Из горячего кошелька Bitget похитили свыше 390 млн долларов

24 сентября 2026 года злоумышленники скомпрометировали горячий кошелёк биржи Bitget и похитили криптовалюту на сумму более 390 млн долларов США. Инцидент предварительно связывают с TraderTraitor, кластером краж криптовалют, связанным с КНДР. Атрибуция остаётся аналитической оценкой, а не подтверждённым выводом.

Манипуляции с авторизацией транзакций

Расследователи не установили, как злоумышленники первоначально получили доступ к внутренней системе биржи. Среди возможных векторов атаки они рассматривают скомпрометированные учётные данные, компрометацию цепочки поставок и другие способы проникновения.

По имеющимся данным, злоумышленники нацелились на логику авторизации транзакций, а не на прямое получение закрытых ключей. Они манипулировали данными транзакций или инструкциями на подпись во внутренней системе, побуждая легитимных подписантов одобрять несанкционированные переводы. Такое поведение соответствует технике T1565.001, «Манипуляции с хранимыми данными», в таксономии MITRE ATT&CK. Конкретные детали криминалистического анализа остаются неподтверждёнными.

Способ подделки транзакций напоминает инцидент с нарушением безопасности Bybit в феврале 2025 года. Тогда злоумышленники манипулировали процессом подготовки или утверждения транзакций, чтобы побудить подписантов авторизовать переводы с защищённых кошельков.

Атрибуция и перемещение похищенных средств

TraderTraitor также отслеживается под обозначениями Jade Sleet и UNC4736, а также как подгруппы Lazarus Group. TRM Labs и Elliptic выявили пересечения между похищенными активами Bitget и адресами для отмывания средств, связанными с предыдущими инцидентами, приписанными КНДР. Среди них кража активов Bybit в 2025 году и инцидент с AFX Bridge.

В данных расследования обнаружили инфраструктуру VPN, связанную с операциями Северной Кореи. Она может указывать на использование многоуровневого проксирования, соответствующего технике T1090.003.

Похищенные средства отмывали через несколько блокчейнов с использованием Arbitrum, Chainflip, Bridgers и THORChain. По сравнению с предыдущими кампаниями перечень мостовых и обменных сервисов расширился, вероятно, для обхода устоявшихся контрольных точек мониторинга. Средства консолидировали и перераспределили в течение нескольких часов после обнаружения. Такая оперативная динамика наблюдалась и при других кражах криптовалют, связанных с КНДР.

Если связь инцидента Bitget с КНДР подтвердится, совокупный объём краж криптовалюты, связанных с КНДР, в 2026 году превысит 1 млрд долларов США в рамках более чем 51 инцидента. Mandiant, SlowMist, TRM Labs и Elliptic участвуют в расследовании или публиковали результаты его анализа. Окончательная атрибуция и способ первоначального доступа остаются неопределёнными.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных