SlowMist продолжает расследование атаки на Bitget, в результате которой злоумышленники вывели около $388 млн. По данным специалистов, первые подтвержденные признаки вредоносной активности появились еще 31 августа. Предполагается, что причиной стала уязвимость нулевого дня в стороннем продукте безопасности.
Основная фаза атаки произошла 24 сентября. Средства с горячих кошельков Bitget начали переводиться на подконтрольные атакующему адреса сразу в нескольких блокчейнах. В ходе анализа SlowMist обнаружила признаки компрометации 2 сторонних решений, связанных с безопасностью и технической инфраструктурой.
Один из сервисов в отчете получил условное название «Продукт А». Злоумышленник использовал скрытый скрипт для доступа к его базе данных, а пароль получил из переменной окружения. Позже похожая активность была выявлена еще на нескольких узлах.
crypto.ru