Представители Bitget сообщили новые детали атаки, в которой злоумышленники вывели активы на 387,5 млн долларов. По версии компании, вход в инфраструктуру они получили через 0-day-уязвимость в стороннем ИБ-продукте и затем добрались до учетных данных с высокими правами.

Какую проблему решаем

Этот кейс важен не только для криптобирж. Он показывает, как одна уязвимость в поставляемом извне защитном продукте может открыть дорогу в всю внутреннюю инфраструктуру — даже если сама компания строила оборону по правилам.

Для бизнеса отсюда два вывода. Первый — проверять не только свои серверы и приложения, но и всю цепочку подрядчиков, защитных сервисов и административных инструментов. Второй — не хранить лишние привилегии в одном месте и не доверять одной системе контроль критичных операций.

Похожие сценарии уже обсуждали в разборе атаки через сторонний защитный продукт и в материале о том, как уязвимость в Meta* Muse открыла путь к краже токена и контролю: внешняя слабость часто бьет по самому чувствительному месту.

Что подготовить

Чтобы снизить риск похожего инцидента, компании стоит держать под рукой не абстрактную «стратегию защиты», а конкретный набор мер:

  • список всех сторонних ИБ-продуктов и админ-панелей;
  • актуальную карту привилегий и сервисных учетных записей;
  • журнал критичных действий по выводу средств и изменению политик;
  • отдельный контроль для горячих и теплых кошельков;
  • процедуру быстрой изоляции узлов и отзыва учетных данных;
  • независимую проверку для операций, которые влияют на деньги.

Если речь о личной безопасности, базовый набор проще: менеджер паролей, двухфакторная аутентификация и привычка проверять адреса и домены, прежде чем вводить логин или код.

Пошаговые действия

Bitget утверждает, что атакующие сначала получили доступ к внутренней системе управления, а затем отправляли поддельные команды на вывод средств в бэкенд-сервисы кошельков. Эти запросы выглядели для системы как обычные административные операции, а злоумышленники параллельно стирали следы.

Схема была не грубой, а аккуратной. Сначала — две тестовые транзакции 24 сентября в 18:31 UTC, потом — основной вывод средств примерно через полчаса. Небольшие суммы не сработали как триггер для системы контроля рисков, и это дало атакующим время.

После обнаружения инцидента компания изолировала затронутые системы, отозвала и перевыпустила внутренние учетные данные, отключила уязвимые функции и усилила проверки для вывода средств. Такой же подход полезен и обычным пользователям: если сервис ведет себя странно, лучше сразу менять пароли, завершать активные сессии и проверять историю входов.

Для тех, кто часто работает из кафе, аэропортов и отелей, отдельный слой защиты дает инструмент для шифрования трафика вместе с 2FA и менеджером паролей. Он не заменяет гигиену доступа, но помогает меньше светить данные в чужих сетях.

Как проверить себя

Проверьте, не повторяется ли у вас логика Bitget в миниатюре. Есть ли один админ-доступ, который может слишком много? Знаете ли вы, какие внешние сервисы видят внутренние данные? Сколько шагов отделяет вход в систему от финансовой операции?

Еще один важный вопрос — умеете ли вы заметить атаку по ранним признакам. В случае Bitget ключевым сигналом стали мелкие тестовые переводы и нетипичная активность в административной зоне. В корпоративной среде на такие вещи должны смотреть не только антифрод-системы, но и люди.

Что делать, если не получилось

Если инцидент уже произошел, не тратьте время на поиск «идеального» решения. Сначала изолируйте затронутые узлы, потом отзовите учетные данные, затем пересмотрите права доступа и логику подтверждения критичных операций.

Для пользователей алгоритм короче: сменить пароли, завершить активные сессии, проверить устройства на компрометацию и включить дополнительные способы входа. Если деньги или аккаунты уже под угрозой, действовать нужно через официальную поддержку сервиса и банк, а не через сторонних «помощников».

Bitget отдельно заявила, что холодные кошельки не пострадали, а приватные ключи не были скомпрометированы. Позже компания подняла оценку ущерба с 351,6 млн до 387,5 млн долларов после дополнительного ончейн-анализа, а затем запустила дашборд для отслеживания движения похищенных средств.

Чек-лист

  • Проверить, какие сторонние ИБ-продукты и админ-сервисы имеют доступ к внутренним системам.
  • Пересмотреть права сервисных учетных записей и убрать лишние привилегии.
  • Включить независимое подтверждение для критичных операций, связанных с деньгами.
  • Настроить отдельный мониторинг для необычных тестовых транзакций и мелких выводов.
  • Хранить пароли в менеджере паролей и включить 2FA везде, где это возможно.
  • Для работы в чужих сетях использовать проверенный инструмент приватного подключения как один из элементов цифровой гигиены.
  • Следить за логами входов и сразу отзывать сессии при подозрительной активности.
Поделиться: