Novinky

Bitget přišel o 388 milionů dolarů kvůli zranitelnosti v cizím bezpečnostním produktu, útočníci se maskovali jako běžná administrace

Novinky Date: Zobrazení: 9

Bitget přišel o 388 milionů dolarů kvůli zranitelnosti v cizím bezpečnostním produktu, útočníci se maskovali jako běžná administrace

Kryptoměnová burza Bitget potvrdila, že útočník získal vysoká interní oprávnění přes chybu v produktu třetí strany. Z takzvaných horkých a teplých peněženek odčerpal zhruba 388 milionů dolarů.

Kryptoměnová burza Bitget v pondělí 28. září uvedla, že útočník, který z ní odčerpal přibližně 388 milionů dolarů, se dostal dovnitř přes zranitelnost v bezpečnostním produktu třetí strany, který burza používala. Chyba mu podle burzy umožnila získat vysoce oprávněné interní přístupy. Jde o typický příklad situace, kdy slabým místem není systém samotné organizace, ale nástroj, který má její bezpečnost zvyšovat.

Podle generální ředitelky Gracy Chen útočníci používali legitimní přihlašovací údaje a své kroky vydávali za běžné administrátorské operace, přičemž po sobě odstraňovali stopy. Do backendových služeb, které obsluhují peněženky, vkládali podvržené příkazy. Systém je pak zpracoval jako oprávněné transakce. Právě tato kombinace, tedy platné identity a chování, které navenek vypadá jako běžná správa, je pro klasické detekční mechanismy nejobtížnější k odhalení.

Časová osa útoku byla podle burzy krátká. Ve čtvrtek 24. září v 18:31 UTC útočníci provedli dva testovací převody, které zůstaly pod prahy nastavenými pro řízení rizik. O třicet minut později začaly větší podvodné výběry, které kontrolní mechanismy obešly. Testovací transakce těsně pod limitem, po nichž následuje vlastní krádež, jsou způsob, jak si útočník ověří, že ochranné prahy nezareagují.

Image

Škoda se týká horkých a teplých peněženek, tedy těch, které jsou připojené k síti a slouží k běžnému provozu burzy. Studené peněženky, které se uchovávají offline, zůstaly nedotčené a podle Bitgetu nebyly kompromitovány ani žádné soukromé klíče. Burza tvrdí, že ztráty uhradí ze svého Fondu ochrany. Výběry bitcoinu obnovila v pondělí a u ostatních aktiv je postupně zpřístupňuje do 2. října. Při vyšetřování jí pomáhají firmy Mandiant a SlowMist a formální zprávu o incidentu slibuje ještě tento týden.

Bitget zatím jako možného původce označuje severokorejské hackery, konkrétně skupinu TraderTraitor. Tento závěr opírá o překryvy v analýze blockchainu s dřívějšími krádežemi. Jde tedy o podezření, nikoli o potvrzenou atribuci, a burza zveřejnila adresy, na které se ukradené prostředky přesunuly, aby je mohly sledovat ostatní burzy a analytické firmy.

Případ připomíná několik obecných poučení, která se týkají i firem mimo svět kryptoměn. Za prvé, bezpečnostní produkty jsou ze své podstaty vysoce privilegované a útočník, který v nich najde chybu, získává přesně ta oprávnění, která hledal. Za druhé, kontrola dodavatelských rizik se nemůže omezit na aplikace, které firma provozuje, ale musí zahrnovat i nástroje, jimiž se sama chrání. Za třetí, limity a prahy u citlivých operací by měly být doplněné o korelaci: dva malé testovací převody, po nichž následuje velký výběr, jsou vzorec, který se dá automaticky rozpoznat. A konečně, oddělení schvalování transakcí od backendových služeb, které je jen provádějí, snižuje šanci, že podvržený příkaz projde bez dalšího ověření.

Pro organizace, které spravují finanční prostředky nebo citlivá data klientů, je důležité i to, jak burza o incidentu komunikovala: rychle potvrdila příčinu, popsala rozsah, uvedla, co bylo a nebylo zasaženo, a stanovila termíny obnovení služeb. Takový přístup pomáhá zákazníkům rozhodnout se, zda a jak reagovat, a je v souladu s tím, co od organizací očekávají regulační požadavky na hlášení incidentů.

Zdroj

The Hacker News
Datum: 28.9.2026

Další články