Взлом Bitget: $185 млн за минуту без кражи ключей

Около $185 млн примерно за одну минуту, и при этом ни одного украденного приватного ключа. Security-компания GoPlus опубликовала разбор взлома Bitget, и картина там интереснее, чем обычная утечка ключей. Главное для пользователей: биржа поэтапно открывает вывод средств с сегодняшнего дня, 28 сентября, и первым идёт BTC.

По версии GoPlus, атакующие не взламывали кошельки напрямую. Они подсунули поддельные данные в бэкенд, который формирует транзакции на подпись. Система подписи, будь то MPC, мультисиг или HSM, подписывает то, что ей передали, и не проверяет намерение. В итоге собственная инфраструктура Bitget сама одобрила вывод на адреса хакеров. Гендиректор биржи Грейси Чен ещё 24 сентября подтвердила, что ключи от холодных, горячих и тёплых кошельков не скомпрометированы. Пострадала только часть горячего и тёплого слоя. Холодное хранилище и отдельный продукт Bitget Wallet не затронуты.

Таймлайн по UTC выглядит так. В 18:31 на адрес атакующих ушло 0,84 ETH на газ, по сути тестовый прогон. В 18:58 прошёл первый крупный вывод: около $34,75 млн в USDT. В 19:16 началась главная волна: 13 966 ETH, около 91,4 млн XRP и 20,6 млн TRX примерно за минуту. Слив по нескольким сетям длился 2 часа 25 минут и закончился в 21:23. GoPlus подчёркивает, что при срабатывании «рубильника» после первого перевода у биржи осталось бы около 90% средств.

Оценка ущерба выросла с $351,6 млн до $387,5 млн. Разница пришлась на транзакции в ZEC и TRX, найденные позже, а не на второй взлом. Bitget заявляет, что балансы пользователей не тронуты, а потери покроет User Protection Fund, где, по словам Чен, лежит больше $464 млн. Биржа также объявила баунти 5% за помощь в заморозке и возврате средств. Расследование ведут Mandiant и SlowMist. Атаку предварительно связывают с северокорейскими группировками, но официального подтверждения пока нет.

GoPlus ставит инцидент в один ряд со взломом Bybit в феврале 2025 года. Тогда атакующие обманули людей-подписантов через интерфейс, а здесь обманули автоматический бэкенд.

Что это значит на практике. Вывод возвращается волнами, начиная с крупных монет, так что с альтами, возможно, придётся подождать. После громких взломов всегда появляются фишинговые «компенсационные» ссылки. Биржа не запрашивает пароли и 2FA-коды.

aroundposter

Сайт: