Kriptovaliutų birža „Bitget“ patvirtino, kad rugsėjo 24 d. įvykusiai 387,5 mln. dolerių vagystei buvo panaudota trečiosios šalies saugos priemonės „zero-day“ spraga. Remiantis „SlowMist“ atliekamo tyrimo išvadomis, neteisėti pinigų išėmimai buvo vykdomi per karštąsias ir šiltąsias pinigines.
„Bitget“ pranešė apie vagystę rugsėjo 24 d. ir laikinai sustabdė visus pinigų išėmimus. Birža nurodė, kad užpuolikai neteisėtais pervedimais pasiekė karštąsias ir šiltąsias pinigines.
Remiantis „The Hacker News“ pranešimu, maždaug 1,1 mln. dolerių vertės turto buvo užšaldyta. Šį užšaldymą atliko „Circle“, „Tether“ ir „NEAR Intents“.
„Bitget“ paaiškino, kaip buvo pasiektos išėmimo sistemos
„Bitget“ teigė, kad užpuolikai išnaudojo spragą, kad gautų aukšto lygio vidinius slapukus. Naudodamiesi jais, jie išdavė suklastotus pinigų išėmimo komandinius įsakymus piniginių sistemai.
Birža apibūdino šiuos veiksmus kaip „nenormalius pervedimus, kurie aplenkė esamus rizikos kontrolės mechanizmus“. „Bitget“ informavo atitinkamą trečiąją šalį tiekėją ir laikinai išjungė paveiktą funkcionalumą, kol bus baigtas taisymas.
Incidentas paveikė 11 blokų grandinių: Ethereum, XRP Ledger, Zcash, TRON, Arbitrum, Optimism, Base, BNB Smart Chain, Avalanche, Algorand ir Celestia. Tarp paveiktų aktyvų yra XRP, ETH, USDT, ZEC, ATOM, USDC, USD0, XAUt, BNB, AVAX, TRX, ALGO ir TIA.
Tyrėjai aptiko paslėptus scenarijus ir kenkėjiškus failus
„SlowMist“ nustatė, kad ankstyviausia su šiuo įsilaužimu susijusi kenkėjiška veikla prasidėjo rugpjūčio 31 d. Tiriamosios įmonės ataskaitoje apibūdinama „zero-day“ pažeidžiamumas, paveikęs vieno iš „Product A“ mazgų paslaugą.
Pasak „SlowMist“, užpuolikas paleido paslėptą scenarijų paslaugos procese. Komanda perskaitė aplinkos kintamąjį, kuriame buvo duomenų bazės slaptažodis, ir užpuolikas prisijungė prie duomenų bazės.
„SlowMist“ aptiko panašią paslėpto scenarijaus veiklą dar dviejuose mazguose rugsėjo 23 d. ir rugsėjo 25 d. Bendrovė nurodė, kad paveiktos paslaugų aplinkos buvo kompromituotos dar prieš išgryninant aktyvus.
Tyrimas taip pat apima prieigą prie „Product B“ valdymo platformos rugsėjo 25 d. Užpuolikas pasinaudojo vieno darbuotojo tapatybe ir tris kartus iš eilės bandė įterpti sistemos komandas į užduočių parametrus.
„SlowMist“ teigimu, šiais bandymais siekta įrašyti kenkėjiškus failus. Vėliau užpuolikas pateikė kodą per platformos žiniatinklio vykdymo galinį tašką.
„SlowMist“ apibūdino bandymus modifikuoti serverio konfigūraciją ir įrašyti ryšio perdavimo failą. Taip pat pranešta apie pastangas įkelti ir sudėti kenkėjiškų programų failus partijomis.
„Bitget Wallet“ įrankis tiriamas atskiroje laiko juostoje
„SlowMist“ atgavo ištrintą, individualų įrankį, pritaikytą piniginių sistemos išėmimo logikai. Įmonė teigė, kad įrankis pradėjo vykdyti kriptovaliutų vagystę 2026 m. rugsėjo 25 d. 01:49 val.
Ši tyrėjų laiko juosta yra atskira nuo „Bitget“ rugsėjo 24 d. paskelbtos datos. Ataskaitoje paaiškinimo, kodėl datos skiriasi, nėra.
„Mandiant“ aptiko neteisėtą prieigą prie trečiųjų šalių saugos įrenginių A ir B. Tyrėjai teigė, kad užpuolikai pasinaudojo šia prieiga, kad lateraliniu būdu patektų į „Bitget“ piniginių aplinką.
Pasak „Mandiant“, užpuolikai įrenginyje B įdiege žiniatinklio apvalkalą („web shell“) ir užmezgė komandų ir valdymo (C2) ryšį. Vėliau nuolatinė prieiga leido patekti į gamybos piniginių darbo serverį, kur buvo įdiegtos kenkėjiškos programos.
„BlockTelegraph“ platesnė saugos ir piniginių apžvalga apima „Bitcoin“ saugumo planavimą, „Frame“ post-kvantinės testneto kūrimą ir stabiliųjų monetų piniginių platinimą.
„Bitget“ teigė, kad IP elgsenos modeliai ir grandininė analizė rodo, jog užpuolimą vykdė su Šiaurės Korėja siejami grėsmių aktoriai. „Elliptic“ ir „TRM Labs“ nustatė piniginių sutapimus su pinigų plovimu iš ankstesnių įsilaužimų.
Šis priskyrimas išlieka „Bitget“ pareikštu vertinimu. Biržos paveiktas trečiosios šalies funkcionalumas lieka išjungtas, kol bus baigtas tiekėjo taisymas.




