Криптоборсата Bitget официално потвърди причината за най-голямата кражба на криптовалута за 2026 г.: нападателите са влезли в инфраструктурата ѝ през zero-day уязвимост в продукт за сигурност на външен доставчик. Общата сума на неоторизираните преводи е около 387,5 млн. долара, изтеглени от част от горещите и топлите портфейли на борсата между 24 и 25 септември. Разследването, за което Bitget работи заедно с Mandiant и SlowMist, продължава.
Какво точно се е случило
По официалната хронология на Bitget първите неоторизирани преводи от горещите и топлите портфейли започват на 24 септември в 18:31 UTC. Системата за риск контрол сама блокира тегленията 34 минути по-късно — в 19:05 UTC. Основната причина е идентифицирана на 25 септември в 08:43 UTC.
Първоначалната оценка от 24 септември беше 351,6 млн. долара. Ден по-късно, след по-пълна класификация на транзакциите, сумата беше коригирана на 387,5 млн. долара — допълнителните преводи са в Zcash и TRON.
Засегнати са 12 адреса в 11 блокчейна: Ethereum, XRP Ledger, Zcash, TRON, Arbitrum, Optimism, Base, BNB Smart Chain, Avalanche, Algorand и Celestia. Сред изтеглените активи са XRP, ETH, USDT, ZEC, ATOM, USDC, USD0, XAUt, BNB, AVAX, TRX, ALGO и TIA.
Снимка: Bitget
Zero-day в „уреда за сигурност“
Най-интересната част от доклада е как нападателите са влезли. По данни на The Hacker News атаката е тръгнала не от портфейлите, а от самите устройства за сигурност в мрежата на борсата — в разследването те се водят анонимно като „Продукт A“ и „Продукт B“.
SlowMist описва началото пестеливо: услуга, работеща на един от възлите на Продукт A, е била засегната от zero-day уязвимост. Оттам атакуващият е изпълнил скрити скриптове, с които е извлякъл пароли за бази данни и си е осигурил достъп.
Mandiant допълва картината: на устройството за сигурност е качен web shell и е вдигната Command-and-Control връзка. Същата схема видяхме наскоро и при атаките срещу сървърите на Zimbra — пробивът в периферна услуга се превръща в постоянен достъп.
Най-ранната злонамерена активност е засечена още на 31 август 2026 г., а между 23 и 25 септември са открити и допълнителни компрометирани възли. С други думи, нападателите са се разхождали в мрежата близо месец, преди да дръпнат спусъка.
Инструмент, писан специално за Bitget
С високите вътрешни права атакуващите са подавали фалшиви команди за теглене директно към портфейлната система. За целта са използвали собствен инструмент, съобразен с логиката на тегленията на Bitget — именно той им е позволил да заобиколят съществуващия риск контрол чрез необичайни преводи.
Bitget уточнява, че е уведомила съответния външен доставчик и е изключила засегнатата функционалност, докато кръпката бъде готова. Името на доставчика не е обявено.
Пари, фонд и награда
Изпълнителният директор Gracy Chen проведе на 28 септември пряко излъчване, в което подчерта две неща: частни ключове не са изтекли, а студените портфейли не са докоснати. Това е и първият инцидент със сигурността за Bitget от основаването ѝ преди осем години.
Потвърдените загуби влизат в покритието на фонда за защита на потребителите, който държи над 464 млн. долара — затова и балансите на клиентите остават незасегнати. Допълнително 632 700 долара в криптовалута са замразени от Circle, Tether и NEAR Intents, а борсата обяви награда от 5% от замразените или възстановени суми за действия, довели пряко до връщане на активи.
Тегленията бяха пуснати на етапи, след проверка на всяка верига поотделно:
- 28 септември, 08:00 UTC — BTC
- 29 септември, 08:00 UTC — ETH
- 30 септември, 08:00 UTC — USDT
- 2 октомври, 08:00 UTC — останалите токени, фиат и P2P
Кой стои зад атаката
Поведението на IP адресите и анализът на веригата сочат към северокорейски групи, като има и засичания на портфейли с приходи от предишни хакове. Gracy Chen също заяви публично, че подозира северокорейска група.
За контекст: според данни на TRM Labs, цитирани от Financial Times, преди този случай през 2026 г. са откраднати 1,73 млрд. долара в 333 отделни инцидента срещу крипто платформи. Кражбата от Bitget е най-голямата за годината. Далеч не всички атаки минават през zero-day — припомняме и 95 млн. евро, изтеглени от Fideuram с клониран глас.
И MetaMask с инцидент
Почти едновременно с доклада на Bitget дойде и ново напрежение в сектора. На 1 октомври MetaMask обяви продължаващ инцидент със сигурността в част от своята инфраструктура, по който работи вътрешно и с външни партньори и консултанти.
Компанията подчертава, че няма непосредствена заплаха за портфейлите MetaMask. Като предпазна мярка обаче изтегля засегнатите валидатори от своите некустодиални staking операции — става дума за Ethereum валидатори, работещи през протокола Lido. MetaMask изрично напомня, че не управлява ключовете за теглене на стейка от името на клиентите си.
По информация на Lido последните валидатори трябва да са излезли (но още не изтеглени напълно) до края на 7 октомври. Цената е пропуснати награди и евентуални глоби за downtime.
Заключение
Случаят Bitget е учебникарски пример за това колко скъпо може да излезе доверието в периферен софтуер: уязвимостта не е била в портфейлите, нито в блокчейна, а в продукт, купен точно за да пази останалото. Добрата новина за клиентите е, че фондът покрива загубата и тегленията вече са възстановени. Лошата е, че атакуващите са имали около месец вътре в мрежата — и че името на уязвимия продукт все още не е публично, така че други борси, които го ползват, засега гадаят.
Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.
Предпочитан източник в Google