Bitget: Кражбата за $387,5 млн. е започнала след 0-day атака срещу защитни продукти

Криптоборсата Bitget съобщи, че атаката, при която бяха откраднати около 387,5 млн. долара, е започнала след компрометиране на два защитни продукта на външен доставчик чрез zero-day уязвимости. Това показват отделни разследвания на SlowMist и Mandiant.

Според публикуваните анализи нападателите са получили достъп до средата, в която Bitget управлява криптопортфейлите си. След това са инсталирали web shell върху един от компрометираните защитни компоненти и са се придвижили към сървър, използван за операции с портфейлите на борсата.

Разследването на SlowMist установява най-ранна подозрителна активност още на 31 август. Скрит скрипт, изпълнен чрез засегнатата услуга, е прочел променлива на средата, съдържаща парола за база данни, след което нападателите са получили достъп до нея.

Подобна активност е регистрирана и на 23 и 25 септември. Според Mandiant на 24 септември атакуващите са получили привилегирован достъп до два защитни компонента на външен доставчик. От единия е създадена постоянна връзка за отдалечено управление, след което достъпът е използван за преминаване към производствения сървър за операции с портфейли.

На следващия етап е внедрен зловреден код и специализиран инструмент за теглене на средства. Именно той впоследствие е използван за извършване на неоторизирани трансфери от горещите и топлите портфейли на борсата.

SlowMist посочва, че кражбата е продължила близо три часа и е засегнала множество блокчейн мрежи. Неоторизираните трансфери са започнали около 02:31 UTC+8 и са приключили около 05:23.

Сред засегнатите активи са ETH, XRP, BNB, AVAX, USDT и USDC, а трансферите са извършени през мрежи като Ethereum, XRP Ledger, Arbitrum, Avalanche, Optimism, BSC и Base.

Bitget спря тегленията след установяване на подозрителните операции. Компанията впоследствие стартира и програма за възстановяване на откраднатите средства, която предлага награда от 5% за информация или съдействие, довели до замразяване или връщане на средствата.

Bitget свързва атаката със севернокорейски хакери, като посочва анализ на трансакциите и поведението на използваните IP адреси. Тази атрибуция обаче е позиция на компанията, а публикуваните технически данни от разследванията основно описват начина на проникване и последвалото движение в инфраструктурата.

Към момента остава неуточнено кои точно продукти на външния доставчик са били засегнати от zero-day уязвимостите. Случаят показва риска от компрометиране на защитни компоненти, които имат привилегирован достъп до критични системи, тъй като пробивът в тях може да се превърне в отправна точка за атака срещу основната инфраструктура на организацията.

e-security.bg

Подобни

Microsoft включи по подразбиране архивирането на настройките в Windows 11 26H2
3.10.2026
Windows_11_blur
MetaMask разследва инцидент в инфраструктурата си
3.10.2026
cryptocurrency-assorted
Wildman Business Group е пробита от BrainCipher
2.10.2026
ibm-ransomware-21-depositphotos-17703909-1536x1152
Microsoft разширява WSL с WSL Containers за работа с Linux контейнери
1.10.2026
microsoft-4412148_640
ФБР призовава ShinyHunters да се предадат след ареста на предполагаем лидер
1.10.2026
FBI__headpic
DIVD: ИИ агент е извършил автономна кибератака срещу организацията
1.10.2026
thankyoufantasypictures-ai-generated-8705387_640

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy