Генеральный директор Bitget Грейси Чен предоставила дополнительные сведения об инциденте безопасности, затронувшем биржу 24 сентября, заявив, что злоумышленник использовал уязвимость в стороннем продукте безопасности для получения внутренних учетных данных высокого уровня.
Во время публичной трансляции в X Чен сказала, что злоумышленник затем использовал эти учетные данные для отправки мошеннических команд на вывод средств в кошельковую систему Bitget. Команды вызвали аномальные переводы, которые обошли существующие механизмы контроля рисков.
"Наше расследование показало, что злоумышленник использовал уязвимость в стороннем продукте безопасности для получения внутренних учетных данных высокого уровня", — сказала Чен. "И затем злоумышленник использовал эти учетные данные для отправки мошеннических команд на вывод средств в кошельковую систему, что привело к выполнению аномальных переводов, обошедших механизмы контроля рисков.?
Bitget заявила, что ее закрытые ключи не были скомпрометированы и что ее холодные кошельки не пострадали. Биржа выявила путь атаки, устранила уязвимость и локализовала инцидент. Она заявила, что после локализации дальнейших несанкционированных переводов выявлено не было.
Что произошло
Первоначальные несанкционированные переводы начались примерно в 18:31 UTC 24 сентября, по словам Чен. Злоумышленник сначала совершил две относительно небольшие транзакции, переведя 0,84 ETH с горячего кошелька Ethereum и 93 TRX с горячего кошелька Tron. Bitget заявила, что обе транзакции были ниже порога контроля рисков и не вызвали оповещения.
В период с 18:58 до 20:09 UTC злоумышленник инициировал 17 более крупных переводов, включающих Ethereum, XRP, Zcash, BNB Smart Chain, Base, Arbitrum, Optimism и Avalanche. Их совокупная оценочная стоимость составила около 361 миллиона долларов.
Системы мониторинга Bitget обнаружили значительное расхождение в 19:05 UTC, через семь минут после первого крупного перевода. Затем биржа автоматически заблокировала инициированные пользователями выводы средств по всей платформе.
Bitget активировала свой экстренный ответ высшего уровня P0 в 19:14 UTC, а ее техническая команда начала меры по локализации в 19:40 UTC. Примерно в 20:40 UTC команда кошельков начала перемещать средства в холодное хранилище в качестве меры предосторожности, оценивая, не были ли скомпрометированы закрытые ключи.
Затем злоумышленник инициировал еще семь переводов в период с 20:55 до 21:23 UTC, включающих Avalanche, XRP, Ethereum, Zcash, Algorand, TIA и Cosmos. Bitget оценила стоимость этой второй волны примерно в 30 миллионов долларов.
Примерно в 21:44 UTC Bitget отключила услуги вывода средств из кошельков, включая свою службу подписи, и изолировала входящий и исходящий доступ, связанный с выводом средств.
Биржа заявила, что ее команда безопасности выявила первопричину в течение нескольких часов и впоследствии сообщила об инциденте правоохранительным органам в юрисдикции, где базируется соответствующее юридическое лицо.
Bitget подтвердила, что во время инцидента было переведено активов на сумму примерно 388 миллионов долларов. Биржа заявила, что эта цифра отражает ее последнюю сверку и классификацию транзакций, связанных с атакой.
По словам Чен, этот инцидент стал первым событием безопасности такого рода, затронувшим биржу Bitget за восемь лет ее работы.
Судебно-медицинское расследование продолжается
Чен охарактеризовала атаку как целенаправленную операцию, в которой злоумышленник использовал легитимные учетные данные и пытался удалить следы своей деятельности.
«По пути они использовали легитимные учетные данные. Они маскировали свою деятельность под рутинные административные операции, одновременно удаляя следы своих действий», — сказала Чен. «Это изощренная целенаправленная атака».
Согласно Bitget, злоумышленник получил доступ к внутренней системе управления через стороннюю уязвимость, использовал скомпрометированные учетные данные для внедрения мошеннических команд на вывод средств в бэкенд-сервисы, связанные с кошельками, и впоследствии удалил следы этих команд.
Чен сказала, что Bitget в настоящее время не считает, что инцидент был внутренней работой, но добавила, что компания не будет строить предположения о личности злоумышленника до тех пор, пока расследование не придет к подтвержденному выводу.
Форензические компании Mandiant и SlowMist поддерживают расследование, включая анализ векторов атаки, проверку мер по локализации и устранению последствий, а также отслеживание активов в блокчейне.
