КриптаПодтверждено2 источника

Bitget потеряла $387,5 млн: хакеры вошли через её же средства защиты

Криптобиржа Bitget рассказала, как у неё украли $387,5 млн. Взломщики проникли через уязвимость нулевого дня в сторонних продуктах безопасности. Первые следы атаки нашли ещё 31 августа.

Что случилось

Bitget раскрыла, как злоумышленники на прошлой неделе вывели с биржи $387,5 млн. Атаку расследовали две компании: SlowMist, которая занимается безопасностью блокчейнов, и Mandiant, подразделение Google Cloud по киберзащите. Обе пришли к одному выводу: хакеры взломали два защитных устройства сторонних производителей через уязвимости нулевого дня, то есть ещё никому не известные дыры, и так добрались до кошельков биржи.

По данным Mandiant, 24 сентября хакеры получили привилегированный доступ к обоим устройствам. На одно из них они поставили веб-шелл, программу для удалённого управления сервером, и дальше перешли на рабочий сервер, который обслуживает кошельки. Там они развернули вредоносное ПО и собственный инструмент для вывода средств. Кражу запустили после полуночи 25 сентября. По данным SlowMist, вывод шёл почти 3 часа сразу в нескольких блокчейнах.

В четверг Bitget приостановила все выводы средств: из горячих и тёплых кошельков биржи уходили несанкционированные переводы. Гендиректор Грейси Чен заявила, что за атакой стоят северокорейские хакеры. В качестве доказательств она привела поведение IP-адресов и анализ транзакций в блокчейне.

«Самая ранняя вредоносная активность, обнаруженная в доступных логах, относится к 31 августа.»

— SlowMist [1]

«Используя постоянный доступ к защитному устройству B, злоумышленник переместился на рабочий сервер кошельков Bitget и развернул вредоносные пакеты.»

— Mandiant [1]

Почему это касается тебя

Если ты хранишь крипту на бирже, это важно знать: ключи и кошельки там не твои, и защищены они ровно так, как защищён весь софт вокруг них. Здесь брешь нашлась не у самой биржи, а у поставщика защитных устройств.

Иронично, что дверью для взломщиков стали именно средства безопасности. Выходит, дорогая защита сама может оказаться точкой входа, если в ней есть неизвестная дыра.

Что умалчивают

  • Взломщики были внутри задолго до кражи. По данным SlowMist, самая ранняя вредоносная активность в логах относится к 31 августа. Тогда хакер через уязвимость на одном из узлов прочитал пароль от базы данных и подключился к ней. [1]
  • Чьи именно продукты взломали, публично не сказано: в отчётах они фигурируют как Product A и устройства A и B. Представитель Bitget не ответил BleepingComputer на вопросы об уязвимости и производителях. [1]
  • Деньги ушли через обычную процедуру одобрения переводов. По словам Чен, хакеры подделали данные транзакций во внутренней системе кошельков, и механизм авторизации биржи сам выпустил средства. [1]

Где ты хранишь криптовалюту?

Голос анонимный.

Источники

  1. BleepingComputer · 30 сентября, 14:11Bitget hacked via zero-day in third-party security products
  2. Cointelegraph · 30 сентября, 13:05SlowMist traces Bitget hack activity to Aug. 31 zero-day exploit
Подтверждено. Факты сверены с 2 независимыми источниками. Каждая цифра в тексте есть в источниках. Нашёл ошибку — она попадёт в журнал исправлений.