Bitget опубликовала отчёт о сентябрьском взломе на 387,5 млн долларов, и главное в нём — точка входа. Атакующие нашли уязвимость нулевого дня не в системах биржи, а в двух сторонних продуктах безопасности, которые её защищали. Первая вредоносная активность датируется 31 августа — за 24 дня до самого вывода.
Коротко
Через дыру в сервисе на одном из устройств атакующие добрались до его базы и вытащили учётные данные, затем вошли в панель управления вторым продуктом под личиной сотрудника и с этих двух опор ушли в кошельковую подсистему. Там в ночь на 25 сентября развернули собственный инструмент, написанный под логику вывода конкретной биржи, — он выдавал команды на переводы, обходя действующий контроль рисков. Пострадали 11 сетей и тринадцать активов. Разбирают инцидент SlowMist, Mandiant, Elliptic и TRM Labs; гендиректор Грейси Чен связывает атаку с группой Lazarus.
Почему вход через средство защиты меняет оценку
Устройство безопасности стоит в сети на особом положении: ему по назначению разрешено больше, чем обычному серверу, и оно видит трафик остальных. Поэтому дыра в нём даёт не одну машину, а плацдарм — и ровно так здесь и вышло: доступ к двум продуктам превратился в доступ к кошельковой подсистеме.
Отсюда неприятный вывод, выходящий за пределы одной биржи: добавление ещё одного защитного слоя не только снижает риск, но и расширяет поверхность атаки. Проверять нужно не только свой код, но и код тех, кому доверен контур, а зависимость от вендора в такой позиции по последствиям равна зависимости от собственного администратора.
Темп операции: 24 дня, 41 минута и 36 часов
Собственное наблюдение: сложив отчёт с тем, что мы писали раньше, получаем операцию с тремя совершенно разными скоростями — и каждая объясняется одним и тем же.
24 дня от первой активности 31 августа до вывода 24 сентября. Это невидимая часть: пока атакующий сидит в чужой инфраструктуре, его никто не торопит, и спешка только повышает шанс попасться.
41 минута на обмен похищенных стейблкоинов в нативные токены — мы считали 25 сентября, что за эту скорость переплатили около 5% к рынку. Здесь спешка оправдана: стейблкоин можно заморозить на уровне контракта, и счёт идёт на минуты.
36 часов на вывод XRP в биткоин — цифра из разбивки Chainalysis. Торопиться незачем: стоп-листа у XRP нет.
То есть темп на каждом участке определялся не техникой, а единственным вопросом — может ли кто-то вмешаться. Для обороняющейся стороны это и есть практический вывод: окно реакции существует только там, где у актива есть эмитент со стоп-листом, и измеряется оно десятками минут. Итог по возврату это подтверждает: заморозить удалось от 0,5 до 1,1 млн долларов по разным подсчётам — от 0,13 до 0,28% похищенного.
Хронология по отчёту
| Когда | Что произошло |
|---|---|
| 31 августа 2026 | первая вредоносная активность в сторонних продуктах |
| 24 сентября | привилегированный доступ к обоим устройствам, веб-шеллы |
| Ночь на 25 сентября | инструмент под логику вывода на рабочем сервере кошельков |
| 24 сентября, 18:31 UTC | биржа фиксирует несанкционированные переводы |
| Сумма | 387,5 млн $ |
| Сетей и активов | 11 сетей, 13 активов |
| Заморожено | 0,5–1,1 млн $ (0,13–0,28%) |
| Разбор ведут | SlowMist, Mandiant, Elliptic, TRM Labs |
Частые вопросы
Вендора назвали
Нет. В отчёте продукты обозначены как «A» и «B» без имён. Биржа сообщила разработчику об уязвимости и отключила затронутую функциональность до выпуска исправления.
Это значит, что виновата не биржа
Ответственность перед клиентом остаётся на бирже независимо от того, чей код дал сбой. Вопрос выбора и настройки сторонних средств защиты — тоже её решение.
Почему 24 дня никто не замечал
Потому что активность шла внутри доверенного контура, где её поведение выглядит легитимным. Это типичная картина для операций такого уровня: долгая тихая подготовка и короткая громкая развязка.
Чем это похоже на другие сентябрьские случаи
Тем, что ломали не математику, а права. В хранилище на Base атакующего внесли в белый список законными подписями, в Neutron админские права отдало штатное голосование. Ошибка в коде контракта была лишь в одном из четырёх разобранных нами случаев.
Как это проверить со стороны пользователя
Со стороны клиента — никак: внутренний контур биржи извне не виден. Единственное, что остаётся, — не держать на площадке больше, чем готовы потерять, и помнить, что заявленный размер страхового фонда ничего не говорит о качестве её инфраструктуры, о чём мы писали в разборе Proof of Reserves.
Обсуждение
Добавить комментарий