SlowMist проследила активность, связанную с кражей у Bitget на $388 млн, до эксплойта нулевого дня 31 августа, затронувшего сторонний сторонний продукт безопасности. Компания выявила предварительные следы злоумышленника за недели до вывода средств, включая компрометацию двух security-решений и использование кастомного инструмента для манипуляции процессом вывода.
Вывод из горячих кошельков произошёл 24 сентября
Атакующие вывели средства из горячих кошельков Bitget 24 сентября (UTC), переведя активы на подконтрольные адреса в нескольких сетях. В ходе расследования SlowMist зафиксировала активность, затрагивавшую два сторонних продукта безопасности и хост приложения кошелька. Временные метки в отчёте указаны в UTC+8.
Доступ к «Product A» через скрытый скрипт и переменную окружения
Согласно промежуточному отчёту SlowMist, злоумышленник с помощью скрытого скрипта получил пароль из переменной окружения и получил доступ к базе данных «Product A». Аналогичную активность позже обнаружили ещё на двух узлах — 23 и 25 сентября.
Компрометация «Product B» под учётной записью сотрудника
25 сентября атакующий вошёл в платформу управления вторым продуктом безопасности («Product B»), используя идентичность внутреннего сотрудника. После этого он пытался внедрять системные команды, менять конфигурации серверов и загружать вредоносные файлы.
Кастомный инструмент подделывал риск-параметры и заявки
SlowMist восстановила удалённый высокоспециализированный инструмент, который подделывал параметры риск-контроля, формировал заявки на вывод и инициировал сам процесс. По ончейн-проверке самый ранний подтверждённый перевод зафиксирован в 2:31 по UTC+8 25 сентября: адрес атакующего получил 93 TRX, а через 11 секунд — 0,84 ETH в сети Ethereum. Сводные переводы продолжались около 2 часов 52 минут — до 5:23 того же дня. Злоумышленник также пытался напрямую изменить записи о выводах в базе кошелька и инициировать дополнительные выводы BTC; две поддельные заявки вошли в обработку, но вернулись с ошибками.
Bitget оценила потери и уточнила характер уязвимости
25 сентября Bitget сообщила, что около $387,5 млн были переведены на адреса атакующего в разных сетях. По словам CEO Bitget Грейси Чэнь, взлом стал возможен из-за уязвимости в стороннем продукте безопасности, которая дала злоумышленнику высокоуровневые внутренние учётные данные и позволила отправлять фиктивные команды на вывод. Частные ключи и холодные кошельки, по её словам, не пострадали. Биржа продолжает попытки вернуть активы.
