Главное:

Взлом Bitget на $388 млн начался 31 августа с уязвимости нулевого дня

Первые следы атаки, которая закончилась кражей $388 млн у Bitget, появились 31 августа. Так пишет SlowMist. В тот день хакер воспользовался уязвимостью нулевого дня в стороннем продукте безопасности, который использовала биржа.

Хакер в фиолетовой толстовке с мешком золотых монет взламывает компьютер

Первые следы атаки появились за 3 недели до кражи

Деньги украли 24 сентября по UTC. Их вывели из горячих кошельков Bitget на адреса атакующего в нескольких блокчейнах. Значит, от первой зафиксированной активности в системах биржи до вывода средств прошло больше трёх недель. Уязвимость нулевого дня — это дыра, о которой разработчик продукта ещё не знал, поэтому и исправления для неё не было.

SlowMist опубликовала промежуточный отчёт. Вредоносная активность нашлась в трёх местах: в двух сторонних продуктах безопасности и на хосте приложения кошелька. В отчёте время указано по UTC+8, поэтому «25 сентября» у SlowMist — это ещё вечер 24 сентября по UTC.

Два сторонних продукта безопасности стали входом в систему

Названия продуктов SlowMist не раскрывает, в отчёте они фигурируют как Product A и Product B. Через первый хакер попал в систему. Он взял пароль к базе данных Product A из переменной окружения и подключился к ней скрытым скриптом. Похожую активность потом нашли ещё на двух узлах, 23 и 25 сентября.

Следите за новостями в нашем Telegram-канале 2Bitcoins.

В Product B атакующий зашёл 25 сентября, в день вывода средств. Он вошёл в панель управления под учётной записью сотрудника компании. Дальше хакер пытался внедрить системные команды, поменять конфигурацию серверов и загрузить вредоносные файлы.

Заходите в наш Telegram-чат 2Bitcoins, если хотите обсудить новость с другими читателями.

Как именно атакующий переходил из одной системы в другую, пока неизвестно. SlowMist говорит, что расследование продолжается и этот вопрос ещё изучают. Раз названий продуктов нет, нельзя сказать, пользуются ли ими другие биржи.

Самописный инструмент подделывал проверки риск-контроля

SlowMist удалось восстановить удалённую программу, которую хакер написал специально под систему вывода Bitget. Инструмент делал три вещи:

  • подделывал параметры риск-контроля;
  • формировал запросы на вывод;
  • сам запускал процедуру вывода.
Инженер проверяет кабели в серверной комнате

Инженер проверяет кабели в серверной комнате

Это важная деталь. Хакеру не понадобились приватные ключи: он заставил систему биржи считать поддельные запросы нормальными. Глава Bitget Грейси Чен подтверждает эту картину. По её словам, дыра в стороннем продукте позволила атакующему получить «high-level internal credentials», то есть внутренние учётные данные высокого уровня, и отдавать фальшивые команды на вывод.

Почти три часа переводов и сорвавшиеся выводы BTC

По данным SlowMist, самый ранний подтверждённый перевод прошёл в 2:31 по UTC+8 25 сентября. Сначала адрес атакующего получил 93 TRX, а через 11 секунд пришли 0,84 ETH в сети Ethereum. Все собранные переводы в разных блокчейнах уложились примерно в 2 часа 52 минуты, последний был в 5:23.

С Биткоином у хакера получилось не всё. Он пытался исправлять записи о выводах прямо в базе данных кошелька и запускать новые выводы BTC. Две поддельные заявки на BTC попали в обработку, но вернули ошибку. После этого атакующий смотрел логи, проверял статус заявок и пробовал снова. Удались ли последующие попытки, в отчёте не сказано.

Сама Bitget 25 сентября сообщила, что на адреса атакующего в нескольких сетях ушло около $387,5 млн. Именно эту сумму округляют до $388 млн.

Холодные кошельки не пострадали, но вернуть деньги почти не надеются

Чен заявила, что приватные ключи и холодные кошельки Bitget не скомпрометированы. Проще говоря, атака затронула горячие кошельки, из которых биржа обрабатывает текущие выводы. Основные резервы, по словам главы биржи, в безопасности.

Ноутбук и смартфон на деревянном столе

Ноутбук и смартфон на деревянном столе

С возвратом украденного хуже. Bitget пытается вернуть средства, но в подкасте Chain Reaction издания Cointelegraph Чен сказала, что «not very optimistic», то есть не очень оптимистична насчёт полного возврата. Для сравнения она привела взлом Bybit в 2025 году, после которого вернуть удалось немного. О том, как биржа разбиралась с последствиями, мы уже писали в материале про вывод средств и споры о блокировках.

Читайте также: Bitmine Тома Ли приобретает 17362 ETH: запасы Ethereum увеличены до рекордных 6 млн монет

Для индустрии из этой истории следует вот что. Атаку на биржу теперь можно провести через чужой софт, которому она доверяет, и хакеру даже не нужно добираться до ключей. Главный открытый вопрос - как атакующий переходил между системами. Ответ SlowMist обещает дать по итогам расследования. Он покажет, была ли это проблема одной Bitget или слабость продуктов безопасности, которыми может пользоваться кто-то ещё.

ПОДПИСЫВАЙТЕСЬ НА НАШ КАНАЛ В ТЕЛЕГРАМЕ, ЧТОБЫ БЫТЬ В КУРСЕ.