Аналитики компании SlowMist проследили первые следы атаки на биржу Bitget до 31 августа: тогда злоумышленник воспользовался уязвимостью нулевого дня в стороннем продукте безопасности. Об этом сообщает Cointelegraph.

Контекст: что известно о краже

Хищение на $388 млн произошло 24 сентября (UTC). Из горячих кошельков Bitget активы переводили на адреса, которые контролировал атакующий, в нескольких блокчейнах. По обновлению самой биржи от 25 сентября, на такие адреса ушло около $387,5 млн.

Уязвимость нулевого дня (zero-day) — это брешь, о которой разработчик ещё не знает. Исправления для неё не существует, поэтому защититься заранее почти невозможно. По данным SlowMist, в инциденте участвовали два сторонних продукта безопасности и хост с кошельковым приложением.

Хронология атаки по отчёту SlowMist

В отчёте о ходе расследования время указано по UTC+8. Вот что в нём описано:

  • Продукт A. Атакующий с помощью скрытого скрипта получил доступ к базе данных продукта. Пароль он взял из переменной окружения. Похожая активность была обнаружена ещё на двух узлах 23 и 25 сентября.
  • Продукт B. 25 сентября злоумышленник зашёл на платформу управления вторым продуктом под учётной записью внутреннего сотрудника. Он пытался внедрять системные команды, менять конфигурацию серверов и загружать вредоносные файлы.

SlowMist подчёркивает, что расследование продолжается. Специалисты всё ещё выясняют, как атакующий перемещался между затронутыми системами.

Собственный инструмент для вывода средств

SlowMist удалось восстановить удалённый, сильно кастомизированный инструмент. Он вмешивался в процесс вывода из кошельковой системы: подделывал параметры риск-контроля, формировал запросы на вывод и запускал саму процедуру.

По ончейн-проверке, самый ранний подтверждённый перевод прошёл 25 сентября в 2:31 (UTC+8). Подконтрольный атакующему адрес получил 93 TRX, а через 11 секунд — 0,84 ETH в сети Ethereum. Все переводы в разных сетях уложились примерно в 2 часа 52 минуты и закончились в 5:23.

Также атакующий пытался изменить записи о выводах прямо в базе данных и запустить дополнительные выводы Bitcoin. Два поддельных ордера на вывод BTC ушли в обработку, но вернули ошибки. После этого злоумышленник просмотрел логи, проверил статусы ордеров и сделал новые попытки.

Позиция Bitget

Глава Bitget Грейси Чен рассказала Cointelegraph, что причиной взлома стала уязвимость в стороннем продукте безопасности. Через неё атакующий получил «высокоуровневые внутренние учётные данные» и отправлял мошеннические команды на вывод. По её словам, приватные ключи и холодные кошельки биржи не пострадали.

В эфире Chain Reaction Чен признала, что «не очень оптимистична» насчёт полного возврата около $388 млн. Как ориентир она назвала ограниченный объём средств, возвращённых после взлома Bybit в 2025 году. Версию о причастности КНДР, которую глава биржи ранее выдвигала со ссылкой на IP-адреса, стоит считать предположением, а не установленным фактом.

Что это значит для российских инвесторов

Bitget входит в число площадок, которыми россияне пользуются для P2P-торговли и спота. Сведений о прямых последствиях для клиентов из РФ в материалах нет, как и данных о компенсациях пользователям. Следите за официальными заявлениями биржи. Инцидент показывает: риски несут не только ключи, но и сторонний софт вокруг биржи.

Что сделать сейчас: не держите на бирже больше, чем нужно для торговли. Долгосрочные активы, например BTC и USDT, переведите на личный кошелёк. На аккаунте включите 2FA через приложение, белый список адресов вывода и антифишинговый код. Вероятны фишинговые рассылки под видом «компенсаций» от Bitget: не переходите по ссылкам из писем и мессенджеров. При выборе площадки сравните альтернативы в каталоге бирж. Помните и о рисках P2P: заморозки карт и блокировки со стороны банков не связаны со взломом, но остаются для РФ-пользователей отдельной проблемой.