Из горячего кошелька Bitget похитили свыше 390 млн долларов
24 сентября 2026 года злоумышленники скомпрометировали горячий кошелёк биржи Bitget и похитили криптовалюту на сумму более 390 млн долларов США. Инцидент предварительно связывают с TraderTraitor, кластером краж криптовалют, связанным с КНДР. Атрибуция остаётся аналитической оценкой, а не подтверждённым выводом.
Манипуляции с авторизацией транзакций
Расследователи не установили, как злоумышленники первоначально получили доступ к внутренней системе биржи. Среди возможных векторов атаки они рассматривают скомпрометированные учётные данные, компрометацию цепочки поставок и другие способы проникновения.
По имеющимся данным, злоумышленники нацелились на логику авторизации транзакций, а не на прямое получение закрытых ключей. Они манипулировали данными транзакций или инструкциями на подпись во внутренней системе, побуждая легитимных подписантов одобрять несанкционированные переводы. Такое поведение соответствует технике T1565.001, «Манипуляции с хранимыми данными», в таксономии MITRE ATT&CK. Конкретные детали криминалистического анализа остаются неподтверждёнными.
Способ подделки транзакций напоминает инцидент с нарушением безопасности Bybit в феврале 2025 года. Тогда злоумышленники манипулировали процессом подготовки или утверждения транзакций, чтобы побудить подписантов авторизовать переводы с защищённых кошельков.
Атрибуция и перемещение похищенных средств
TraderTraitor также отслеживается под обозначениями Jade Sleet и UNC4736, а также как подгруппы Lazarus Group. TRM Labs и Elliptic выявили пересечения между похищенными активами Bitget и адресами для отмывания средств, связанными с предыдущими инцидентами, приписанными КНДР. Среди них кража активов Bybit в 2025 году и инцидент с AFX Bridge.
В данных расследования обнаружили инфраструктуру VPN, связанную с операциями Северной Кореи. Она может указывать на использование многоуровневого проксирования, соответствующего технике T1090.003.
Похищенные средства отмывали через несколько блокчейнов с использованием Arbitrum, Chainflip, Bridgers и THORChain. По сравнению с предыдущими кампаниями перечень мостовых и обменных сервисов расширился, вероятно, для обхода устоявшихся контрольных точек мониторинга. Средства консолидировали и перераспределили в течение нескольких часов после обнаружения. Такая оперативная динамика наблюдалась и при других кражах криптовалют, связанных с КНДР.
Если связь инцидента Bitget с КНДР подтвердится, совокупный объём краж криптовалюты, связанных с КНДР, в 2026 году превысит 1 млрд долларов США в рамках более чем 51 инцидента. Mandiant, SlowMist, TRM Labs и Elliptic участвуют в расследовании или публиковали результаты его анализа. Окончательная атрибуция и способ первоначального доступа остаются неопределёнными.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



