Bitget сообщила, что кража криптоактивов на сумму 387,5 млн долларов 25 сентября 2026 года стала результатом взлома среды кошельков через эксплуатацию уязвимостей нулевого дня в двух устройствах безопасности сторонней организации. Это следует из двух отдельных расследований, проведённых компанией по безопасности блокчейна SlowMist и подразделением Google Cloud по киберзащите Mandiant.
Результаты показывают, что взлом начался не непосредственно с кошельков Bitget, а с внешних устройств безопасности, которые в обоих расследованиях обозначены как Product A и Product B. Самая ранняя вредоносная активность была зафиксирована 31 августа, когда злоумышленники использовали службу, работавшую на одном из узлов Product A, и запустили скрытый скрипт от имени учётной записи службы, чтобы прочитать переменную среды, содержащую пароль к базе данных, и подключиться к ней.
От уязвимости к среде кошельков
По данным Mandiant, 24 сентября злоумышленники получили несанкционированные повышенные привилегии на двух устройствах безопасности. Затем они установили web shell на устройстве B и установили соединение с сервером управления и контроля. Получив этот доступ, они переместились по сети к серверу задач производственных кошельков Bitget, где развернули вредоносные пакеты.
Расследования также обнаружили вредоносное ПО на сервере задач кошельков и специализированный инструмент для вывода средств, использованный для запуска операции по краже активов. SlowMist указывает, что первый подозрительный перевод состоялся в 02:31 по времени UTC+8, а последние переводы завершились в 05:23; операция продолжалась около трёх часов и затронула несколько блокчейн-сетей.
Затронутые активы и сети
Bitget приостановила операции вывода после обнаружения несанкционированных переводов с её горячих и тёплых кошельков. Среди затронутых активов были ETH, XRP, BNB, AVAX, USDT, USDC и другие токены, а переводы осуществлялись в сетях Ethereum, XRP Ledger, Arbitrum, Avalanche, Optimism, BSC и Base.
Генеральный директор Gracy Chen сообщила, что злоумышленники взломали важную внутреннюю систему в инфраструктуре кошельков, а затем использовали её для подделки данных транзакций, что привело к активации механизма авторизации и переводу средств со взломанных горячих и тёплых кошельков.
Почему этот взлом важен?
Этот инцидент показывает, что использование устройств безопасности сторонних организаций не устраняет риск каскадного взлома: доступ к уровню безопасности, окружающему чувствительные системы, предоставил злоумышленникам отправную точку для проникновения на серверы кошельков, а затем к механизму финансовой авторизации. Последовательность событий также подчёркивает важность мониторинга доверенных служб, переменных среды и горизонтального перемещения, а не ограничения наблюдения самими кошельками активов.
Chen приписала атаку северокорейским структурам на основании моделей IP-адресов и анализа транзакций в блокчейне, однако источник не называет конкретную группу; Bitget и компания-издатель также не раскрыли сведения об уязвимостях или названия затронутых продуктов безопасности. Bitget объявила программу вознаграждений за возврат средств, предусматривающую 5% для тех, кто поможет вернуть или заморозить украденные средства.