Bitget, 25 Eylül 2026'da 387,5 milyon dolar çalan saldırganların, üçüncü bir tarafa ait iki güvenlik cihazındaki sıfır gün açıklarını istismar ederek cüzdan ortamına sızmayı başardığını açıkladı. Bu bilgi, blok zinciri güvenlik şirketi SlowMist ile Google Cloud'un siber savunma birimi Mandiant tarafından yürütülen iki ayrı soruşturmanın sonuçlarına dayanıyor.
Bulgular, saldırının doğrudan Bitget cüzdanlarından başlamadığını; soruşturmalarda Product A ve Product B adlarıyla anılan harici güvenlik cihazlarından başladığını gösteriyor. Kayıtlarda tespit edilen en eski kötü amaçlı faaliyet 31 Ağustos'ta gerçekleşti. Saldırganlar bu tarihte Product A düğümlerinden birinde çalışan bir hizmeti istismar etti ve hizmet hesabı altında gizlenmiş bir komut dosyası çalıştırarak veritabanı parolasını içeren bir ortam değişkenini okudu ve veritabanına bağlandı.
Açıktan cüzdan ortamına
Mandiant'a göre saldırganlar 24 Eylül'de iki güvenlik cihazında yüksek ve yetkisiz ayrıcalıklar elde etti. Ardından B cihazına bir web shell yerleştirdiler ve komuta ve kontrol sunucusuyla bağlantı kurdular. Bu erişim aracılığıyla Bitget'in üretim cüzdanları görev sunucusuna yatay olarak ilerlediler ve burada kötü amaçlı paketler dağıttılar.
Soruşturmalar ayrıca cüzdanlar görev sunucusunda kötü amaçlı yazılım ve varlık hırsızlığı sürecini başlatmak için kullanılan özel bir boşaltma aracı tespit etti. SlowMist, ilk şüpheli transferin UTC+8 saat dilimine göre 02:31'de gerçekleştiğini, son transferlerin ise 05:23'te tamamlandığını belirtiyor. İşlem yaklaşık üç saat sürdü ve birden fazla blok zinciri ağını kapsadı.
Etkilenen varlıklar ve ağlar
Bitget, sıcak ve ılık cüzdanlarından yetkisiz transferler yapıldığını tespit ettikten sonra çekim işlemlerini durdurdu. Etkilenen varlıklar arasında ETH, XRP, BNB, AVAX, USDT, USDC ve diğer tokenler yer alırken transferler Ethereum, XRP Ledger, Arbitrum, Avalanche, Optimism, BSC ve Base ağlarına yayıldı.
İcra Kurulu Başkanı Gracy Chen, saldırganların cüzdan altyapısındaki önemli bir arka uç sistemi ele geçirdiğini ve ardından bunu işlem verilerini sahtelemek için kullandıklarını söyledi. Bu durum, yetkilendirme mekanizmasının etkinleştirilmesine ve ele geçirilen sıcak ve ılık cüzdanlardan fonların aktarılmasına yol açtı.
Bu saldırı neden önemli?
Olay, üçüncü taraflara ait güvenlik cihazlarına güvenmenin zincirleme ihlal riskini ortadan kaldırmadığını gösteriyor. Hassas sistemleri çevreleyen güvenlik katmanına erişim, saldırganlara cüzdan sunucularına ve ardından finansal yetkilendirme akışına ilerlemek için bir başlangıç noktası sağladı. Ayrıca bu zincir, izleme faaliyetinin yalnızca varlık cüzdanlarıyla sınırlandırılması yerine güvenilir hizmetlerin, ortam değişkenlerinin ve yatay hareketlerin izlenmesinin önemini ortaya koyuyor.
Chen, IP adresi kalıplarına ve zincir üzerindeki işlem analizine dayanarak saldırıyı Kuzey Koreli aktörlere atfetti; ancak kaynak belirli bir grubun adını vermiyor. Bitget veya yayımlayan şirket de açıkların ayrıntılarını ya da etkilenen güvenlik ürünlerinin adlarını açıklamadı. Bitget, çalınan paraların kurtarılmasına veya dondurulmasına yardımcı olanlara %5 sunan bir kurtarma ödül programı açıkladı.