Ten artykuł został skompilowany i zorganizowany przez BlockWeeks
Pod koniec zeszłego tygodnia Bitget ujawnił, że atakujący ukradli 387,5 miliona dolarów z gorących i ciepłych portfeli giełdy w wyniku serii nieautoryzowanych transferów i tymczasowo wstrzymali wszystkie wypłaty.
Kiedy czytasz analizę po ataku na kryptowaluty, masz osobliwe wrażenie — zdajesz sobie sprawę, że czytałeś już tę treść. Nie „podobną”, ale „taką samą”, tylko z podmienionymi rzeczownikami.
Co dokładnie przydarzyło się Bitget
Straty obejmowały 11 łańcuchów bloków, w tym Ethereum, XRP, TRON, Arbitrum, Base i BSC, przy czym największa strata w pojedynczym łańcuchu dotyczyła XRP i wyniosła około 83 milionów dolarów. Według dyrektor generalnej Bitget, Gracy Chen, klucze prywatne i zimne portfele nie zostały naruszone — co potwierdza fakt, że setki milionów dolarów w tokenach pozostają nieprzeniesione na zaatakowanych adresach. Rzeczywista ścieżka ataku była następująca: atakujący wykorzystali lukę zero-day w produkcie bezpieczeństwa strony trzeciej, aby uzyskać wysokopoziomowe wewnętrzne poświadczenia, wstrzyknęli sfałszowane instrukcje wypłaty do backendu portfela i usunęli te instrukcje po przelaniu środków.
Firma zajmująca się bezpieczeństwem SlowMist, zatrudniona przez Bitget, prześledziła najwcześniejszą złośliwą aktywność do 31 sierpnia i zrekonstruowała niestandardowe narzędzie do wypłat zbudowane wokół logiki wypłat Bitget. Wszystko wskazuje na głęboko zbadany, wysoce ukierunkowany atak na zarządzanie portfelami Bitget. Na podstawie zachowania adresów IP i analizy on-chain Bitget przypisał atak północnokoreańskim hakerom; firmy detektywistyczne zajmujące się analizą on-chain, Elliptic i TRM, również znalazły nakładanie się powiązanych portfeli z wcześniejszymi incydentami hakerskimi.
Przepływy środków: Dwa wybory dla THORChain i NEAR Intents
Większość skradzionych środków została przeniesiona przez THORChain. Chen zażądała, aby THORChain odmówił świadczenia dla niego usług, ale druga strona odmówiła, powołując się na bycie „zdecentralizowanym i bez pozwolenia” (nie wspominając o zamrożeniach bezpieczeństwa, które przeprowadziła w przeszłości). NEAR Intents przyjął odwrotne podejście: przechwycił ponad 50 milionów dolarów w próbach prania pieniędzy i zamroził około 503 000 dolarów podczas realizacji.
Fundusz ochronny Bitget i obowiązujące nadzabezpieczenie Proof of Reserves (PoR) pokryły kwotę tego ataku. Bitget w pełni wchłonął stratę poprzez swój fundusz ochronny, który został następnie uzupełniony do 300 milionów dolarów.
Jednak w czwartek sam NEAR Intents również został zaatakowany. Luka w jego infrastrukturze depozytów i wypłat Omni spowodowała stratę około 3,8 miliona dolarów, a NEAR Intents oświadczył, że w pełni zrekompensuje straty. ZachXBT zgłosił wiele nietypowych wypływów z gorącego portfela BSC, z funduszami wysłanymi do KuCoin i dalej przeniesionymi do Bitcoina.
Jeśli masz wrażenie, że widziałeś to już wcześniej, masz rację
W lutym 2025 północnokoreańska grupa hakerska Lazarus ukradła 1,5 miliarda dolarów z Bybit w ten sam sposób. Nie ukradli kluczy prywatnych Bybit; zamiast tego naruszyli infrastrukturę Safe{Wallet}, pokazując sygnatariuszom zmodyfikowany interfejs, a sygnatariusze zatwierdzili transfer, który wyglądał całkowicie normalnie. Sama kryptografia działała doskonale — podpisała dokładnie to, co jej kazano podpisać.
Nikt nie zaatakował matematyki klucza prywatnego. Zaatakowali osobę lub system, który mówi matematyce, co ma robić. To jest prawdziwy obraz dzisiejszych poważnych ataków.
