
Vjedhja prej 387,5 milionë dollarësh në Bitget lidhet me një dobësi zero-day në pajisjet e sigurisë
Bitget konfirmon se një dobësi zero-day në produktet e sigurisë së palëve të treta mundësoi vjedhjen e 387,5 milionë dollarëve nga kuletat e nxehta dhe të ngrohta më 24 shtator.
Bitget, shkëmbimi i kriptomonedhave, tha të mërkurën se vjedhja prej 387,5 milionë dollarësh nga kuletat e tij të nxehta dhe të ngrohta më 24 shtator 2026 u bë e mundur nga një dobësi zero-day në produktet e sigurisë së palëve të treta. Shkëmbimi citoi gjetjet e vazhdueshme të hetimit nga firma e sigurisë blockchain SlowMist, të cilat Bitget i përshkroi në një postim në X. Një dobësi zero-day është një e metë sigurie për të cilën shitësi i prekur nuk dinte dhe nuk e kishte korrigjuar kur sulmuesit filluan ta përdorin.
Incidenti filloi me një seri transferimesh të paautorizuara që nxorën fonde nga kuletat e nxehta dhe të ngrohta të Bitget, kuletat e lidhura me internetin dhe pjesërisht të lidhura që një shkëmbim përdor për të përpunuar tërheqje të shpejta. Bitget ndaloi përkohësisht të gjitha tërheqjet pasi vuri re aktivitetin. Circle, Tether dhe NEAR Intents kanë ngrirë afro 1,1 milionë dollarë asete kriptomonedhash të lidhura me vjedhjen. Transferimet e prekura prekën 11 blockchain: Ethereum, XRP Ledger, Zcash, TRON, Arbitrum, Optimism, Base, BNB Smart Chain, Avalanche, Algorand dhe Celestia. Asetet e identifikuara deri më tani përfshijnë XRP, ETH, USDT, ZEC, ATOM, USDC, USD0, XAUt, BNB, AVAX, TRX, ALGO dhe TIA. Bitget tha se sulmuesit përdorën të metën për të marrë kredenciale të brendshme të nivelit të lartë, më pas lëshuan komanda mashtruese tërheqjeje në sistemin e kuletave dhe filluan transferime anormale që anashkaluan kontrollet ekzistuese të rrezikut. Shkëmbimi ka njoftuar shitësin përkatës të palës së tretë dhe ka çaktivizuar funksionalitetin e prekur derisa të përfundojë një rregullim.
Raporti i progresit i SlowMist e vendos aktivitetin më të hershëm keqdashës më 31 gusht 2026. Sipas firmës, një shërbim që funksiononte në një nga nyjet e një produkti që e quan Product A u prek nga dobësia zero-day. Sulmuesi ekzekutoi një skript të fshehur nën procesin e shërbimit, lëshoi një komandë për të lexuar një variabël mjedisi që përmbante fjalëkalimin e bazës së të dhënave dhe u lidh me bazën e të dhënave. Aktivitet i ngjashëm me skript të fshehur u shfaq në dy nyje të tjera më 23 shtator dhe 25 shtator, duke treguar se ato mjedise shërbimi ishin komprometuar tashmë përpara se asetet të transferoheshin jashtë. Më 25 shtator, sulmuesi përdori identitetin e një punonjësi të brendshëm për të hyrë në një produkt tjetër, të quajtur Product B, dhe bëri tre përpjekje radhazi për të injektuar komanda sistemi në parametrat e detyrës së produktit në mënyrë që të shkruante skedarë keqdashës. SlowMist shtoi se sulmuesi më vonë dorëzoi kod përmes pikës së ekzekutimit në internet të platformës, duke u përpjekur të modifikonte konfigurimin e serverit, të shkruante një skedar rele komunikimi dhe të ngarkonte e montonte skedarë programi keqdashës në grupe. Kompania gjithashtu rikuperoi një mjet të punuar me porosi nga skedarët e fshirë. Ky program ishte shumë i përshtatur me logjikën e tërheqjes së sistemit të kuletave dhe filloi të funksiononte e të ekzekutonte vjedhjen e kriptomonedhave në orën 01:49 të mëngjesit më 25 shtator 2026.
