24 сентября у Bitget зафиксировали несанкционированные переводы из части горячих и тёплых кошельков. По данным самой биржи, холодные кошельки не пострадали, а сумма инцидента составила около $351,6 млн.
Самое интересное здесь даже не сумма, а как именно могла произойти атака. По предварительной версии расследования, приватные ключи не были скомпрометированы.
Злоумышленники получили доступ к внутренней инфраструктуре, после чего смогли подменять данные переводов, система уже сама подписывала подготовленные транзакции.
То есть хакеру необязательно было напрямую получать приватные ключи: достаточно было добиться того, чтобы сама система биржи считала вредоносный перевод корректным.
Атака была обнаружена в 18:31 UTC 24 сентября. После этого Bitget запустила экстренный протокол реагирования.
Что сейчас:
▪️Вывод средств временно приостановлен
▪️Пополнение и торговля остаются доступны
▪️Холодные кошельки, по заявлению Bitget, не затронуты
▪️Адреса злоумышленников отслеживаются
▪️К расследованию подключены правоохранительные органы и ончейн-компании
Отдельно появилась версия о возможной связи атаки с северокорейскими хакерами. Bitget обнаружила совпадения по IP и VPN-инфраструктуре с предыдущими атаками. Но это пока предварительная версия, а не окончательно установленная причастность Lazarus или КНДР.
Вот вам ещё один хороший пример, почему не стоит хранить все средства в одном месте. От подобных ситуаций никто не застрахован, поэтому лучше распределять активы между несколькими площадками и не держать крупные суммы на бирже без необходимости. CEX удобны для торговли, а для долгосрочного хранения логичнее использовать отдельный холодный кошелёк, где ключи находятся под вашим контролем 🧠