Представители Bitget сообщили новые детали атаки, в которой злоумышленники вывели активы на 387,5 млн долларов. По версии компании, вход в инфраструктуру они получили через 0-day-уязвимость в стороннем ИБ-продукте и затем добрались до учетных данных с высокими правами.
Какую проблему решаем
Этот кейс важен не только для криптобирж. Он показывает, как одна уязвимость в поставляемом извне защитном продукте может открыть дорогу в всю внутреннюю инфраструктуру — даже если сама компания строила оборону по правилам.
Для бизнеса отсюда два вывода. Первый — проверять не только свои серверы и приложения, но и всю цепочку подрядчиков, защитных сервисов и административных инструментов. Второй — не хранить лишние привилегии в одном месте и не доверять одной системе контроль критичных операций.
Похожие сценарии уже обсуждали в разборе атаки через сторонний защитный продукт и в материале о том, как уязвимость в Meta* Muse открыла путь к краже токена и контролю: внешняя слабость часто бьет по самому чувствительному месту.
Что подготовить
Чтобы снизить риск похожего инцидента, компании стоит держать под рукой не абстрактную «стратегию защиты», а конкретный набор мер:
- список всех сторонних ИБ-продуктов и админ-панелей;
- актуальную карту привилегий и сервисных учетных записей;
- журнал критичных действий по выводу средств и изменению политик;
- отдельный контроль для горячих и теплых кошельков;
- процедуру быстрой изоляции узлов и отзыва учетных данных;
- независимую проверку для операций, которые влияют на деньги.
Если речь о личной безопасности, базовый набор проще: менеджер паролей, двухфакторная аутентификация и привычка проверять адреса и домены, прежде чем вводить логин или код.
Пошаговые действия
Bitget утверждает, что атакующие сначала получили доступ к внутренней системе управления, а затем отправляли поддельные команды на вывод средств в бэкенд-сервисы кошельков. Эти запросы выглядели для системы как обычные административные операции, а злоумышленники параллельно стирали следы.
Схема была не грубой, а аккуратной. Сначала — две тестовые транзакции 24 сентября в 18:31 UTC, потом — основной вывод средств примерно через полчаса. Небольшие суммы не сработали как триггер для системы контроля рисков, и это дало атакующим время.
После обнаружения инцидента компания изолировала затронутые системы, отозвала и перевыпустила внутренние учетные данные, отключила уязвимые функции и усилила проверки для вывода средств. Такой же подход полезен и обычным пользователям: если сервис ведет себя странно, лучше сразу менять пароли, завершать активные сессии и проверять историю входов.
Для тех, кто часто работает из кафе, аэропортов и отелей, отдельный слой защиты дает инструмент для шифрования трафика вместе с 2FA и менеджером паролей. Он не заменяет гигиену доступа, но помогает меньше светить данные в чужих сетях.
Как проверить себя
Проверьте, не повторяется ли у вас логика Bitget в миниатюре. Есть ли один админ-доступ, который может слишком много? Знаете ли вы, какие внешние сервисы видят внутренние данные? Сколько шагов отделяет вход в систему от финансовой операции?
Еще один важный вопрос — умеете ли вы заметить атаку по ранним признакам. В случае Bitget ключевым сигналом стали мелкие тестовые переводы и нетипичная активность в административной зоне. В корпоративной среде на такие вещи должны смотреть не только антифрод-системы, но и люди.
Что делать, если не получилось
Если инцидент уже произошел, не тратьте время на поиск «идеального» решения. Сначала изолируйте затронутые узлы, потом отзовите учетные данные, затем пересмотрите права доступа и логику подтверждения критичных операций.
Для пользователей алгоритм короче: сменить пароли, завершить активные сессии, проверить устройства на компрометацию и включить дополнительные способы входа. Если деньги или аккаунты уже под угрозой, действовать нужно через официальную поддержку сервиса и банк, а не через сторонних «помощников».
Bitget отдельно заявила, что холодные кошельки не пострадали, а приватные ключи не были скомпрометированы. Позже компания подняла оценку ущерба с 351,6 млн до 387,5 млн долларов после дополнительного ончейн-анализа, а затем запустила дашборд для отслеживания движения похищенных средств.
Чек-лист
- Проверить, какие сторонние ИБ-продукты и админ-сервисы имеют доступ к внутренним системам.
- Пересмотреть права сервисных учетных записей и убрать лишние привилегии.
- Включить независимое подтверждение для критичных операций, связанных с деньгами.
- Настроить отдельный мониторинг для необычных тестовых транзакций и мелких выводов.
- Хранить пароли в менеджере паролей и включить 2FA везде, где это возможно.
- Для работы в чужих сетях использовать проверенный инструмент приватного подключения как один из элементов цифровой гигиены.
- Следить за логами входов и сразу отзывать сессии при подозрительной активности.
Комментарии (0)
Будьте уважительны. Спам и ссылки на сторонние сервисы скрываются модерацией.
Пока комментариев нет. Вы можете быть первым.