Биржа Bitget заявила о краже почти $400 млн после взлома системы кошельков
Из горячих и тёплых кошельков криптобиржи Bitget вывели криптовалюту на $351,6 млн после произошедшей 24 сентября кибератаки. Биржа заявила, что холодное хранилище и большая часть её активов не пострадали. Суммы на счетах клиентов не изменились, торговля и пополнение счетов продолжились. Некастодиальный кошелёк Bitget Wallet также не пострадал: он работает на отдельной инфраструктуре, не связанной с биржей. Вывод средств временно остановили на время проверки.
По версии компании, к атаке могут быть причастны хакеры из КНДР. Bitget пока не уточняет, как они проникли в систему. Расследовать инцидент помогают специалисты компаний Mandiant, Google и SlowMist. Генеральный директор Bitget Грейси Чен сообщила, что среди украденных активов были ETH, XRP, BNB, AVAX, USDT и USDC. Переводы прошли в сетях Ethereum, XRP Ledger, Arbitrum, Avalanche, Optimism, BNB Smart Chain и Base. Bitget связалась с их командами. Некоторые подтвердили, что заморозили средства на кошельках злоумышленников.
Данные об IP-адресах и операции в блокчейне указывают на сходство механики атаки с действиями известных северокорейских хакерских групп. Злоумышленники проникли во внутреннюю систему кошельков Bitget, подменили данные о переводах и провели их через систему проверки.
Позже, по данным Bitget, переведённая на кошельки злоумышленников сумма возросла до $390,06 млн. Такова оценка общего объёма переводов после взлома.
Bitget запустила программу вознаграждения за помощь в поиске и возврате средств. Биржа предложила присоединиться к ней другим торговым площадкам, блокчейн-проектам, исследователям безопасности, специалистам по расследованиям и участникам криптосообщества.
Примерно за неделю до атаки на Bitget компания SentinelOne сообщила об атаке на индийскую IT-компанию, которую эксперты связали с деятельностью группировки TraderTraitor. Её также считают связанной с КНДР. TraderTraitor приписывают кражу $1,5 млрд у биржи Bybit и $292 млн из блокчейн-моста KelpDAO, который работает на LayerZero.
Исследователи обнаружили связь между XRP, похищенными у Bitget, и ETH из другой атаки, которую связывают с КНДР. По данным специалистов, часть адресов, через которые проводили похищенные средства Bitget, использовали и для отмывания денег после прежних атак. Также нашли совпадения с кошельками, через которые отмывали средства после других взломов, приписываемых КНДР. Среди них оказались атаки на Bybit и AFX Bridge, что указывает на возможное участие TraderTraitor.
26 сентября Bitget сообщила, что нашла и устранила уязвимость, использованную при атаке. Вывод средств планируют поэтапно возобновлять с 28 сентября.
