
Furto da 387,5 milioni di dollari su Bitget collegato a una vulnerabilità zero-day in appliance di sicurezza
Bitget conferma che una vulnerabilità zero-day in prodotti di sicurezza di terze parti ha consentito il furto di 387,5 milioni di dollari dai suoi hot wallet e warm wallet il 24 settembre.
Bitget, l'exchange di criptovalute, ha dichiarato mercoledì che il furto di 387,5 milioni di dollari dai suoi hot wallet e warm wallet avvenuto il 24 settembre 2026 è stato reso possibile da una vulnerabilità zero-day in prodotti di sicurezza di terze parti. L'exchange ha citato i risultati delle indagini in corso della società di sicurezza blockchain SlowMist, che Bitget ha descritto in un post su X. Una vulnerabilità zero-day è una falla di sicurezza che il fornitore interessato non conosceva e non aveva corretto quando gli aggressori hanno iniziato a sfruttarla.\n\nL'incidente è iniziato con una serie di trasferimenti non autorizzati che hanno spostato fondi dagli hot wallet e warm wallet di Bitget, ovvero i portafogli connessi a Internet e parzialmente connessi che un exchange utilizza per elaborare prelievi rapidi. Bitget ha temporaneamente sospeso tutti i prelievi dopo aver notato l'attività. Circle, Tether e NEAR Intents hanno congelato quasi 1,1 milioni di dollari in asset di criptovaluta collegati al furto. I trasferimenti interessati hanno toccato 11 blockchain: Ethereum, XRP Ledger, Zcash, TRON, Arbitrum, Optimism, Base, BNB Smart Chain, Avalanche, Algorand e Celestia. Gli asset identificati finora includono XRP, ETH, USDT, ZEC, ATOM, USDC, USD0, XAUt, BNB, AVAX, TRX, ALGO e TIA. Bitget ha dichiarato che gli aggressori hanno sfruttato la falla per ottenere credenziali interne di alto livello, quindi hanno emesso comandi di prelievo fraudolenti al sistema di portafoglio e avviato trasferimenti anomali che hanno aggirato i controlli di rischio esistenti. L'exchange ha informato il fornitore terzo interessato e disabilitato la funzionalità compromessa fino al completamento della correzione.\n\nIl rapporto di avanzamento di SlowMist colloca la prima attività dannosa al 31 agosto 2026. Secondo la società, un servizio in esecuzione su uno dei nodi di un prodotto che chiama Prodotto A è stato colpito dalla vulnerabilità zero-day. L'aggressore ha eseguito uno script nascosto sotto il processo del servizio, ha lanciato un comando per leggere una variabile d'ambiente contenente la password del database e si è connesso al database. Un'attività di script nascosto simile è apparsa su altri due nodi il 23 settembre e il 25 settembre, dimostrando che quegli ambienti di servizio erano già stati compromessi prima che gli asset venissero trasferiti. Il 25 settembre, l'aggressore ha utilizzato un'identità di dipendente interno per accedere a un altro prodotto, denominato Prodotto B, e ha effettuato tre tentativi consecutivi di iniettare comandi di sistema nei parametri delle attività del prodotto per scrivere file dannosi. SlowMist ha aggiunto che l'aggressore ha successivamente inviato codice tramite l'endpoint di esecuzione web della piattaforma, cercando di modificare la configurazione del server, scrivere un file di relay per la comunicazione e caricare e assemblare file di programma dannosi in lotti. La società ha anche recuperato uno strumento personalizzato tra i file eliminati. Questo programma era altamente adattato alla logica di prelievo del sistema di portafoglio e ha iniziato a funzionare ed eseguire il furto di criptovaluta alle 01:49 del 25 settembre 2026.