Înapoi la Noutăți
Amenințări

Bitget confirmă un furt de 387,5 milioane de dolari provocat de o vulnerabilitate zero-day într-un produs terț

Exchange-ul susține că atacatorii au exploatat o breșă nepatch-uită într-un produs de securitate terț pentru a obține acreditări și a goli portofelele hot și warm pe 11 blockchain-uri, incidentul fiind atribuit unor actori nord-coreeni.

Bitget confirmă un furt de 387,5 milioane de dolari provocat de o vulnerabilitate zero-day într-un produs terț

Exchange-ul de criptomonede Bitget a confirmat că cei 387,5 milioane de dolari retrași din portofelele sale hot și warm luna trecută sunt rezultatul unei vulnerabilități zero-day dintr-o infrastructură de securitate terță, nu al unei breșe în propria platformă.

Ce s-a întâmplat

Conform investigației proprii a Bitget și analizelor companiei de securitate blockchain SlowMist, respectiv ale Mandiant (deținută de Google), atacatorii au obținut acces inițial printr-o vulnerabilitate necunoscută anterior, într-un echipament de securitate aflat în rețeaua exchange-ului, încă din 31 august. Un script ascuns, rulat sub un proces de serviciu legitim, a citit o variabilă de mediu ce conținea parola bazei de date și a folosit-o pentru a ajunge la sisteme interne.

În săptămânile următoare, intrușii au repetat tehnica pe alte noduri, apoi au trecut la consola de administrare a unui al doilea produs de securitate, folosind identitatea compromisă a unui angajat. De acolo au abuzat de un punct de execuție web al platformei pentru a rescrie configurația serverului, a instala un releu de comunicare și a asambla fișiere binare malițioase în loturi — ajungând în final să instaleze un web shell și un canal de comandă-și-control pe unul dintre echipamentele compromise.

Această persistență le-a oferit atacatorilor acces către serverul de producție care gestionează portofelele Bitget. Analiza disponibilă descrie un instrument personalizat, construit special pentru logica de retragere a exchange-ului, care a început să execute transferuri frauduloase la ora 01:49, pe 25 septembrie — emițând comenzi de retragere ce au ocolit controalele de risc existente, pe 11 blockchain-uri, printre care Ethereum, TRON, BNB Smart Chain, Arbitrum, Optimism, Base, Avalanche, Algorand și Celestia.

Bitget a suspendat temporar toate retragerile imediat ce activitatea a fost detectată, iar aproximativ 1,1 milioane de dolari din fondurile furate au fost deja înghețate de Circle, Tether și NEAR Intents. Compania a notificat furnizorul terț afectat, a dezactivat funcționalitatea vulnerabilă și afirmă că o remediere este în curs.

De ce contează

Acest incident arată că perimetrul de securitate al unui exchange depășește cu mult propriul cod. Compromiterea inițială a avut loc în interiorul unor instrumente de securitate de încredere — exact produsele menite să detecteze intruziuni au devenit punctul de intrare. Odată ajunși înăuntru, atacatorii nu au avut nevoie să spargă criptografia sistemului de portofele; le-au fost suficiente acreditări funcționale, comenzi care păreau legitime și suficientă încredere internă pentru a ocoli controalele menite să semnaleze retrageri anormale.

Atribuirea adaugă un nivel suplimentar de îngrijorare: Bitget susține că tiparele de comportament IP și analiza on-chain — confirmate de analiza suprapunerilor de portofele realizată de firme specializate în trasabilitate blockchain — indică actori afiliați statului nord-coreean, care au spălat fonduri prin infrastructură asociată unor atacuri cripto anterioare de amploare. Pentru orice organizație care deține active digitale, acesta este semnul unui adversar bine resursat și răbdător, dispus să petreacă săptămâni în infrastructura de securitate înainte de a atinge vreun portofel.

Ce este de făcut

  • Tratați echipamentele de securitate terțe ca suprafață de atac în sine, nu doar ca instrumente defensive — aplicați-le același ritm de patch-uire, segmentare de rețea și revizuire a logurilor ca oricărui serviciu expus pe internet.
  • Restricționați și monitorizați accesul conturilor de serviciu la secrete, în special la acreditările bazei de date accesibile prin variabile de mediu; un proces compromis nu ar trebui să aibă niciodată cale directă către infrastructura de retrageri.
  • Aplicați principiul minimului privilegiu pe sistemele de retragere a portofelelor, cu detecție de anomalii capabilă să identifice tipare de transfer neobișnuite chiar și atunci când cererea poartă acreditări interne valide.
  • Tratați compromiterea identității angajaților ca un risc permanent pe consolele de administrare — impuneți autentificare suplimentară și auditare la nivel de comandă pe orice endpoint care poate scrie configurație de server sau executa cod.
  • Mențineți relații de răspuns la incidente cu firme de analiză blockchain pentru a accelera înghețarea și urmărirea fondurilor furate pe punți și exchange-uri.
DISTRIBUIE