SlowMist выявила вредоносную активность за несколько недель до хищения средств у Bitget, связанную с уязвимостью нулевого дня, двумя продуктами безопасности и специально созданным инструментом для вывода средств.
SlowMist связала самую раннюю зарегистрированную вредоносную активность, имевшую отношение к хищению $388 млн у Bitget, с 31 августа, когда злоумышленник использовал уязвимость нулевого дня в стороннем продукте безопасности.
24 сентября (UTC) злоумышленники похитили средства из горячих кошельков Bitget, переведя активы на подконтрольные им адреса в нескольких блокчейнах. В ходе расследования SlowMist выявила вредоносную активность, связанную с двумя сторонними продуктами безопасности и хостом приложения кошелька.
Согласно отчету SlowMist о ходе расследования, злоумышленник использовал скрытый скрипт для доступа к базе данных того, что SlowMist назвала «Продуктом A», после того как получил его пароль из переменной окружения. Позднее аналогичная активность была выявлена на двух других узлах 23 и 25 сентября. Даты и время в отчете указаны по UTC+8.
25 сентября злоумышленник также получил доступ к платформе управления вторым продуктом безопасности, который SlowMist назвала «Продуктом B», используя данные личности внутреннего сотрудника. SlowMist сообщила, что затем злоумышленник попытался внедрить системные команды, изменить конфигурации серверов и загрузить вредоносные программные файлы.
SlowMist сообщила, что ее расследование продолжается и что специалисты по-прежнему изучают, каким образом злоумышленник перемещался между затронутыми системами.
Злоумышленник использовал специально созданный инструмент для вывода средств
Компания в сфере безопасности сообщила, что восстановила удаленный, значительно доработанный инструмент, использовавшийся для манипуляций с процессом вывода средств в системе кошелька. Инструмент подделывал параметры контроля рисков, формировал запросы на вывод средств и запускал процесс вывода.
Проверка SlowMist в ончейне выявила самый ранний подтвержденный на данный момент перевод: в 2:31 по UTC+8 25 сентября адрес, контролируемый злоумышленником, получил 93 TRX, а 11 секунд спустя — 0,84 Ether в Ethereum. Скомпилированные записи о переводах охватывали около двух часов 52 минут в нескольких блокчейнах и продолжались до 5:23 того же дня.
Злоумышленник также пытался напрямую изменить записи о выводе средств в базе данных кошелька и инициировать дополнительные выводы биткоина. SlowMist сообщила, что два сфабрикованных ордера на вывод BTC поступили в обработку, но завершились ошибками, после чего злоумышленник изучал журналы, проверял статус ордеров и предпринимал новые попытки.
Связанный материал: Генеральный директор Bitget подозревает Северную Корею в причастности к взлому на $352 млн, ссылаясь на данные об IP-адресах
В обновлении от 25 сентября Bitget сообщила, что около $387,5 млн было переведено на адреса, контролируемые злоумышленниками, в нескольких сетях.
Позднее генеральный директор Bitget Грейси Чен сообщила Cointelegraph, что взлом стал следствием уязвимости в стороннем продукте безопасности, которая позволила злоумышленнику получить «внутренние учетные данные высокого уровня» и отправлять мошеннические команды на вывод средств. По ее словам, приватные ключи Bitget и холодные кошельки скомпрометированы не были.
Bitget по-прежнему пытается вернуть похищенные активы. Выступая в программе Cointelegraph Chain Reaction, Чен сказала, что «не слишком оптимистично настроена» относительно полного возврата примерно $388 млн, указав на ограниченный объем средств, возвращенных после взлома Bybit в 2025 году, в качестве точки сравнения.