Первые следы атаки появились за 3 недели до кражи
Деньги украли 24 сентября по UTC. Их вывели из горячих кошельков Bitget на адреса атакующего в нескольких блокчейнах. Значит, от первой зафиксированной активности в системах биржи до вывода средств прошло больше трёх недель. Уязвимость нулевого дня — это дыра, о которой разработчик продукта ещё не знал, поэтому и исправления для неё не было.
SlowMist опубликовала промежуточный отчёт. Вредоносная активность нашлась в трёх местах: в двух сторонних продуктах безопасности и на хосте приложения кошелька. В отчёте время указано по UTC+8, поэтому «25 сентября» у SlowMist — это ещё вечер 24 сентября по UTC.
Два сторонних продукта безопасности стали входом в систему
Названия продуктов SlowMist не раскрывает, в отчёте они фигурируют как Product A и Product B. Через первый хакер попал в систему. Он взял пароль к базе данных Product A из переменной окружения и подключился к ней скрытым скриптом. Похожую активность потом нашли ещё на двух узлах, 23 и 25 сентября.
Следите за новостями в нашем Telegram-канале 2Bitcoins.
В Product B атакующий зашёл 25 сентября, в день вывода средств. Он вошёл в панель управления под учётной записью сотрудника компании. Дальше хакер пытался внедрить системные команды, поменять конфигурацию серверов и загрузить вредоносные файлы.
Заходите в наш Telegram-чат 2Bitcoins, если хотите обсудить новость с другими читателями.
Как именно атакующий переходил из одной системы в другую, пока неизвестно. SlowMist говорит, что расследование продолжается и этот вопрос ещё изучают. Раз названий продуктов нет, нельзя сказать, пользуются ли ими другие биржи.
Самописный инструмент подделывал проверки риск-контроля
SlowMist удалось восстановить удалённую программу, которую хакер написал специально под систему вывода Bitget. Инструмент делал три вещи:
- подделывал параметры риск-контроля;
- формировал запросы на вывод;
- сам запускал процедуру вывода.

Инженер проверяет кабели в серверной комнате
Это важная деталь. Хакеру не понадобились приватные ключи: он заставил систему биржи считать поддельные запросы нормальными. Глава Bitget Грейси Чен подтверждает эту картину. По её словам, дыра в стороннем продукте позволила атакующему получить «high-level internal credentials», то есть внутренние учётные данные высокого уровня, и отдавать фальшивые команды на вывод.
Почти три часа переводов и сорвавшиеся выводы BTC
По данным SlowMist, самый ранний подтверждённый перевод прошёл в 2:31 по UTC+8 25 сентября. Сначала адрес атакующего получил 93 TRX, а через 11 секунд пришли 0,84 ETH в сети Ethereum. Все собранные переводы в разных блокчейнах уложились примерно в 2 часа 52 минуты, последний был в 5:23.
С Биткоином у хакера получилось не всё. Он пытался исправлять записи о выводах прямо в базе данных кошелька и запускать новые выводы BTC. Две поддельные заявки на BTC попали в обработку, но вернули ошибку. После этого атакующий смотрел логи, проверял статус заявок и пробовал снова. Удались ли последующие попытки, в отчёте не сказано.
Сама Bitget 25 сентября сообщила, что на адреса атакующего в нескольких сетях ушло около $387,5 млн. Именно эту сумму округляют до $388 млн.
Холодные кошельки не пострадали, но вернуть деньги почти не надеются
Чен заявила, что приватные ключи и холодные кошельки Bitget не скомпрометированы. Проще говоря, атака затронула горячие кошельки, из которых биржа обрабатывает текущие выводы. Основные резервы, по словам главы биржи, в безопасности.

Ноутбук и смартфон на деревянном столе
С возвратом украденного хуже. Bitget пытается вернуть средства, но в подкасте Chain Reaction издания Cointelegraph Чен сказала, что «not very optimistic», то есть не очень оптимистична насчёт полного возврата. Для сравнения она привела взлом Bybit в 2025 году, после которого вернуть удалось немного. О том, как биржа разбиралась с последствиями, мы уже писали в материале про вывод средств и споры о блокировках.
Читайте также: Bitmine Тома Ли приобретает 17362 ETH: запасы Ethereum увеличены до рекордных 6 млн монет
Для индустрии из этой истории следует вот что. Атаку на биржу теперь можно провести через чужой софт, которому она доверяет, и хакеру даже не нужно добираться до ключей. Главный открытый вопрос - как атакующий переходил между системами. Ответ SlowMist обещает дать по итогам расследования. Он покажет, была ли это проблема одной Bitget или слабость продуктов безопасности, которыми может пользоваться кто-то ещё.
ПОДПИСЫВАЙТЕСЬ НА НАШ КАНАЛ В ТЕЛЕГРАМЕ, ЧТОБЫ БЫТЬ В КУРСЕ.
