Криптовалютная биржа Bitget сообщила, что злоумышленник получил доступ к её внутренним системам через уязвимость в стороннем защитном продукте. По оценке компании, атака закончилась выводом примерно $388 млн с части горячих и тёплых кошельков; холодные кошельки не пострадали.

Bitget утверждает, что атакующий сначала добыл высокоуровневые учётные данные, а затем 24 сентября отправил поддельные команды на вывод средств. Сначала он провёл две небольшие тестовые операции, которые не вышли за порог срабатывания систем риска. Затем последовали более крупные переводы, и внутренние проверки их пропустили.

История инцидента

По версии Bitget, злоумышленник не ломал приватные ключи и не вскрывал холодное хранилище. Он воспользовался уязвимостью у внешнего поставщика, вошёл во внутреннюю систему управления и стал подсовывать backend-сервисам команды, которые те приняли за обычную работу администраторов.

Компания заявила, что заметила проблему в критическом backend-компоненте кошельковой инфраструктуры ещё раньше, но подробности раскрыла не сразу. Позже Bitget перевела часть систем в изоляцию, отозвала и перевыпустила внутренние учётные данные, отключила затронутую функцию и начала готовить формальный отчёт об инциденте.

Отдельная деталь — это способ, которым злоумышленник маскировал действия. По словам CEO Gracy Chen, он использовал легитимные учётные данные и пытался выглядеть как обычный администратор, убирая следы своих операций.

Что пошло не так в защите

Главная ошибка — слишком большое доверие к цепочке поставки. Уязвимость нашлась не в самой бирже, а в стороннем защитном продукте, и именно через этот вход атакующий добрался до внутренних привилегий. Для крупных компаний это типичный риск: одна слабая точка у подрядчика может открыть путь сразу в несколько систем.

Вторая проблема — слабая развязка между уровнем доступа и уровнем контроля. Bitget пишет, что часть операций сначала прошла риск-порог, а затем более крупные переводы всё равно исполнились. Это значит, что внутренние правила проверки не сумели вовремя остановить аномальную активность.

Похожую логику мы уже видели в других историях: уязвимость у поставщика не ломает продукт напрямую, но даёт злоумышленнику старший доступ и свободу действий. В этом смысле инцидент у Bitget напоминает атаку через NetScaler: первичный вход может быть неярким, а ущерб — очень дорогим.

Уроки для читателя

Для обычного пользователя эта история полезна не только как новость про биржу. Она показывает, что безопасность часто рушится не на «взломе пароля», а на связке доверия, учётных данных и плохо выстроенных внутренних проверок.

Если вы храните деньги на бирже, в банке или в любом облачном сервисе, смотрите не только на публичный интерфейс. Важно, как компания обращается с доступом сотрудников, подрядчиков и внутренних систем, как быстро отзываются права и есть ли независимая проверка спорных операций.

Это же касается рабочих аккаунтов, почты и корпоративных панелей. Даже если вы уверены в своём пароле, слабое место может появиться у поставщика, у сервиса мониторинга или у связанного модуля авторизации. И именно поэтому двухфакторная защита, разделение прав и контроль аномалий важнее, чем красивый интерфейс входа вроде «инстаграмм онлайн вход» или «как подключиться к инстаграму» — в реальной атаке атакуют не страницу, а цепочку доверия.

Практические выводы и чек-лист

Битый инцидент Bitget ещё раз показывает: внешние сервисы надо оценивать как часть своей собственной поверхности атаки. Это касается и компаний, и фрилансеров, и тех, кто работает с финансами или чувствительными данными из поездок и с удалённых рабочих мест. Для таких сценариев полезно заранее собрать свой базовый набор защиты, включая [инструмент для защищённого подключения в поездках]https://freedome.space).

Чек-лист ниже — не про криптобиржи как таковые, а про ежедневную гигиену безопасности.

  • Проверьте, какие сервисы и подрядчики имеют доступ к вашим данным и операциям.
  • Отключите лишние права у сотрудников, старых аккаунтов и тестовых интеграций.
  • Включите 2FA везде, где это возможно, особенно для почты, облака и финансовых сервисов.
  • Следите за уведомлениями о входах, переводах и смене настроек безопасности.
  • Не держите все деньги или важные данные в одном сервисе или на одном аккаунте.
  • Если компания сообщает об инциденте, сразу меняйте пароли и проверяйте активные сессии.
  • Для работы вне офиса используйте отдельный защищённый профиль, а не личный браузер с сохранёнными сессиями.
  • Регулярно проверяйте, какие сторонние приложения и расширения подключены к вашим аккаунтам.

Bitget пообещала опубликовать итоговый отчёт об инциденте в ближайшее время. Пока же история выглядит как учебник по тому, как одна уязвимость у внешнего поставщика превращается в крупную потерю для компании с огромной внутренней инфраструктурой.

Поделиться: