Vụ tấn công Bitget đã trở thành một sự cố an ninh nghiêm trọng lớn hơn nhiều so với ước tính ban đầu của sàn. Hiện tại, Bitget cho biết kẻ tấn công đã đánh cắp 387,5 triệu USD từ các ví trên sàn của mình vào ngày 24 tháng 9, trong khi việc rút tiền vẫn bị tạm dừng và công ty cho biết quỹ bảo vệ của họ chi trả cho khoản lỗ này.

Mandiant và SlowMist đang điều tra. CEO Gracy Chen nghi ngờ có sự tham gia của Triều Tiên, nhưng điểm xâm nhập ban đầu vẫn chưa được tiết lộ.

Dòng thời gian vụ hack Bitget bắt đầu bằng các giao dịch chuyển tiền trái phép

Bitget cho biết hệ thống an ninh của họ phát hiện các giao dịch chuyển tiền trái phép vào lúc 18:31 UTC và kích hoạt quy trình khẩn cấp trong vòng vài phút. Theo công ty, sự cố đã ảnh hưởng đến một số phần của các ví nóng và ví ấm, trong khi các ví lạnh ngoại tuyến vẫn an toàn.

Thời điểm phát hiện đó không chứng minh khi nào kẻ tấn công lần đầu giành được quyền truy cập.

Vào lúc 19:57 UTC, nhà phân tích DCF GOD đã phát hiện một hoạt động chi tiêu ví mới trị giá 19,67 triệu USD0 USDT để mua 7.111 ETH trong vòng sáu phút, theo báo cáo đã trả cao tới 5% so với giá thị trường.

Sau đó, vào lúc 21:06 UTC, Bubblemaps báo cáo khoảng 180 triệu USD được chuyển từ các ví của Bitget sang một địa chỉ nhận chung, trước khi được chia nhỏ sang nhiều ví khác.

Vụ hack Bitget có vẻ khai thác lỗ hổng trong cơ chế ủy quyền

Vào lúc 21:30 UTC, thông báo an ninh của Chen đã xác định khoản lỗ ban đầu là 351,6 triệu USD và xác nhận rằng các giao dịch rút tiền đã bị tạm dừng. Thông báo này đến muộn gần ba giờ so với thời điểm phát hiện mà Bitget công bố, dù khoảng chênh đó không chứng minh rằng tiền đã tiếp tục rời đi trong suốt cả giai đoạn.

Đến 00:43 UTC ngày 25/9, phương thức bị nghi ngờ đã trở nên rõ ràng hơn.

Chen cho biết kẻ tấn công đã xâm nhập một hệ thống máy chủ quan trọng phụ trách các hoạt động ví. Họ được cho là đã cung cấp dữ liệu giao dịch giả mạo và kích hoạt quy trình ủy quyền của Bitget, qua đó khiến hệ thống của chính sàn giao dịch phê duyệt các khoản chuyển tiền gian lận.

Việc đánh cắp khóa riêng được cho là đã bị loại trừ. Kẻ tấn công đã đi vào hệ thống máy chủ như thế nào và những kiểm tra bảo mật nào bị thất bại vẫn chưa được làm rõ.

Tổn thất do vụ hack Bitget tăng sau báo cáo kế toán toàn diện hơn

Vào lúc 14:03 UTC, Bitget đã điều chỉnh ước tính tổn thất lên 387,5 triệu USD sau khi tính đến các tài sản Zcash và TRON bị ảnh hưởng. Sàn giao dịch cho biết lỗ hổng đã được khắc phục và hứa sẽ công bố kế hoạch rút tiền vào lúc 04:00 UTC ngày 26/9, nhưng không cam kết rằng các giao dịch rút tiền sẽ được mở lại vào thời điểm đó.

Mối liên hệ nghi ngờ với Triều Tiên vẫn chỉ là sự nghi ngờ: một phỏng đoán. Chen dẫn chứng hành vi IP và hoạt động trên blockchain phù hợp với các nhóm từ Triều Tiên.

Một số chi tiết giống vụ trộm của Bybit vào tháng 2/2025, bao gồm các phê duyệt bị thao túng, chuyển đổi tài sản nhanh chóng, chia tách ví và việc sử dụng THORChain. Những điểm tương đồng đó đủ để biện minh cho việc tiếp tục điều tra, nhưng không tự mình xác định được kẻ tấn công.

Hiện tại, vụ hack Bitget vẫn để lại câu hỏi lớn nhất chưa có lời giải sau khoản lỗ 387,5 triệu USD: chính xác kẻ tấn công đã tiếp cận hệ thống máy chủ như thế nào và thuyết phục quy trình ủy quyền của hệ thống đó duyệt cho hành vi trộm cắp.