ru
Назад к списку

SlowMist связала активность при взломе Bitget с эксплойтом уязвимости нулевого дня от 31 августа

source-logo  cointelegraph-ru.com 30 Сентябрь 2026 07:28, UTC
image

SlowMist связала самую раннюю зарегистрированную вредоносную активность, имевшую отношение к хищению $388 млн у Bitget, с 31 августа, когда злоумышленник использовал уязвимость нулевого дня в стороннем продукте безопасности.

24 сентября (UTC) злоумышленники похитили средства из горячих кошельков Bitget, переведя активы на подконтрольные им адреса в нескольких блокчейнах. В ходе расследования SlowMist выявила вредоносную активность, связанную с двумя сторонними продуктами безопасности и хостом приложения кошелька.

Согласно отчету SlowMist о ходе расследования, злоумышленник использовал скрытый скрипт для доступа к базе данных того, что SlowMist назвала «Продуктом A», после того как получил его пароль из переменной окружения. Позднее аналогичная активность была выявлена на двух других узлах 23 и 25 сентября. Даты и время в отчете указаны по UTC+8.

app-logo

Будьте в курсе
движения ваших монет

Алерты, котировки в реальном времени и новости рынка — в одном приложении
4,8 на основе 40 К оценок в App Store и Google Play

25 сентября злоумышленник также получил доступ к платформе управления вторым продуктом безопасности, который SlowMist назвала «Продуктом B», используя данные личности внутреннего сотрудника. SlowMist сообщила, что затем злоумышленник попытался внедрить системные команды, изменить конфигурации серверов и загрузить вредоносные программные файлы.

SlowMist сообщила, что ее расследование продолжается и что специалисты по-прежнему изучают, каким образом злоумышленник перемещался между затронутыми системами.

Злоумышленник использовал специально созданный инструмент для вывода средств

Компания в сфере безопасности сообщила, что восстановила удаленный, значительно доработанный инструмент, использовавшийся для манипуляций с процессом вывода средств в системе кошелька. Инструмент подделывал параметры контроля рисков, формировал запросы на вывод средств и запускал процесс вывода.

Проверка SlowMist в ончейне выявила самый ранний подтвержденный на данный момент перевод: в 2:31 по UTC+8 25 сентября адрес, контролируемый злоумышленником, получил 93 TRX, а 11 секунд спустя — 0,84 Ether в Ethereum. Скомпилированные записи о переводах охватывали около двух часов 52 минут в нескольких блокчейнах и продолжались до 5:23 того же дня.

Злоумышленник также пытался напрямую изменить записи о выводе средств в базе данных кошелька и инициировать дополнительные выводы биткоина. SlowMist сообщила, что два сфабрикованных ордера на вывод BTC поступили в обработку, но завершились ошибками, после чего злоумышленник изучал журналы, проверял статус ордеров и предпринимал новые попытки.

Связанный материал: Генеральный директор Bitget подозревает Северную Корею в причастности к взлому на $352 млн, ссылаясь на данные об IP-адресах

В обновлении от 25 сентября Bitget сообщила, что около $387,5 млн было переведено на адреса, контролируемые злоумышленниками, в нескольких сетях.

Позднее генеральный директор Bitget Грейси Чен сообщила Cointelegraph, что взлом стал следствием уязвимости в стороннем продукте безопасности, которая позволила злоумышленнику получить «внутренние учетные данные высокого уровня» и отправлять мошеннические команды на вывод средств. По ее словам, приватные ключи Bitget и холодные кошельки скомпрометированы не были.

Bitget по-прежнему пытается вернуть похищенные активы. Выступая в программе Cointelegraph Chain Reaction, Чен сказала, что «не слишком оптимистично настроена» относительно полного возврата примерно $388 млн, указав на ограниченный объем средств, возвращенных после взлома Bybit в 2025 году, в качестве точки сравнения.

Журнал: Альтсезон приближается — и на этот раз трейдеры проявляют большую разборчивость

cointelegraph-ru.com