Криптобиржа Bitget рассказала, как произошла атака со сбором 387,5 млн долларов. Злоумышленники проникли во внутреннюю инфраструктуру через 0-day-уязвимость в стороннем продукте информационной безопасности и получили учетные данные с высокими привилегиями.

Глава биржи Грейси Чен объяснила схему взлома. Неназванная уязвимость дала атакующим доступ к системе управления биржей. Отсюда они отправляли поддельные команды вывода на бэкенд-сервисы кошельков, где те проходили как легитимные запросы. Разработчики уязвимого продукта свое имя не раскрыли, неясно и наличие патча.

Хакеры действовали с валидными учетными данными, маскируя операции под обычное администрирование и удаляя следы. Так обошли защиту и вывели средства из части горячих и теплых кошельков. Холодные кошельки остались нетронуты, приватные ключи не скомпрометированы.

Атака началась 24 сентября в 18:31 UTC с двух малых тестовых транзакций ниже порога системы контроля рисков. Через полчаса стартовал основной вывод.

После обнаружения Bitget изолировала затронутые системы, аннулировала и перевыпустила внутренние учетные данные, отключила уязвимые функции. Усилены правила доступа, добавлены независимые проверки операций вывода, усилен мониторинг аномалий.

Первоначальная оценка ущерба 351,6 млн долларов после анализа поднялась до 387,5 млн. Атака затронула сети Ethereum, XRP Ledger, Arbitrum, Avalanche, Optimism, BSC, Base. Украдены ETH, XRP, BNB, AVAX, USDT, USDC.

Bitget опубликовала адреса похищенных средств в сетях Ethereum и EVM (0x770b10b273fc44fe9197d6bf20f145c2e98463ee), XRP (rwNhefsz1UQEusxhCvHip3RANinWi4CTck), Zcash (t1WgMdtND8NF7NDUuYmq8MpMj1NTCXkMDVG), TRON (TBWNguTTgezw9dVorX441C6nDrZpRxYwKD).

Компания запустила публичный дашборд отслеживания краденых средств и попросила биржи, эмитентов, мосты и кастодиальные сервисы контролировать связанные адреса.

Аналитики TRM Labs обнаружили совпадения украденных активов с кошельками из атак северокорейских группировок, в частности TraderTraitor. Следы указывают на их причастность, хотя окончательная атрибуция не подтверждена.

Исследователи предупреждают: прямой контроль известных адресов недостаточен. Украденные активы уже переводят через блокчейн-мосты и кросс-чейн сервисы, поэтому деньги попадут на биржи через цепочки промежуточных кошельков. TRM Labs рекомендует отслеживать такие цепи тоже.

28 сентября Bitget возобновила вывод средств. Вывод ETH в сетях Ethereum, BSC, Arbitrum, Base, Optimism открыли 29 сентября, USDT в Ethereum, BSC, Solana, Tron — 30 сентября, остальные токены, фиат и P2P стали доступны после 2 октября.

В компании утверждают, что балансы пользователей не пострадали, финансовый ущерб покроет защитный фонд биржи.

Bitget запустила программу вознаграждений за помощь в возврате активов. Компания обещает 5% от суммы средств, которые удастся заморозить или вернуть по предоставленной информации.