Aktualizované: Bitget spresnil mechanizmus útoku: útočník mal zneužiť zero-day v produkte tretej strany

Bitget uviedol, že pri septembrovom odcudzení kryptoaktív v hodnote približne 387,5 milióna USD útočník zneužil zero-day zraniteľnosť v nemenovanom bezpečnostnom produkte tretej strany.

Aktualizované: Bitget spresnil, že útočník mal zneužiť zero-day v nemenovanom bezpečnostnom produkte tretej strany, získať interné oprávnenia a vložiť podvodné príkazy na výber.

Bitget zero-day útok podľa nového vyjadrenia burzy súvisel so zneužitím doteraz neznámej zraniteľnosti v nemenovanom bezpečnostnom produkte tretej strany. Pri incidente z 24. septembra boli z hot a warm peňaženiek odcudzené kryptoaktíva v hodnote približne 387,5 milióna USD.

CEO Bitgetu Gracy Chen podľa viacerých nezávislých správ uviedla, že útočník cez túto zraniteľnosť získal vysoké interné oprávnenia. Následne mal priamo do backendových systémov peňaženiek vložiť podvodné príkazy na výber. Ide o podstatné spresnenie oproti skoršiemu všeobecnému konštatovaniu burzy o zraniteľnosti tretej strany.

Bitget zero-day útok mal viesť k falšovaniu výberov

Podľa deklarovaného scenára útočník neprelomil privátne kľúče peňaženiek, ale zneužil oprávnenia získané po kompromitácii externého bezpečnostného nástroja. Takéto oprávnenia mu mali umožniť vytvoriť príkazy, ktoré systémy burzy spracovali ako výbery.

Bitget predtým oficiálne oznámil, že základnú zraniteľnosť identifikoval a odstránil. Incident označuje za izolovaný a na vyšetrovaní spolupracuje so spoločnosťami Mandiant a SlowMist. Burza zároveň naďalej tvrdí, že kompromitované neboli cold peňaženky ani privátne kľúče. Nejde však o nezávislý forenzný záver.

Chýbajú údaje o dotknutom produkte

Bitget nezverejnil názov, dodávateľa ani verziu bezpečnostného produktu, v ktorom sa mala nachádzať zero-day zraniteľnosť. Nie sú známe ani technické podrobnosti chyby či spôsob, akým útočník získal počiatočný prístup. Nemenovaný dodávateľ doteraz nevydal vlastnú bezpečnostnú poradňu.

Úplné výsledky forenzného vyšetrovania takisto neboli zverejnené. Presný reťazec útoku a rozsah odstránených stôp preto zatiaľ nemožno nezávisle potvrdiť. Potvrdené nie je ani pripísanie útoku konkrétnej skupine, ani hodnota aktív, ktoré sa prípadne podarilo zmraziť alebo získať späť.

Čo bude dôležité ďalej

Pre ďalšie posúdenie incidentu bude podstatná formálna forenzná správa Bitgetu a nezávislé potvrdenie opísaného mechanizmu. Očakávané sú tiež informácie o dotknutom produkte, rozsahu zraniteľnosti a prípadnej oprave od jeho dodávateľa. Otvorenou otázkou zostáva sledovanie odcudzených aktív a prípadná atribúcia útoku.

Zdroje

Overené a aktualizované: 29. 09. 2026 06:28

Zdieľanie