Bitget po ataku za 388 mln dolarów: luka w narzędziu bezpieczeństwa firmy trzeciej źródłem incydentu - Security Bez Tabu

Bitget po ataku za 388 mln dolarów: luka w narzędziu bezpieczeństwa firmy trzeciej źródłem incydentu

Cybersecurity news

Wprowadzenie do problemu / definicja

Bitget poinformował, że źródłem poważnego incydentu bezpieczeństwa, w wyniku którego skradziono około 388 mln dolarów, była podatność w produkcie bezpieczeństwa dostawcy zewnętrznego. Zgodnie z ujawnionymi informacjami napastnik wykorzystał lukę do uzyskania uprzywilejowanego dostępu do wewnętrznych systemów zarządzania, a następnie posłużył się legalnymi poświadczeniami do wygenerowania fałszywych poleceń wypłat.

To przykład naruszenia łańcucha zaufania, w którym nie dochodzi bezpośrednio do przejęcia kluczy prywatnych, lecz do kompromitacji procesów kontrolnych otaczających infrastrukturę portfeli. Taki scenariusz pokazuje, że bezpieczeństwo platformy finansowej zależy nie tylko od ochrony kryptograficznej, ale również od integralności systemów operacyjnych i narzędzi pomocniczych.

W skrócie

  • Atak miał wykorzystywać lukę typu zero-day w zewnętrznym produkcie bezpieczeństwa.
  • Napastnik uzyskał wysoko uprzywilejowany dostęp do systemów wewnętrznych Bitget.
  • Fałszywe polecenia wypłat zostały wstrzyknięte do usług backendowych odpowiedzialnych za portfele.
  • Pierwsze transakcje testowe wykonano 24 września 2026 roku o 18:31 UTC.
  • Większe transfery rozpoczęły się około 30 minut później i ominęły mechanizmy kontroli ryzyka.
  • Według firmy zimne portfele nie zostały naruszone, a incydent objął część portfeli hot i warm.
  • Bitget deklaruje, że salda klientów pozostały nienaruszone, a straty zostaną pokryte z funduszu ochronnego.

Kontekst / historia

We wcześniejszych komunikatach Bitget wskazywał przede wszystkim na kompromitację krytycznego systemu backendowego w infrastrukturze portfeli. Dopiero później spółka doprecyzowała, że pierwotnym wektorem wejścia była podatność w rozwiązaniu bezpieczeństwa strony trzeciej. Ta zmiana ma znaczenie analityczne, ponieważ przesuwa punkt ciężkości z bezpośredniego włamania do samej giełdy na ryzyko związane z dostawcami i uprzywilejowanymi integracjami.

Z ujawnionych informacji wynika także, że firma nadal rozważa możliwy związek incydentu z tym samym aktorem zagrożenia, którego wcześniej łączono z operacjami przypisywanymi Korei Północnej. Formalna atrybucja nie została jednak publicznie potwierdzona w finalnym raporcie, a do dochodzenia zaangażowano również podmioty specjalizujące się w analizie incydentów i śledzeniu przepływów on-chain.

Analiza techniczna

Z technicznego punktu widzenia atak nie opierał się na kradzieży kluczy prywatnych. Kluczowym elementem było obejście warstwy operacyjno-kontrolnej odpowiedzialnej za autoryzację wypłat. Po wykorzystaniu podatności w produkcie bezpieczeństwa napastnik miał uzyskać dostęp do wewnętrznego systemu zarządzania, co pozwoliło mu działać z użyciem poprawnych poświadczeń administracyjnych.

Taki model działania znacząco utrudnia wykrycie incydentu, ponieważ aktywność pochodzi z zaufanego kontekstu i nie musi od razu wyglądać jak klasyczne włamanie. Jeżeli systemy detekcyjne bazują głównie na prostych regułach progowych lub sygnaturach, legalnie wyglądające operacje mogą przejść niezauważone.

Kolejny etap polegał na osadzeniu fałszywych komend wypłat w usługach backendowych związanych z portfelami. Ponieważ infrastruktura rozpoznawała te polecenia jako autoryzowane, proces zatwierdzania potraktował je jak prawidłowe operacje. W praktyce wskazuje to na zbyt silne zaufanie wewnętrzne oraz niewystarczającą separację pomiędzy systemem zarządzania, warstwą orkiestracji wypłat i mechanizmami podpisu transakcji.

Istotna jest także opisana sekwencja działania. Najpierw wykonano niewielkie transfery testowe, które nie przekroczyły progów alarmowych, a dopiero później rozpoczęto transfery o dużej wartości. To charakterystyczna taktyka dojrzałych grup atakujących, które przed główną fazą eksfiltracji sprawdzają skuteczność ścieżki wykonawczej, reakcję monitoringu i tempo odpowiedzi zespołów bezpieczeństwa.