\n\nMandiant, di proprietà di Google, che ha anch'essa indagato sull'incidente, ha scoperto che gli aggressori hanno ottenuto accesso non autorizzato a determinate appliance di sicurezza di terze parti, indicate come A e B, e hanno poi utilizzato tale accesso per muoversi lateralmente, ovvero da un dispositivo compromesso a un altro all'interno della stessa rete, fino all'ambiente del portafoglio di Bitget. L'autore della minaccia ha distribuito una web shell, un piccolo programma nascosto che consente comandi remoti, sull'appliance di sicurezza B e ha stabilito una connessione Command-and-Control (C2), il canale che un aggressore utilizza per gestire da remoto un sistema infetto. Mandiant ha affermato che l'accesso persistente sull'appliance di sicurezza B ha permesso all'autore della minaccia di muoversi lateralmente nel server di produzione dei job del portafoglio di Bitget e di distribuire pacchetti dannosi. Nei suoi risultati, Mandiant ha dichiarato che l'autore della minaccia ha compromesso appliance di rete e sicurezza e le ha sfruttate per distribuire pacchetti dannosi e ottenere il controllo sul server dei job del portafoglio.\n\nBitget ha dichiarato che i modelli di comportamento degli IP e l'analisi on-chain, che significa tracciare le transazioni sui registri pubblici della blockchain, indicano come responsabili gli attori della minaccia nordcoreani. Elliptic e TRM Labs, due società di analisi blockchain, hanno scoperto sovrapposizioni di portafogli utilizzati per riciclare proventi illeciti ottenuti da hack precedenti. Per i proprietari di siti web e le aziende, il caso è un duro promemoria che un dispositivo di terze parti fidato può diventare il punto di svolta verso i sistemi interni più sensibili, e che quelle appliance devono essere mantenute aggiornate, segmentate e monitorate proprio come i server di produzione. Per le organizzazioni che dipendono da prodotti di sicurezza di terze parti, questo incidente sottolinea perché quei dispositivi dovrebbero essere inventariati e separati dai sistemi di portafoglio o di pagamento; questo tipo di revisione dell'infrastruttura incentrata sulla sicurezza è parte di ciò che AEU-I, il braccio IT e di consulenza focalizzato sulla sicurezza del Gruppo AEU, offre ai suoi clienti.
Come Proteggerti
- Se detieni criptovalute su un exchange, tieni lì solo la quantità necessaria per il trading attivo e conserva il resto in un portafoglio che controlli offline.
- Fai un elenco di ogni strumento di sicurezza esterno che il tuo sito web o la tua azienda utilizza, quindi controlla il sito web di ciascun produttore per gli aggiornamenti di sicurezza e installali subito.
- Attiva l'accesso a due fattori per ogni account amministratore e per qualsiasi sistema che possa spostare denaro.
- Chiedi al tuo fornitore IT di separare i sistemi di pagamento o di portafoglio dagli altri strumenti, in modo che un dispositivo violato non possa raggiungerli.
- Se un fornitore di sicurezza annuncia un problema, smetti di usare quello strumento o quella funzione finché il produttore non rilascia e tu non installi la correzione.
I Termini Spiegati
- zero-day vulnerability Una falla di sicurezza nel software che il produttore non conosceva e non aveva corretto quando gli aggressori hanno iniziato a usarla.
- hot wallet Un portafoglio di criptovaluta connesso a Internet in modo che un exchange possa elaborare prelievi rapidi.
- warm wallet Un portafoglio di criptovaluta solo parzialmente connesso a Internet e utilizzato per trasferimenti di media velocità.
- web shell Un piccolo programma nascosto che un aggressore inserisce su un server per potergli inviare comandi da qualsiasi luogo.
- Command-and-Control (C2) Il canale privato che un aggressore utilizza per controllare da remoto un sistema compromesso.
- lateral movement L'atto di saltare da un computer violato a un altro all'interno della stessa rete per raggiungere un obiettivo più prezioso.
- on-chain analysis La pratica di leggere i registri pubblici della blockchain per tracciare dove è stata spostata la criptovaluta.