Bitget также сотрудничает с правоохранительными органами, другими биржами, блокчейн-проектами, специалистами по безопасности в блокчейне и другими участниками отрасли для отслеживания и возврата затронутых активов. Биржа заявила, что благодаря этим усилиям некоторые активы уже были заморожены, и опубликовала идентифицированные адреса злоумышленников и соответствующие данные отслеживания для поддержки отраслевого сотрудничества.
Bitget ожидает завершения своего официального отчета о безопасности на этой неделе и заявила, что дополнительные выводы будут раскрыты по мере их проверки.
Вывод средств возобновлен
Тем временем биржа начала поэтапное восстановление услуг по выводу средств. BTC вывод средств в сетях Bitcoin и BSC возобновился в 08:00 UTC 28 сентября.
По состоянию на 09:00 UTC Bitget сообщила, что пользователи инициировали 9 585 выводов BTC на общую сумму 4 098,03574 BTC. Биржа сообщила, что на тот момент служба вывода средств работала нормально.
Вывод ETH запланирован на 29 сентября, затем вывод USDT — на 30 сентября. Другие поддерживаемые токены, вывод фиатных средств и P2P-услуги запланированы на 2 октября. Доступность будет отображаться непосредственно на платформе Bitget.
Чэнь заявила, что BTC был приоритетным, поскольку его канал вывода завершил необходимые проверки безопасности, а сама сеть Bitcoin не пострадала от инцидента. Другие сети и активы будут восстановлены после завершения соответствующих проверок безопасности.
Bitget заявила, что пользователям не потребуется предпринимать дополнительные шаги после восстановления отдельных услуг. Существующие минимальные суммы вывода и 24-часовые максимальные лимиты останутся в силе.
Чэнь также заявила, что временная приостановка вывода средств была мерой безопасности, а не признаком недостаточности активов пользователей.
«Временная пауза — это всего лишь мера безопасности. Это не связано с достаточностью активов пользователей, поскольку активы полностью восстановлены или полностью покрыты Фондом защиты Bitget», — сказала она.
Bitget заявила, что балансы пользовательских счетов не пострадали, а убытки от инцидента будут покрыты ее Фондом защиты пользователей. По данным биржи, фонд в настоящее время превышает 464 миллиона долларов.
Чэнь заявила, что Bitget создала фонд в 2022 году и будет использовать его для покрытия убытков, прежде чем пополнить его за счет капитала компании. Она сказала, что фонд будет восстановлен до более чем 300 миллионов долларов в USDT или эквивалентных активах в течение недели после использования.
Биржа также сообщила о комплексном коэффициенте Proof of Reserves в размере 127%. Bitget заявила, что коэффициент резервов и Фонд защиты пользователей являются отдельными мерами, причем первый представляет собой ее заявленные резервы по отношению к покрытым обязательствам перед пользователями.
После инцидента Bitget заявила, что усилила свои стандарты оценки и развертывания сторонних продуктов безопасности, а также внутренний контроль доступа, проверку вывода средств и мониторинг аномальной активности. Компания также планирует внедрить более строгую независимую проверку для вывода средств.
Наряду с восстановлением вывода средств Bitget запустила две программы ограниченного времени. Программа Bitget Alliance Program для соответствующих критериям пользователей действует с 28 сентября 08:00 UTC по 26 октября 08:00 UTC и позволяет участникам получать долю в комиссиях за транзакции, generated through eligible trading activity.
Проект Project Stand Together ориентирован на соответствующих критериям PRO-клиентов и маркет-мейкеров, предлагая специальные скидки на комиссии по проектам и расширенную защиту уровня PRO.
Льготные ставки запланированы с 28 сентября 10:00 UTC по 30 октября 09:00 UTC, а расширенная защита уровня PRO будет действовать до 30 ноября 09:00 UTC.
Чэнь заявила, что Bitget продолжит публиковать информацию о расследовании, мерах по устранению последствий, восстановлении вывода средств и возврате активов по мере проверки соответствующих выводов.
«Этот инцидент, очевидно, является очень серьезным испытанием для Bitget. Мы встретим его лицом к лицу», — сказала Чэнь. «Мы хотим извлечь из него уроки, и мы не позволим ему определить нас».
Она добавила, что биржа намерена предоставить свой ответ для изучения пользователями и всей отраслью, в том числе посредством дальнейшего раскрытия информации о том, что произошло, и изменениях, внедренных впоследствии.