Mandiant, në pronësi të Google, i cili gjithashtu hetoi incidentin, zbuloi se sulmuesit fituan akses të paautorizuar në disa pajisje sigurie të palëve të treta, të referuara si A dhe B, dhe më pas e përdorën atë akses për të lëvizur anash, domethënë nga një pajisje e komprometuar në një tjetër brenda të njëjtit rrjet, në mjedisin e kuletave të Bitget. Aktori i kërcënimit vendosi një web shell, një program i vogël i fshehur që lejon komanda në distancë, në pajisjen e sigurisë B dhe krijoi një lidhje Command-and-Control (C2), kanalin që një sulmues përdor për të menaxhuar nga larg një sistem të infektuar. Mandiant tha se aksesi i vazhdueshëm në pajisjen e sigurisë B i lejoi aktorit të kërcënimit të lëvizte anash në serverin e punës së kuletave të prodhimit të Bitget dhe të vendoste paketa keqdashëse. Në gjetjet e tij, Mandiant deklaroi se aktori i kërcënimit komprometoi pajisjet e rrjetit dhe të sigurisë dhe i shfrytëzoi ato për të shpërndarë paketa keqdashëse dhe për të fituar kontroll mbi serverin e punës së kuletave.
Bitget tha se modelet e sjelljes së IP-ve dhe analiza on-chain, që do të thotë gjurmimi i transaksioneve në regjistrat publikë të blockchain-it, tregojnë se aktorët e kërcënimit nga Koreja e Veriut janë përgjegjës. Elliptic dhe TRM Labs, dy firma analitike blockchain, zbuluan mbivendosje kuletash të përdorura për të pastruar të ardhura të paligjshme nga hakerime të mëparshme. Për pronarët e faqeve të internetit dhe bizneset, rasti është një kujtesë e mprehtë se një pajisje e besuar e palës së tretë mund të bëhet pika e kthesës drejt sistemeve të brendshme më të ndjeshme, dhe se ato pajisje duhet të mbahen të përditësuara, të segmentuara dhe të monitoruara njësoj si serverët e prodhimit. Për organizatat që varen nga produktet e sigurisë së palëve të treta, ky incident nënvizon pse ato pajisje duhet të inventarizohen dhe të ndahen nga sistemet e kuletave ose pagesave; ai lloj rishikimi i infrastrukturës me sigurinë në radhë të parë është pjesë e asaj që AEU-I, krahu i IT-së dhe konsulencës i fokusuar në siguri i AEU Group, u ofron klientëve të tij.
Si të Mbroheni
- Nëse mbani kriptomonedhë në një shkëmbim, mbani vetëm sasinë që ju nevojitet për tregti aktive atje dhe ruani pjesën tjetër në një kuletë që e kontrolloni jashtë linje.
- Bëni një listë të çdo mjeti të jashtëm sigurie që përdor faqja ose biznesi juaj, pastaj kontrolloni faqen e internetit të secilit prodhues për përditësime sigurie dhe instaloni ato menjëherë.
- Aktivizoni hyrjen me dy hapa për çdo llogari administratori dhe për çdo sistem që mund të lëvizë para.
- Kërkojini ofruesit tuaj të IT-së të ndajë sistemet e pagesave ose të kuletave nga mjetet e tjera, në mënyrë që një pajisje e hakuar të mos mund t'i arrijë ato.
- Nëse ndonjë shitës sigurie shpall një problem, ndaloni përdorimin e atij mjeti ose funksioni derisa prodhuesi të publikojë dhe ju të instaloni rregullimin.
Termat e Shpjeguar
- zero-day vulnerability Një vrimë sigurie në softuer për të cilën prodhuesi nuk dinte dhe nuk e kishte rregulluar kur sulmuesit filluan ta përdorin.
- hot wallet Një kuletë kriptomonedhash që është e lidhur me internetin në mënyrë që një shkëmbim të mund të përpunojë tërheqje të shpejta.
- warm wallet Një kuletë kriptomonedhash që është vetëm pjesërisht e lidhur me internetin dhe përdoret për transferime me shpejtësi mesatare.
- web shell Një program i vogël i fshehur që një sulmues e vendos në një server në mënyrë që të mund t'i dërgojë komanda nga kudo.
- Command-and-Control (C2) Kanali privat që një sulmues përdor për të kontrolluar nga larg një sistem të komprometuar.
- lateral movement Veprimi i kalimit nga një kompjuter i hakuar në një tjetër brenda të njëjtit rrjet për të arritur një objektiv më të vlefshëm.
- on-chain analysis Praktika e leximit të regjistrave publikë të blockchain-it për të gjurmuar se ku është zhvendosur kriptomonedha.