Bitget потеряла $387,5 млн: хакеры вошли через её же средства защиты
Криптобиржа Bitget рассказала, как у неё украли $387,5 млн. Взломщики проникли через уязвимость нулевого дня в сторонних продуктах безопасности. Первые следы атаки нашли ещё 31 августа.
Что случилось
Bitget раскрыла, как злоумышленники на прошлой неделе вывели с биржи $387,5 млн. Атаку расследовали две компании: SlowMist, которая занимается безопасностью блокчейнов, и Mandiant, подразделение Google Cloud по киберзащите. Обе пришли к одному выводу: хакеры взломали два защитных устройства сторонних производителей через уязвимости нулевого дня, то есть ещё никому не известные дыры, и так добрались до кошельков биржи.
По данным Mandiant, 24 сентября хакеры получили привилегированный доступ к обоим устройствам. На одно из них они поставили веб-шелл, программу для удалённого управления сервером, и дальше перешли на рабочий сервер, который обслуживает кошельки. Там они развернули вредоносное ПО и собственный инструмент для вывода средств. Кражу запустили после полуночи 25 сентября. По данным SlowMist, вывод шёл почти 3 часа сразу в нескольких блокчейнах.
В четверг Bitget приостановила все выводы средств: из горячих и тёплых кошельков биржи уходили несанкционированные переводы. Гендиректор Грейси Чен заявила, что за атакой стоят северокорейские хакеры. В качестве доказательств она привела поведение IP-адресов и анализ транзакций в блокчейне.
«Самая ранняя вредоносная активность, обнаруженная в доступных логах, относится к 31 августа.»
«Используя постоянный доступ к защитному устройству B, злоумышленник переместился на рабочий сервер кошельков Bitget и развернул вредоносные пакеты.»
Почему это касается тебя
Если ты хранишь крипту на бирже, это важно знать: ключи и кошельки там не твои, и защищены они ровно так, как защищён весь софт вокруг них. Здесь брешь нашлась не у самой биржи, а у поставщика защитных устройств.
Иронично, что дверью для взломщиков стали именно средства безопасности. Выходит, дорогая защита сама может оказаться точкой входа, если в ней есть неизвестная дыра.
Что умалчивают
- Взломщики были внутри задолго до кражи. По данным SlowMist, самая ранняя вредоносная активность в логах относится к 31 августа. Тогда хакер через уязвимость на одном из узлов прочитал пароль от базы данных и подключился к ней. [1]
- Чьи именно продукты взломали, публично не сказано: в отчётах они фигурируют как Product A и устройства A и B. Представитель Bitget не ответил BleepingComputer на вопросы об уязвимости и производителях. [1]
- Деньги ушли через обычную процедуру одобрения переводов. По словам Чен, хакеры подделали данные транзакций во внутренней системе кошельков, и механизм авторизации биржи сам выпустил средства. [1]
Где ты хранишь криптовалюту?
Голос анонимный.
Источники
- BleepingComputer · 30 сентября, 14:11Bitget hacked via zero-day in third-party security products
- Cointelegraph · 30 сентября, 13:05SlowMist traces Bitget hack activity to Aug. 31 zero-day exploit