SlowMist проследил самое раннее зарегистрированное вредоносное действие, связанное с хищением Bitget на 388 млн долларов, до 31 августа, когда злоумышленник использовал уязвимость нулевого дня, затрагивающую сторонний продукт безопасности.

Злоумышленники похитили средства из горячих кошельков Bitget 24 сентября (UTC), переведя активы на адреса, которыми они управляли, в нескольких блокчейнах. Расследование SlowMist выявило вредоносную активность, связанную с двумя сторонними продуктами безопасности и хост-приложением кошелька.

Согласно отчету о прогрессе SlowMist, злоумышленник использовал скрытый скрипт для доступа к базе данных того, что SlowMist называет «Product A», после получения его пароля из переменной окружения. Похожая активность позже была обнаружена на двух других узлах 23 и 25 сентября. Даты и время в отчете указаны в UTC+8.

25 сентября злоумышленник также получил доступ к платформе управления второго продукта безопасности, который SlowMist назвал «Product B», используя идентификатор внутреннего сотрудника. SlowMist сообщила, что затем злоумышленник попытался внедрить системные команды, изменить конфигурации серверов и загрузить файлы вредоносной программы. 

SlowMist заявила, что ее расследование продолжается, и она по‑прежнему изучает, как злоумышленник перемещался между затронутыми системами. 

Злоумышленник использовал собственный инструмент для вывода средств

Компания по безопасности заявила, что восстановила удаленный высоко кастомизированный инструмент, использованный для манипуляций с процессом вывода средств в системе кошелька. Инструмент подделал параметры риск‑контроля, сформировал запросы на вывод и вызвал процесс вывода.

Ончейн-проверка SlowMist обнаружила самое раннее подтвержденное переводом событие на дату на 02:31 по UTC+8 25 сентября: тогда контролируемый злоумышленником адрес получил 93 TRX, а спустя 11 секунд на Ethereum — 0,84 Ether. Скомпилированные записи переводов охватывали примерно два часа 52 минуты и включали несколько блокчейнов, завершившись к 05:23 утра в тот же день.

Злоумышленник также пытался напрямую изменить записи о выводе средств в базе данных кошелька и инициировать дополнительные выводы биткоинов. SlowMist сообщила, что два сфабрикованных ордера на вывод BTC поступили в обработку, но вернули ошибки; после этого злоумышленник просмотрел логи, проверил статус ордеров и предпринял дальнейшие попытки.

В обновлении от 25 сентября Bitget сообщила, что примерно 387,5 млн долларов было переведено на адреса, контролируемые злоумышленником, через несколько сетей. 

Позже генеральный директор Bitget Грейси Чэнь рассказала Cointelegraph, что утечка произошла из‑за уязвимости в стороннем продукте безопасности, которая позволила злоумышленнику получить «высокоуровневые внутренние учетные данные» и отдавать мошеннические команды на вывод средств. Она сказала, что приватные ключи Bitget и холодные кошельки не были скомпрометированы.

Bitget все еще пытается вернуть похищенные активы. Выступая на Chain Reaction от Cointelegraph, Чэнь сказала, что она «не очень оптимистична» относительно полного возврата примерно 388 млн долларов потерь, отметив ограниченность восстановления после хакерской атаки на Bybit в 2025 году как точку отсчета.

Журнал: Альтсезон уже на подходе — и на этот раз трейдеры стали более разборчивыми