
25 сентября 2026 года криптовалютная биржа Bitget обратилась к компании SlowMist для расследования кражи активов из горячих кошельков. По состоянию на 29 сентября эксперты выявили вредоносную активность, связанную с двумя сторонними продуктами безопасности, назваными как Product A и Product B. Первоначальная вредоносная активность была зафиксирована 31 августа, когда злоумышленник использовал zero-day уязвимость в системе Product A. Он запустил скрытый скрипт, который помог ему получить доступ к базе данных. Повторное использование вредоносных скриптов было зафиксировано на еще двух узлах Product A 23 и 25 сентября. В отчете отмечается, что окружения этих сервисов были скомпрометированы до начала активной кражи активов.
25 сентября атакующий также получил доступ к платформе управления Product B. Используя учетные данные внутреннего сотрудника, он трижды пытался внедрить команды в параметры задания, чтобы записать вредоносные файлы и изменить конфигурацию сервера. SlowMist восстановила удаленные файлы, среди которых был инструмент для вывода активов. Этот инструмент модифицировал параметры контроля рисков и инициировал операции вывода средств. В рамках первой операции в блокчейн был переведен 93 TRX и через 11 секунд еще 0,84 ETH. Переводы активов продолжались в течение 2 часов 52 минут и происходили в нескольких блокчейнах.
Атакующий продолжал пытаться изменить записи о выводах в базе данных и запускал новые ордера. Некоторые из них, в том числе две подделки ордеров на вывод биткоина, не были успешно обработаны. В отчете SlowMist не указана общая сумма похищенных активов, полный перечень токенов или идентификаторы задействованных продуктов. Расследование о том, как злоумышленник перемещался между системами, все еще продолжается.
Материал подготовлен исключительно в ознакомительно-информационных целях и не является финансовым советом и рекомендацией.




