SlowMist пов’язує злам Bitget із використанням вразливості нульового дня

Новини

Спеціалісти SlowMist простежили першу зафіксовану шкідливу активність, пов’язану з крадіжкою 388 мільйонів доларів у Bitget, до 31 серпня, коли зловмисник скористався вразливістю нульового дня у сторонньому продукті безпеки.

Зловмисники вивели кошти з гарячих гаманців Bitget 24 вересня за UTC, переказуючи активи на контрольовані ними адреси в кількох блокчейнах. Розслідування SlowMist виявило підозрілу активність за участю двох сторонніх рішень безпеки та хоста гаманця.

Згідно зі звітом SlowMist, хакер задіяв прихований скрипт для доступу до бази даних рішення, яке компанія назвала Продукт А, попередньо отримавши пароль із змінної середовища. Подібні дії пізніше зафіксували на двох інших нодах 23 та 25 вересня. Дати й час у звіті вказано за часовим поясом UTC+8.

25 вересня зловмисник також зміг зайти на платформу управління другим продуктом безпеки, відомим як Продукт Б, використавши облікові дані внутрішнього співробітника. У SlowMist повідомили, що після цього хакер намагався впровадити системні команди, змінити налаштування серверів та завантажити шкідливі файли.

У SlowMist зазначили, що розслідування триває і фахівці досі з’ясовують, як саме зловмисник переміщувався між ураженими системами.

Зловмисник застосував спеціальний інструмент виведення коштів

Представники компанії з кібербезпеки повідомили про відновлення видаленої та глибоко кастомізованої програми, яку використовували для маніпуляцій з процесом виведення активів у системі гаманців. Цей софт підробляв параметри ризик-контролю, створював запити на зняття та запускав процедуру виведення.

Аналіз ончейн-даних від SlowMist показав, що перший підтверджений переказ стався о 2:31 за UTC+8 25 вересня, коли на адресу хакера надійшло 93 TRX, а за 11 секунд — 0,84 Ether в мережі Ethereum. Зібрані записи транзакцій охоплюють приблизно дві години й 52 хвилини у різних блокчейнах, завершившись о 5:23 того ж дня.

Крім того, хакер намагався напряму змінити історію виведень у базі даних гаманця та ініціювати додаткові транзакції в біткоїнах. У SlowMist розповіли, що два підроблених ордери на виведення BTC дійшли до стадії обробки, проте повернули помилки, після чого зловмисник перевірив логи, статус замовлень та зробив нові спроби.

В оновленні від 25 вересня представники Bitget заявили, що на контрольовані хакером адреси в різних мережах було переведено близько 387,5 мільйона доларів.

Згодом генеральна директорка Bitget Грейсі Чен повідомила Cointelegraph, що інцидент стався через вразливість у сторонньому додатку безпеки, яка дозволила зловмиснику отримати високорівневі внутрішні повноваження та сформувати фальшиві команди на виведення. Вона підкреслила, що приватні ключі та холодні гаманці біржі не постраждали.

Bitget продовжує спроби повернути викрадені активи. Виступаючи в подкасті Chain Reaction від Cointelegraph, Чен зазначила, що вона не надто оптимістично оцінює шанси на повне повернення приблизно 388 мільйонів доларів збитків, згадавши як приклад обмежені результати повернення коштів після атаки на Bybit у 2025 році.

Джерело
Оцініть автора
CryptoHamster.org
Додати коментар