Înapoi la Noutăți
Breșă

Bitget pierde 387,5 milioane $ dupa un zero-day in uneltele de securitate terte

Bitget declara ca atacatorii au exploatat o vulnerabilitate necunoscuta in doua aparate de securitate furnizate de terti pentru a ajunge la infrastructura de portofele, transferand 387,5 milioane de dolari in mai putin de trei ore inainte ca retragerile sa fie blocate.

Bitget pierde 387,5 milioane $ dupa un zero-day in uneltele de securitate terte

Bursa de criptomonede Bitget a confirmat ca o breșa care a golit 387,5 milioane de dolari din portofelele sale hot si warm nu a pornit de la o vulnerabilitate a propriei platforme de tranzactionare, ci de la uneltele de securitate menite sa o protejeze.

Ce s-a intamplat

Conform analizelor tehnice ale incidentului, atacatorii au obtinut acces neautorizat la doua aparate de securitate furnizate de terti, exploatand o vulnerabilitate necunoscuta (zero-day). De acolo au instalat un web shell si au stabilit o conexiune de comanda si control, apoi s-au deplasat lateral catre serverul de productie care gestioneaza portofelele. Un instrument de retragere construit special pentru atac a fost folosit pentru a declansa furtul, cea mai mare parte a transferurilor fiind comprimata in aproximativ trei ore, noaptea, si distribuita pe mai multe blockchain-uri, inclusiv Ethereum, BNB Chain, Avalanche, Arbitrum, Optimism si Base.

Primele semne ale intruziunii dateaza, se pare, de cu saptamani inainte de furtul propriu-zis, ceea ce sugereaza ca atacatorii au petrecut timp cercetand discret aparatele compromise inainte sa actioneze. Bitget a suspendat toate retragerile imediat ce transferurile neautorizate au fost detectate, iar conducerea companiei a atribuit ulterior operatiunea unui actor de amenintare asociat statal, legat de furturi anterioare de amploare de la burse, citand modele de infrastructura si de transfer on-chain drept dovezi.

De ce conteaza

Acest incident se incadreaza intr-un tipar tot mai frecvent: atacatorii ocolesc complet apararea de prima linie a unei burse si vizeaza in schimb uneltele terte aflate chiar in interiorul perimetrului — aparatele instalate special pentru a proteja sistemele de productie. Odata ce una dintre aceste unelte este compromisa, ea poate deveni un punct de pivotare direct catre infrastructura care gazduieste sute de milioane de dolari din fondurile clientilor, fara phishing, fara furt de credentiale si fara implicare din interior.

Ce e de facut

  • Tratati fiecare aparat de securitate, agent de monitorizare si unealta terta ca parte a suprafetei de atac — actualizati-le si monitorizati-le cu aceeasi urgenta ca sistemele de productie, nu mai putin.
  • Segmentati serverele care gestioneaza portofelele si infrastructura de retragere de retelele generale de unelte de securitate, astfel incat un singur aparat compromis sa nu poata ajunge direct la sistemele de custodie.
  • Urmariti comportamentul anormal al conturilor de serviciu — citiri neasteptate de variabile de mediu sau conexiuni la baze de date din procese care nu ar trebui sa le initieze — deoarece acestea apar adesea cu saptamani inainte de furt.
  • Mentineti un plan de raspuns la incidente capabil sa blocheze retragerile in cateva minute de la detectarea unor modele de transfer anormale si exersati-l periodic.
  • Daca operati infrastructura unei burse sau de custodie, definiti in avans un proces rapid de recuperare/recompensa, astfel incat sa poata fi activat imediat ce furtul este confirmat.
DISTRIBUIE