Криптоборсата Bitget съобщи, че атаката, при която бяха откраднати около 387,5 млн. долара, е започнала след компрометиране на два защитни продукта на външен доставчик чрез zero-day уязвимости. Това показват отделни разследвания на SlowMist и Mandiant.
Според публикуваните анализи нападателите са получили достъп до средата, в която Bitget управлява криптопортфейлите си. След това са инсталирали web shell върху един от компрометираните защитни компоненти и са се придвижили към сървър, използван за операции с портфейлите на борсата.
Разследването на SlowMist установява най-ранна подозрителна активност още на 31 август. Скрит скрипт, изпълнен чрез засегнатата услуга, е прочел променлива на средата, съдържаща парола за база данни, след което нападателите са получили достъп до нея.
Подобна активност е регистрирана и на 23 и 25 септември. Според Mandiant на 24 септември атакуващите са получили привилегирован достъп до два защитни компонента на външен доставчик. От единия е създадена постоянна връзка за отдалечено управление, след което достъпът е използван за преминаване към производствения сървър за операции с портфейли.
На следващия етап е внедрен зловреден код и специализиран инструмент за теглене на средства. Именно той впоследствие е използван за извършване на неоторизирани трансфери от горещите и топлите портфейли на борсата.
SlowMist посочва, че кражбата е продължила близо три часа и е засегнала множество блокчейн мрежи. Неоторизираните трансфери са започнали около 02:31 UTC+8 и са приключили около 05:23.
Сред засегнатите активи са ETH, XRP, BNB, AVAX, USDT и USDC, а трансферите са извършени през мрежи като Ethereum, XRP Ledger, Arbitrum, Avalanche, Optimism, BSC и Base.
Bitget спря тегленията след установяване на подозрителните операции. Компанията впоследствие стартира и програма за възстановяване на откраднатите средства, която предлага награда от 5% за информация или съдействие, довели до замразяване или връщане на средствата.
Bitget свързва атаката със севернокорейски хакери, като посочва анализ на трансакциите и поведението на използваните IP адреси. Тази атрибуция обаче е позиция на компанията, а публикуваните технически данни от разследванията основно описват начина на проникване и последвалото движение в инфраструктурата.
Към момента остава неуточнено кои точно продукти на външния доставчик са били засегнати от zero-day уязвимостите. Случаят показва риска от компрометиране на защитни компоненти, които имат привилегирован достъп до критични системи, тъй като пробивът в тях може да се превърне в отправна точка за атака срещу основната инфраструктура на организацията.









