SlowMist опубликовала отчёт о расследовании взлома криптобиржи Bitget, в котором связала инцидент с уязвимостью нулевого дня, эксплуатировавшейся с 31 августа. Это означает, что дыра в безопасности активно использовалась злоумышленниками недели и даже месяцы до момента, когда взлом стал публично известен и Bitget заявила о краже.
По информации аналитиков, атакующие скомпрометировали как минимум два продукта безопасности, работавших в инфраструктуре биржи. Это не просто техническая уязвимость — такая цепочка говорит об объёме подготовки и знаниях нарушителей о внутреннем устройстве защиты Bitget. Понадобилась информация о том, какие конкретно системы и какие версии используются.
Особый интерес вызывает упоминание о кастомном инструменте для вывода средств. Это указывает на то, что атака была заточена именно под Bitget: нарушители не просто залезли в базы данных, а целенаправленно разработали инструментарий для масштабного извлечения криптоактивов. Такой уровень подготовки ранее ассоциировался либо с государственными структурами, либо с организованными криптотейми с многомесячным горизонтом планирования.
История Bitget вписывается в общий тренд взломов крупных крипто-сервисов за последние годы. Как правило, расследования постфактум обнаруживают, что инцидент был результатом цепочки ошибок: неуплатченные системы, слабая сегментация сети, переиспользованные учётные данные, отсутствие ротации ключей. SlowMist на примере Bitget подтверждает этот паттерн — уязвимость нулевого дня эксплуатировалась неделями потому, что на её наличие просто не обратили внимание.
Для криптобирж это расследование — практический урок: наличие соглашений с компаниями безопасности не гарантирует, что сама эта компания защищена от заражения. Проблема не столько в инструментах, сколько в процессах: нужна изоляция критичных компонентов, мониторинг их поведения, регулярный аудит, не реагирующий только на известные уязвимости.
Для российского криптобизнеса, включая локальные биржи и платёжные системы на блокчейне, вывод очевидный: привлечение крупного провайдера безопасности — это условие, а не решение. Нужна собственная культура инженерии безопасности: изолированная инфраструктура для горячих кошельков, аудит доступов, разделение ролей, мониторинг аномалий. Отечественные компании, работающие в крипто и платёжных системах (включая те, что используют Signum для смарт-контрактов), должны строить архитектуру так, чтобы даже скомпрометированная периферийная система не давала доступ к критичным компонентам.
Ожидаемо, что после публикации SlowMist другие криптосервисы проверяют свои логи на признаки похожих артефактов взлома. Поскольку уязвимость нулевого дня в конечном счёте оказывается в открытом доступе, вероятность её повторного использования против других целей остаётся высокой — по крайней мере до появления патча.