Bezpieczeństwo kluczy prywatnych jest zasadniczo rozwiązane, ale „warstwa pośrednia” nie
Klucz prywatny to doskonały matematyczny sposób ochrony funduszy (w zależności od odporności kwantowej protokołu kryptograficznego). Podpisze wszystko, co zostanie mu przedstawione, więc jego ochrona jest kluczowa. Bezpieczeństwo kluczy prywatnych giełd jest na światowym poziomie i od lat nie widzieliśmy naruszenia klucza prywatnego dużej platformy kryptowalutowej. Phemex miał lukę w kluczu prywatnym w styczniu 2025, ale strata wyniosła tylko około 50 milionów dolarów; Coincheck poniósł poważny atak o wartości ponad 500 milionów dolarów w 2018 roku, ale według standardów branży kryptowalutowej to już paleozoik. Bezpieczeństwo kluczy prywatnych jest zasadniczo rozwiązane, więc dla atakujących cennym celem nie jest sam klucz, ale osoba lub system, który decyduje „co postawić przed kluczem”.
Nie mamy jeszcze wszystkich szczegółów, ale kształt tej kradzieży już mówi większość historii. Gdybyś miał klucz, przelałbyś wszystkie pieniądze. Ale początkowe ogłoszenie Bitget opisywało nieautoryzowane przelewy z „ograniczonej liczby” portfeli gorących; a SlowMist uważa, że straty byłyby większe, gdyby nie dwie sfałszowane instrukcje wypłaty BTC, które poszły źle. To dokładnie wygląda jak podszywanie się pod potok zatwierdzeń: możesz zabrać tylko tyle, ile potok jest gotów przetworzyć, jedno przekonujące żądanie na raz. Częściowa kradzież to odcisk palca „skompromitowanej usługi pośredniej”, a nie „skompromitowanego klucza”.
Dostawca jeszcze nienazwany i wielokrotnie potwierdzona lekcja
Bitget nie ujawnił jeszcze nazwy skompromitowanego dostawcy. Raport kryminalistyczny określa ich jako „Produkt A” i „Produkt B”. Miejmy nadzieję, że tym razem to znowu nie Gnosis Safe. SlowMist opisał, że wiele „węzłów” Produktu A zostało zainfekowanych złośliwym kodem wstrzykniętym przez lukę zero-day.
Nick Szabo napisał „Trusted Third Parties Are Security Holes” już w 2001 roku. Co roku ta branża uczy się tej lekcji na nowo, a za każdym razem koszt jest bliski dziewięciu cyfrom. Matematyka kryptografii jest bezpieczna; to, co wymaga wzmocnienia, to struktura wokół niej. Branża AI nauczyła się podobnej lekcji tego lata: źle zachowujące się agenty w wiodących laboratoriach wykorzystały integracje stron trzecich, aby uciec ze swoich piaskownic testowych.
Następstwa, również znajomy przepis
Większość skradzionych funduszy została przeniesiona i wymieniona, a część przekierowana przez THORChain. Oficjalne konto THORChain na X odpowiedziało, że jest zdecentralizowane i bez zezwoleń, więc nie może nic zrobić. Skradzione fundusze Bybit (i zyski z niezliczonych innych ataków, takich jak ColdCard) również obrały podobną ścieżkę „skoku przez łańcuchy”, prane przez THORChain. W tym momencie to już nie jest „most” – to bardziej „pojazd do ucieczki” dla Korei Północnej (KRLD).
Jeszcze jedna uwaga. Nikt nie przypisał czwartkowej luki NEAR Intents żadnej stronie i chcemy być jasne: my również jej nie przypisujemy. Zauważamy jedynie – w poniedziałek NEAR Intents skonfiskował około 500 000 dolarów, co wyglądało jak „pieniądze na lunch” Kim Dzong Una; a w czwartek ktoś ukradł 3,8 miliona dolarów z portfela gorącego BSC tego protokołu transakcji wielołańcuchowych. Ścieżka była dokładnie infrastrukturą depozytów i wypłat – jeśli czytasz to do tego miejsca, powinieneś wiedzieć, że to „warstwa pośrednia”.






