SlowMist обнаружила связь взлома Bitget с эксплойтом нулевого дня от 31 августа

Команда безопасности SlowMist выяснила, что первая зафиксированная вредоносная активность, связанная с кражей $388 млн с криптобиржи Bitget, началась 31 августа. Атакующий воспользовался уязвимостью нулевого дня в стороннем продукте безопасности, что позволило получить доступ к системе и совершить крупные хищения из горячих кошельков 24 сентября. Исследование выявило использование сложных инструментов для обхода систем контроля и попытки изменить данные о выводах средств.
Хронология и методы взлома
SlowMist в своем отчёте отметила, что атака началась 31 августа с использования скрытого скрипта для доступа к базе данных «Продукта А», стороннего продукта безопасности, пароль к которому получали из переменной окружения. Дальнейшая вредоносная активность фиксировалась 23 и 25 сентября на других узлах.
25 сентября злоумышленник получил доступ к административной панели второго продукта безопасности («Продукт Б») под видом внутреннего сотрудника, предприняв попытки внедрения системных команд, изменения настроек серверов и загрузки вредоносного ПО. Расследование продолжается для установления точных путей перемещения злоумышленника между системами.
Использование кастомного инструмента вывода средств
SlowMist обнаружила и восстановила удаленный, высоко настроенный инструмент, предназначенный для манипуляций с процессом вывода средств из кошельков. Он подделывал параметры контроля рисков, создавал запросы на вывод и запускал процесс вывода.
Анализ транзакций на блокчейне показал, что первые похищенные средства — 93 TRX и сразу после этого 0.84 ETH — были отправлены 25 сентября с 2:31 по UTC+8 с адресов, контролируемых атакующим. В течение последующих почти трёх часов происходили переводы по нескольким сетям.
Также хакер пытался напрямую модифицировать записи вывода и инициировать дополнительные переводы в биткоинах. Две сфабрикованные заявки на вывод BTC были запущены в обработку, но завершились с ошибками, после чего злоумышленник анализировал логи и делал новые попытки.
Официальные заявления Bitget и последствия
По состоянию на 25 сентября Bitget объявил о краже около $387.5 миллионов, переведённых злоумышленниками на контролируемые ими адреса в различных сетях.
Генеральный директор Bitget Грейси Чен сообщила Cointelegraph, что причиной взлома стала уязвимость в стороннем продукте безопасности, которая позволила хакеру получить высокоуровневые внутренние права доступа и осуществлять фальшивые команды на вывод средств. При этом приватные ключи и холодные кошельки Bitget не были скомпрометированы.
Bitget продолжает попытки вернуть украденные активы, однако Чен выразила скептицизм относительно полного возмещения потерь в размере примерно $388 млн, ссылаясь на ограниченный успех в восстановлении после взлома Bybit в 2025 году.
Почему это важно
Данное расследование раскрывает технические детали одной из крупнейших хаков на криптобирже Bitget с кражей почти 388 миллионов долларов. Понимание методов атаки, включая использование уязвимости нулевого дня в сторонних продуктах безопасности, показывает важность комплексного подхода к защите. Кроме того, применение кастомных инструментов для обхода риск-контроля иллюстрирует уровень sophistication современных злоумышленников. Заявления Bitget о том, что приватные ключи не были скомпрометированы, дважды подчеркивают риски, связанные именно с уязвимостями программного обеспечения, а не с прямым взломом криптографических ключей. Сомнения в полной компенсации и судебные перспективы подчеркивают масштаб потерь и сложность вывода активов из блокчейна.
Материал подготовлен по первоисточнику с помощью AI-редактирования и проверен по переданным фактам.
Открыть первоисточник ↗