SlowMist виявила, що перед крадіжкою активів із гарячих гаманців Bitget зловмисник отримав доступ до двох сторонніх систем безпеки. В одному випадку він використав zero-day-вразливість, а в іншому скористався обліковими даними співробітника.
25 вересня 2026 року криптовалютна біржа Bitget залучила компанію SlowMist для розслідування крадіжки активів із гарячих гаманців. Станом на 29 вересня фахівці виявили підозрілу активність, пов’язану з двома сторонніми продуктами безпеки. У звіті їх назвали Product A і Product B.
SlowMist встановила, що найраніший слід атаки датований 31 серпня. Тоді зловмисник отримав доступ до одного з вузлів Product A, використавши zero-day-вразливість.
Після проникнення він запустив прихований скрипт усередині сервісу. Потім команда зловмисника зчитала зі змінної середовища пароль до бази даних і підключилася до неї.
Схожу активність дослідники пізніше зафіксували ще на двох вузлах Product A. Це сталося 23 та 25 вересня. За даними SlowMist, середовища цих сервісів були скомпрометовані ще до того, як почалося виведення криптоактивів.
Як зловмисник отримав доступ до систем Bitget
Вранці 25 вересня атакувальник також проник до платформи керування Product B. Для цього він використав обліковий запис внутрішнього співробітника.
Зловмисник тричі намагався вставити системні команди в параметри завдань Product B. Його метою було створення та запис шкідливих файлів.
Після цього він використав функцію виконання команд у вебінтерфейсі платформи. Через неї атакувальник намагався змінити налаштування сервера, створити файл для передачі комунікацій, а також завантажити й зібрати шкідливі програми.
Одним із ключових результатів розслідування стало відновлення файлів, які зловмисник видалив після атаки. Серед них SlowMist знайшла спеціально створений інструмент для виведення активів.
Програма була адаптована під внутрішню логіку системи гаманців Bitget. Вона дозволяла підробляти параметри перевірки ризиків, створювати запити на виведення коштів і запускати відповідну процедуру.
За даними журналів на зараженому сервері, шкідлива програма почала працювати вночі 25 вересня. Саме тоді розпочалося виведення криптоактивів.
Під час першого підтвердженого SlowMist переказу в блокчейні адреса атакувальника отримала 93 TRX. Через 11 секунд інша адреса в мережі Ethereum отримала 0,84 ETH.
Підтверджені перекази тривали приблизно 2 години 52 хвилини. За цей час активи переміщувалися одразу в кількох блокчейнах.
Атакувальник намагався змінювати дані про виведення
Після початку переказів зловмисник не обмежився використанням готового інструменту. Він також намагався напряму змінювати записи про виведення коштів у базі даних гаманця.
Крім того, атакувальник запускав завдання на виведення безпосередньо на зараженому сервері. Аналіз журналів показав, що два підроблені ордери на виведення біткоїна потрапили в систему обробки, але завершилися помилками.
Після невдалих спроб зловмисник переглядав журнали системи, перевіряв статус своїх ордерів і робив нові спроби виведення активів.
Водночас SlowMist поки не назвала загальну суму викраденої криптовалюти та не оприлюднила повний список токенів, які були виведені. Також компанія не розкрила назви Product A і Product B та не встановила, хто саме стоїть за атакою.
Крім того, дослідники поки не визначили остаточний первинний вектор компрометації всієї системи. На момент підготовки звіту SlowMist продовжувала з’ясовувати, як саме зловмисник переміщувався між різними скомпрометованими системами.
