Специалисты SlowMist выяснили, что самая первая зафиксированная вредоносная активность, связанная с кражей 388 миллионов долларов у биржи Bitget, началась еще 31 августа. Тогда злоумышленник воспользовался уязвимостью нулевого дня в стороннем защитном ПО.
Хулиганы похитили средства с горячих кошельков Bitget 24 сентября по UTC, переведя криптовалюту на подконтрольные кошельки в различных блокчейнах. В ходе расследования эксперты SlowMist зафиксировали подозрительную активность, затрагивающую два сторонних решения безопасности и хост кошелька.
Как следует из промежуточного отчета SlowMist, хакер применил скрытый скрипт для получения доступа к базе данных некоего Продукта А, предварительно выудив его пароль из переменной окружения. Подобные манипуляции позднее были зафиксированы еще на двух узлах 23 и 25 сентября. Все даты и время в отчете указаны по часовому поясу UTC+8.
Двадцать пятого сентября взломщик также проник в административную панель второго защитного решения, обозначенного как Продукт Б, притворившись внутренним сотрудником компании. По данным SlowMist, после этого злоумышленник попытался внедрить системные команды, изменить настройки серверов и загрузить вредоносный софт.
В SlowMist отметили, что расследование продолжается и специалисты все еще изучают векторы перемещения хакера между скомпрометированными системами.
Хакеры использовали специализированный инструмент вывода средств
Представители компании по кибербезопасности заявили, что им удалось восстановить удаленную и тщательно модифицированную утилиту, с помощью которой злоумышленники управляли процедурой вывода активов. Программа подделывала параметры риск-менеджмента, генерировала заявки на транзакции и запускала процесс перевода.
Ончейн-анализ SlowMist показал, что первая подтвержденная транзакция состоялась 25 сентября в 2:31 ночи по UTC+8: на адрес злоумышленника поступило 93 TRX, а спустя 11 секунд — 0,84 ETH в сети Ethereum. Общая продолжительность зафиксированных переводов в разных сетях составила почти три часа и завершилась в 5:23 утра того же дня.
Кроме того, хакер пытался напрямую изменить историю транзакций в базе данных кошелька и инициировать дополнительные переводы биткоинов. В SlowMist сообщили, что две фальшивые заявки на вывод BTC поступили в обработку, но завершились ошибкой, после чего злоумышленник изучил логи, проверил статус заявок и предпринял новые попытки.
В своем обновлении от 25 сентября биржа Bitget подтвердила, что на контролируемые хакером адреса в различных блокчейнах было выведено около 387,5 миллиона долларов.
Глава Bitget Грейси Чен позднее рассказала изданию Cointelegraph, что причиной инцидента стала уязвимость в стороннем продукте безопасности, которая позволила злоумышленнику заполучить высокие внутренние доступы и инициировать мошеннические транзакции. Она подчеркнула, что приватные ключи и холодные хранилища биржи затронуты не были.
Bitget продолжает попытки вернуть украденные средства. Выступая в подкасте Chain Reaction от Cointelegraph, Чен отметила, что скептически оценивает шансы на полный возврат потерянных 388 миллионов долларов, сославшись на скромные результаты возврата средств после взлома Bybit в 2025 году.








