Cibersegurança

Invasão da Bitget revela exploração de vulnerabilidades de dia zero em dispositivos de segurança de terceiros

A Bitget revelou que o roubo de ativos criptográficos no valor de 387,5 milhões de dólares resultou da invasão de dois dispositivos de segurança de terceiros por meio de vulnerabilidades de dia zero. O ataque permitiu aos invasores acessar o ambiente das carteiras e implantar ferramentas maliciosas usadas para executar transferências não autorizadas.

2026-09-30
4 min de leitura
1 visualizações
certi.news Editorial Team
Invasão da Bitget revela exploração de vulnerabilidades de dia zero em dispositivos de segurança de terceiros
A Bitget revelou que os invasores que roubaram 387,5 milhões de dólares em 25 de setembro de 2026 conseguiram invadir seu ambiente de carteiras explorando vulnerabilidades de dia zero em dois dispositivos de segurança de terceiros. Isso ocorreu de acordo com duas investigações separadas realizadas pela empresa de segurança de blockchain SlowMist e pela unidade de defesa cibernética do Google Cloud, a Mandiant.

Os resultados mostram que a invasão não começou diretamente nas carteiras da Bitget, mas em dispositivos de segurança externos identificados nas duas investigações como Product A e Product B. Os registros apontaram a atividade maliciosa mais antiga em 31 de agosto, quando os invasores exploraram um serviço em execução em um dos nós do Product A e executaram um script oculto sob a conta do serviço para ler uma variável de ambiente que continha a senha do banco de dados e conectar-se a ele.

Da vulnerabilidade ao ambiente das carteiras

Segundo a Mandiant, os invasores obtiveram, em 24 de setembro, privilégios elevados e não autorizados nos dois dispositivos de segurança. Em seguida, implantaram um web shell no dispositivo B e estabeleceram uma conexão com um servidor de comando e controle. Por meio desse acesso, moveram-se lateralmente até o servidor de tarefas das carteiras de produção da Bitget, onde implantaram pacotes maliciosos.

As investigações também descobriram um software malicioso no servidor de tarefas das carteiras e uma ferramenta personalizada de drenagem usada para iniciar a operação de roubo dos ativos. A SlowMist indica que a primeira transferência suspeita ocorreu às 02:31 no horário UTC+8, enquanto as últimas transferências terminaram às 05:23, em uma operação que durou cerca de três horas e atravessou várias redes de blockchain.

Ativos e redes afetados

A Bitget interrompeu as operações de saque após detectar transferências não autorizadas de suas carteiras quentes e mornas. Os ativos afetados incluíram ETH, XRP, BNB, AVAX, USDT, USDC e outros tokens, enquanto as transferências se estenderam às redes Ethereum, XRP Ledger, Arbitrum, Avalanche, Optimism, BSC e Base.

A diretora executiva Gracy Chen afirmou que os invasores comprometeram um sistema de backend importante dentro da arquitetura das carteiras e depois o usaram para falsificar dados de transações, o que levou à ativação do mecanismo de autorização e à transferência de fundos das carteiras quentes e mornas comprometidas.

Por que essa invasão importa?

O incidente mostra que depender de dispositivos de segurança de terceiros não elimina o risco de uma invasão em cadeia; o acesso a uma camada de segurança ao redor de sistemas sensíveis forneceu aos invasores um ponto de partida para chegar aos servidores das carteiras e, em seguida, ao fluxo de autorização financeira. A sequência também destaca a importância de monitorar serviços confiáveis, variáveis de ambiente e movimentação lateral, em vez de limitar o monitoramento às próprias carteiras de ativos.

Chen atribuiu o ataque a entidades norte-coreanas com base em padrões de endereços IP e na análise das transações na blockchain, mas a fonte não menciona um nome específico para o grupo. A Bitget ou a empresa publicadora também não divulgaram detalhes das vulnerabilidades nem os nomes dos produtos de segurança afetados. A Bitget anunciou um programa de recompensa pela recuperação que oferece 5% a quem ajudar a recuperar ou congelar os fundos roubados.

Fonte da notícia
BleepingComputer
Abrir fonte original ↗
c
Autor

certi.news Editorial Team

Na mesma categoria

Você também pode gostar

Ver todas as notícias