополнительные выводы Bitcoin. По данным SlowMist, два фальсифицированных ордера на вывод BTC поступили в обработку, но вернули ошибки, после чего злоумышленник изучил логи, проверил статус ордеров и предпринял новые попытки.
Реакция Bitget и перспективы возврата средств
В обновлении от 25 сентября Bitget сообщила, что около $387,5 млн было переведено на подконтрольные злоумышленнику адреса в нескольких сетях.
Позднее CEO Bitget Грейси Чен сообщила Cointelegraph, что взлом стал следствием уязвимости в стороннем продукте безопасности, которая позволила злоумышленнику получить «высокоуровневые внутренние учетные данные» и отдать фиктивные команды на вывод средств. Она заявила, что приватные ключи и холодные кошельки Bitget скомпрометированы не были.
Bitget продолжает работу над возвратом похищенных активов. Выступая в шоу Chain Reaction на Cointelegraph, Чен заявила, что она «не очень оптимистично» смотрит на полное восстановление около $388 млн, сославшись на ограниченное возмещение после взлома Bybit в 2025 году — крупнейшей кражи средств у криптобиржи в истории — как на ориентир. В сопутствующем материале Cointelegraph сообщил, что Чен подозревает Северную Корею в организации взлома, опираясь на IP-улики. SlowMist заявила, что расследование продолжается, а полный путь злоумышленника через системы Bitget и масштаб возврата активов остаются главными открытыми вопросами.
Источник: Cointelegraph