После взлома системы безопасности криптовалютной биржи Bitget, затронувшего активы на сумму около 351,6 млн долларов, расследование переключилось на лиц, стоящих за атакой. Генеральный директор Bitget Грейси Чен заявила, что первоначальные технические расследования усиливают вероятность связи злоумышленника с Северной Кореей.
IP-адреса указывают на связь с Северной Кореей
Атака стала известна 24 сентября примерно в 21:31 по турецкому времени, когда были обнаружены несанкционированные переводы с некоторых горячих и теплых кошельков Bitget.
В заявлениях от 25 сентября относительно расследования безопасности, начатого компанией, Чен заявила, что некоторые IP-адреса, использованные в атаке, совпали с VPN-сервисами, ранее использовавшимися группами, связанными с Северной Кореей.
Чен также заявил, что техническая сторона атаки демонстрирует сходство с операциями, ранее приписываемыми лицам, связанным с Северной Кореей.
Однако расследование еще не завершено. Bitget окончательно не подтвердила личность злоумышленников. На данный момент компания делает первоначальную оценку, основанную на технических данных, что это может быть связано с Северной Кореей.
Криптоактивы на сумму 351,6 млн долларов США
Согласно заявлению Bitget, в результате взлома были затронуты криптоактивы на сумму приблизительно 351,6 млн долларов США.
Компания сообщила, что атака ограничилась определенными частями инфраструктуры горячих и теплых кошельков, а холодные кошельки не были затронуты.
Bitget также заявила, что балансы пользователей точны и что любые потенциальные потери могут быть покрыты Фондом защиты пользователей, активы которого превышают 464 млн долларов США.
После атаки были идентифицированы соответствующие адреса для переводов, и Bitget начала координировать свои действия с правоохранительными органами и компаниями, занимающимися безопасностью блокчейна, в рамках расследования.
Закрытые ключи не были получены
Одним из примечательных аспектов атаки было то, что злоумышленники не получили закрытые ключи, принадлежащие кошелькам.
Согласно заявлениям Чена, злоумышленники даже не имитировали запросы пользователей на вывод средств. Первоначальный технический анализ предполагает, что злоумышленники могли получить доступ к критически важной бэкэнд-системе в инфраструктуре кошельков Bitget и изменить данные транзакций.
Предполагается, что этот метод мог активировать механизм авторизации, используемый системой для денежных переводов.
Bitget объявила, что выявленная уязвимость безопасности устранена, и новые несанкционированные переводы предотвращены. Однако расследование того, как злоумышленники первоначально получили доступ к системе, продолжается.
Вывод средств временно приостановлен
Последствия нарушения безопасности для пользователей также продолжаются.
Bitget временно приостановил вывод средств на своей платформе до завершения проверки безопасности. В последних заявлениях компании не было информации о возобновлении вывода средств.
25 сентября также сообщалось о задержках в пополнении криптовалютных счетов. Транзакции, проводимые через Bitget Onchain, также были временно приостановлены в связи с проверкой безопасности.
Хотя большинство обычных торговых операций на платформе продолжаются, пока не объявлено, когда будут завершены проверки безопасности.
Ранее сообщалось о кибератаках, связанных с Северной Кореей, в криптовалютном секторе, которые привели к значительным потерям активов.
В феврале 2025 года Федеральное бюро расследований США подтвердило, что атака на криптовалютную биржу Bybit, в результате которой было украдено активов на сумму около 1,5 миллиарда долларов, была совершена Северной Кореей.
Власти США идентифицировали деятельность, связанную с этой атакой, как “TraderTraitor”.
Пока официально не подтверждено, что та же группа была причастна к последней атаке на Bitget. Однако из-за сходства IP-адресов, используемых VPN-сервисов и технических аспектов атаки связь с Северной Кореей является одной из наиболее вероятных версий в расследовании.
