Aktualizované: Bitget spresnil mechanizmus útoku: útočník mal zneužiť zero-day v produkte tretej strany
Bitget uviedol, že pri septembrovom odcudzení kryptoaktív v hodnote približne 387,5 milióna USD útočník zneužil zero-day zraniteľnosť v nemenovanom bezpečnostnom produkte tretej strany.

Bitget zero-day útok podľa nového vyjadrenia burzy súvisel so zneužitím doteraz neznámej zraniteľnosti v nemenovanom bezpečnostnom produkte tretej strany. Pri incidente z 24. septembra boli z hot a warm peňaženiek odcudzené kryptoaktíva v hodnote približne 387,5 milióna USD.
CEO Bitgetu Gracy Chen podľa viacerých nezávislých správ uviedla, že útočník cez túto zraniteľnosť získal vysoké interné oprávnenia. Následne mal priamo do backendových systémov peňaženiek vložiť podvodné príkazy na výber. Ide o podstatné spresnenie oproti skoršiemu všeobecnému konštatovaniu burzy o zraniteľnosti tretej strany.
Bitget zero-day útok mal viesť k falšovaniu výberov
Podľa deklarovaného scenára útočník neprelomil privátne kľúče peňaženiek, ale zneužil oprávnenia získané po kompromitácii externého bezpečnostného nástroja. Takéto oprávnenia mu mali umožniť vytvoriť príkazy, ktoré systémy burzy spracovali ako výbery.
Bitget predtým oficiálne oznámil, že základnú zraniteľnosť identifikoval a odstránil. Incident označuje za izolovaný a na vyšetrovaní spolupracuje so spoločnosťami Mandiant a SlowMist. Burza zároveň naďalej tvrdí, že kompromitované neboli cold peňaženky ani privátne kľúče. Nejde však o nezávislý forenzný záver.
Chýbajú údaje o dotknutom produkte
Bitget nezverejnil názov, dodávateľa ani verziu bezpečnostného produktu, v ktorom sa mala nachádzať zero-day zraniteľnosť. Nie sú známe ani technické podrobnosti chyby či spôsob, akým útočník získal počiatočný prístup. Nemenovaný dodávateľ doteraz nevydal vlastnú bezpečnostnú poradňu.
Úplné výsledky forenzného vyšetrovania takisto neboli zverejnené. Presný reťazec útoku a rozsah odstránených stôp preto zatiaľ nemožno nezávisle potvrdiť. Potvrdené nie je ani pripísanie útoku konkrétnej skupine, ani hodnota aktív, ktoré sa prípadne podarilo zmraziť alebo získať späť.
Čo bude dôležité ďalej
Pre ďalšie posúdenie incidentu bude podstatná formálna forenzná správa Bitgetu a nezávislé potvrdenie opísaného mechanizmu. Očakávané sú tiež informácie o dotknutom produkte, rozsahu zraniteľnosti a prípadnej oprave od jeho dodávateľa. Otvorenou otázkou zostáva sledovanie odcudzených aktív a prípadná atribúcia útoku.
Zdroje
- Bitget Support Center – Bitget Security Latest Incident Update – Bitget potvrdzuje identifikovanie a odstránenie základnej zraniteľnosti, pokračujúce vyšetrovanie s Mandiant a SlowMist a stav izolovaného incidentu.
- The Block – Bitget attacker tested risk controls with small transfers before $388 million theft, CEO says – Prináša vyjadrenia CEO o zero-day v produkte tretej strany, získaní administrátorských oprávnení a vložení podvodných príkazov do backendu peňaženiek.
- The Hacker News – Bitget Says Attacker Exploited Third-Party Security Product Flaw to Steal $388M – Nezávisle opisuje Bitgetom deklarovaný útok cez bezpečnostný produkt tretej strany a použitie získaných oprávnení na podvodné výbery.
Overené a aktualizované: 29. 09. 2026 06:28



