Уязвимость в системе безопасности третьей стороны — кто это за третья сторона??
Согласно всем на данный момент опубликованным сообщениям (включая официальный стрим Bitget, отчёт компании «Мангий»/Mùaо и расследование Mandiant), Bitget с самого начала и до конца не называл публично, кем именно является конкретный поставщик продукта безопасности третьей стороны.
Все стороны формулируют это лишь как «какой-то продукт безопасности третьей стороны» (a third-party security product):
Во время стрима CEO Bitget Грейси Чэнь заявила, что она «уведомила соответствующего поставщика третьей стороны» (notified the relevant third-party vendor), поделилась деталями уязвимости, временно отключила затронутые функции и дождалась исправления — но не раскрыла название поставщика. На этапе расследования отчёт «Мангий» также лишь говорит: «продукт третьей стороны имеет нулевую (zero-day) уязвимость», без указания, что именно Bitget. При этом Bitget заявлял, что в дальнейшем «полные технические детали будут изложены в официальном отчёте по безопасности», однако на данный момент полный отчёт ещё не опубликован.
Поэтому на данном этапе это всё ещё является загадкой в отрасли — личность поставщика либо не раскрывается Bitget по причине принципов безопасной координации/ответственного раскрытия уязвимостей (coordinated disclosure), либо будет раскрыта в последующих официальных материалах по инциденту. Если после публикации отчёта появится конкретная информация, я могу помочь вам её дополнительно проверить.
#bitget热钱包被盗源于第三方安全系统漏洞
Согласно всем на данный момент опубликованным сообщениям (включая официальный стрим Bitget, отчёт компании «Мангий»/Mùaо и расследование Mandiant), Bitget с самого начала и до конца не называл публично, кем именно является конкретный поставщик продукта безопасности третьей стороны.
Все стороны формулируют это лишь как «какой-то продукт безопасности третьей стороны» (a third-party security product):
Во время стрима CEO Bitget Грейси Чэнь заявила, что она «уведомила соответствующего поставщика третьей стороны» (notified the relevant third-party vendor), поделилась деталями уязвимости, временно отключила затронутые функции и дождалась исправления — но не раскрыла название поставщика. На этапе расследования отчёт «Мангий» также лишь говорит: «продукт третьей стороны имеет нулевую (zero-day) уязвимость», без указания, что именно Bitget. При этом Bitget заявлял, что в дальнейшем «полные технические детали будут изложены в официальном отчёте по безопасности», однако на данный момент полный отчёт ещё не опубликован.
Поэтому на данном этапе это всё ещё является загадкой в отрасли — личность поставщика либо не раскрывается Bitget по причине принципов безопасной координации/ответственного раскрытия уязвимостей (coordinated disclosure), либо будет раскрыта в последующих официальных материалах по инциденту. Если после публикации отчёта появится конкретная информация, я могу помочь вам её дополнительно проверить.
#bitget热钱包被盗源于第三方安全系统漏洞
