- SlowMist установила, что перед кражей активов в системах Bitget была зафиксирована вредоносная активность, связанная с двумя сторонними продуктами безопасности.
- Злоумышленник использовал zero-day в одном из продуктов, а также получил доступ к другой системе через учетные данные сотрудника.
25 сентября 2026 года криптовалютная биржа Bitget привлекла компанию SlowMist для расследования кражи активов из горячих кошельков. По состоянию на 29 сентября специалисты выявили вредоносную активность, связанную с двумя сторонними продуктами безопасности, которые в отчете обозначены как Product A и Product B.
SlowMist установила, что самая ранняя выявленная вредоносная активность произошла 31 августа на одном из узлов Product A. Сервис был скомпрометирован через zero-day уязвимость. После этого злоумышленник запустил скрытый скрипт в процессе сервиса, выполнил команду для чтения переменной окружения с паролем к базе данных и подключился к ней.
Похожую активность со скрытыми скриптами исследователи зафиксировали еще на двух узлах Product A — 23 и 25 сентября. В отчете отмечено, что окружения этих сервисов были скомпрометированы еще до начала вывода активов.
Утром 25 сентября атакующий также получил доступ к платформе управления Product B, используя учетную запись внутреннего сотрудника. Он трижды пытался внедрить системные команды в параметры заданий Product B, чтобы записать вредоносные файлы.
После этого через конечную точку выполнения команд в веб-интерфейсе платформы злоумышленник пытался изменить конфигурацию сервера, записать файл для ретрансляции коммуникаций, а также загрузить и собрать вредоносные программные файлы пакетами.
Одним из ключевых результатов расследования стало восстановление удаленных атакующим файлов. Среди них SlowMist выявила специально созданный инструмент для вывода активов, адаптированный под логику системы кошельков.
Инструмент подделывал параметры контроля рисков, формировал запросы на вывод и запускал соответствующую процедуру. По данным журналов хоста, вредоносная программа начала работать и выполнять кражу криптовалютных активов ночью 25 сентября.
В рамках первого подтвержденного SlowMist перевода в блокчейне адрес атакующего получил 93 TRX. Через 11 секунд адрес в сети Ethereum получил 0,84 ETH. Подтвержденные переводы активов продолжались около 2 часов 52 минут и происходили в нескольких блокчейнах.
После начала переводов злоумышленник также пытался напрямую изменять записи о выводе в базе данных кошелька и запускать задачи на вывод локально на хосте. Логи показали, что два сфабрикованных ордера на вывод биткоина попали в обработку, однако завершились ошибками.
После этого атакующий просматривал логи, проверял статус ордеров и предпринимал новые попытки вывода.
В отчете SlowMist не указаны общая сумма похищенных активов, полный перечень токенов, названия Product A и Product B, а также личность или группа атакующих. Компания также не установила окончательный первичный вектор компрометации всей системы.
Отдельно SlowMist отметила, что на момент подготовки отчета расследование того, как атакующий перемещался между задействованными системами, еще продолжалось.
Подробнее о взломе Bitget — в материале:
Сообщение SlowMist раскрыла детали атаки на горячие кошельки Bitget появились сначала на INCRYPTED.