Jeżeli relacja spółki jest pełna, incydent obnaża ograniczenia modelu bezpieczeństwa skupionego wyłącznie na ochronie kluczy kryptograficznych. Nawet jeśli klucze pozostają nienaruszone, przejęcie procesu biznesowego poprzedzającego podpis transakcji może wystarczyć do uruchomienia nieautoryzowanych wypłat.

Konsekwencje / ryzyko

Najważniejszą konsekwencją tego incydentu jest potwierdzenie, że produkty bezpieczeństwa stron trzecich mogą same stać się wektorem ataku. Jeżeli takie rozwiązanie dysponuje szerokimi uprawnieniami administracyjnymi, integracją z systemami krytycznymi lub możliwością wykonywania działań automatycznych, jego kompromitacja może doprowadzić do pełnego obejścia zabezpieczeń wewnętrznych.

Dla giełd kryptowalut i firm fintech ryzyko ma kilka wymiarów. Obejmuje nie tylko potencjalną utratę środków, ale również zakłócenia operacyjne, konieczność czasowego ograniczenia wypłat, wzrost kosztów reagowania oraz presję regulacyjną i reputacyjną. Nawet jeśli salda klientów formalnie nie zostaną uszczuplone, sam fakt naruszenia zaufania może mieć długofalowe skutki biznesowe.

Z perspektywy całej branży widoczny jest też problem nadmiernego zaufania do narzędzi ochronnych instalowanych w ścieżkach krytycznych. Rozwiązania bezpieczeństwa, systemy PAM, moduły zgodności, komponenty monitoringu czy narzędzia orkiestracyjne często posiadają bardzo szerokie uprawnienia. To czyni je szczególnie atrakcyjnym celem dla zaawansowanych przeciwników.

Rekomendacje

Organizacje utrzymujące systemy finansowe i infrastrukturę aktywów cyfrowych powinny wdrożyć ścisłą segmentację pomiędzy warstwą zarządzania, warstwą zatwierdzania i warstwą podpisu transakcji. Żaden pojedynczy system pomocniczy, w tym narzędzie bezpieczeństwa dostawcy zewnętrznego, nie powinien mieć możliwości samodzielnego uruchomienia pełnego procesu wypłaty.

Ważne jest również ograniczanie zaufania do poświadczeń uprzywilejowanych. W praktyce oznacza to stosowanie krótkotrwałych tokenów, dostępu just-in-time, silnego MFA odpornego na phishing oraz regularnej rotacji sekretów. Dodatkowym zabezpieczeniem powinny być niezależne kanały potwierdzania operacji wysokiego ryzyka.

Mechanizmy detekcji nie powinny opierać się wyłącznie na progach kwotowych. Skuteczniejsze będzie monitorowanie kontekstu operacyjnego, w tym wykrywanie nietypowych sekwencji zdarzeń, takich jak małe transakcje testowe poprzedzające duże transfery, użycie legalnych poświadczeń poza standardowym oknem aktywności czy nieautoryzowane zmiany w usługach backendowych obsługujących portfele.

W obszarze bezpieczeństwa dostawców konieczna jest pełna inwentaryzacja produktów zewnętrznych mających dostęp do środowisk krytycznych. Firmy powinny oceniać ich faktyczne uprawnienia, analizować architekturę integracji oraz przygotować plan awaryjnego odłączenia. Każde takie rozwiązanie powinno być objęte monitoringiem integralności, dodatkowymi testami bezpieczeństwa oraz procedurą szybkiej izolacji na wypadek pojawienia się luki zero-day.

Nie mniej istotne są regularne ćwiczenia scenariuszy incydentowych obejmujących kompromitację narzędzia bezpieczeństwa. Tego typu testy powinny weryfikować zdolność organizacji do natychmiastowego wyłączenia wybranej funkcjonalności, ponownego wydania poświadczeń, przełączenia wypłat w tryb ograniczony i koordynacji działań z partnerami ekosystemu.

Podsumowanie

Incydent w Bitget pokazuje, że bezpieczeństwo giełdy kryptowalutowej może zostać naruszone nawet bez przejęcia kluczy prywatnych, jeśli atakujący zdobędzie kontrolę nad procesem autoryzacji i backendem wypłat. To ważne ostrzeżenie dla całego sektora finansowego, że narzędzia ochronne i integracje dostawców zewnętrznych muszą być traktowane jako element powierzchni ataku o najwyższej krytyczności.

Opisany przypadek podkreśla znaczenie bezpieczeństwa łańcucha dostaw, izolacji systemów uprzywilejowanych oraz wdrażania niezależnych mechanizmów weryfikacji operacji finansowych. Dla zespołów cyberbezpieczeństwa to kolejny sygnał, że ochrona procesów biznesowych jest równie ważna jak ochrona samych kluczy kryptograficznych.

Źródła

  1. https://thehackernews.com/2026/09/bitget-says-attacker-exploited-third.html
  2. https://www.bitget.com/
  3. https://www.theblock.co/
  4. https://www.trmlabs.com/
  5. https://cointelegraph.com/