Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

thehackernews+1.thehackernews.silicon+1.Kriptovaliutų birža „Bitget“ pranešė, kad užpuolikai, iš jos karštųjų ir šiltųjų piniginių pavogę 387,5 mln. JAV dolerių, įsilaužė pasinaudoję „zero-day“ pažeidžiamumu trečiųjų šalių saugumo produktuose. Birža rėmėsi „blockchain“ saugumo įmonės „SlowMist“ atliekamo tyrimo išvadomis. Tyrėjams aiškinantis įsilaužimo aplinkybes, su užpuolikais susietos piniginės pradėjo perkėlinėti pavogtus „Zcash“ į privatumo fondą, todėl lėšas bus sunkiau atsekti.thehackernews+1
„Jų tyrimas nustatė kenkėjišką veiklą, susijusią su trečiųjų šalių saugumo produktais, įskaitant „zero-day“ pažeidžiamumą, ir aptiko pritaikytą įrankį, kurį užpuolikas naudojo neteisėtiems išėmimams inicijuoti“, – „Bitget“ rašė „X“ platformoje. Birža teigė, kad spraga leido užpuolikams gauti aukšto lygio vidinius prisijungimo duomenis. Tada jie panaudojo šiuos duomenis apgaulingoms išėmimo komandoms siųsti, kurios aplenkė rizikos kontrolės priemones. „Bitget“ informavo tiekėją ir išjungė paveiktą funkcionalumą, kol bus parengtas pataisymas.infosecurity-magazine+1
„SlowMist“ pirmąją kenkėjišką veiklą atsekė iki 2026 m. rugpjūčio 31 d., kai „zero-day“ spraga paveikė paslaugą viename mazge produkto, kurį jie vadina „A produktu“. Užpuolikas paleido paslėptą scenarijų, kad nuskaitytų duomenų bazės slaptažodį ir prisijungtų prie duomenų bazės. Panaši veikla pasirodė dar dviejuose mazguose rugsėjo 23 ir 25 d. Rugsėjo 25 d. užpuolikas taip pat pasinaudojo darbuotojo tapatybe, bandydamas įterpti komandas į antrojo produkto valdymo platformą. „SlowMist“ teigimu, specialus įrankis, sukurtas aplink „Bitget“ išėmimo logiką, lėšas pradėjo siurbti rugsėjo 25 d. 1:49 val. ryto.thehackernews
„Mandiant“, „Alphabet“ padalinys, atskirai nustatė, kad užpuolikai įdėjo „web shell“ į vieną iš saugumo įrenginių. Iš ten jie „pajudėjo šonu į „Bitget“ gamybinį piniginės serverį ir įdiegė kenkėjiškus paketus“.thehackernews
Vagystė palietė 11 „blockchain“ tinklų, įskaitant „Ethereum“ , „XRP Ledger“, „TRON“ ir „BNB Smart Chain“. Pavogtas turtas apima XRP , ETH, USDT ir USDC. „Circle“ , „Tether“ ir „NEAR Intents“ iki šiol įšaldė apie 632 700 JAV dolerių. „Bitget“ iš pradžių nuostolius įvertino 351,6 mln. JAV dolerių, vėliau sumą padidino. Birža teigia, kad vartotojų nuostolius padengs iš savo Vartotojų apsaugos fondo.silicon+2
Trečiadienį, rugsėjo 30 d., 2 746 ZEC, kurių vertė apie 3,9 mln. JAV dolerių, trimis pervedimais pateko į „Ironwood“, naujausią „Zcash“ apsaugotą fondą, rodo „CoinDesk“ analizė. Monetos perėjo per du tarpinius adresus, finansuojamus iš piniginės, kurią „Bitget“ identifikavo kaip užpuoliko. Įsilaužimo metu ta piniginė gavo beveik 18 917 ZEC. Kai lėšos patenka į fondą, siuntėjai, gavėjai ir sumos tampa paslėpti. Tyrėjai vis dar gali susieti monetas pagal laiką ir sumas, kai jos vėl pasirodo viešuosiuose adresuose.coindesk
„Remiantis IP elgsenos modeliais ir „on-chain“ analize, šio incidento atakos metodas yra labai panašus į žinomus Šiaurės Korėjos programišių organizacijų modelius“, – sakė „Bitget“ generalinė direktorė Gracy Chen. „Elliptic“ ir „TRM Labs“ rado sutapimų su piniginėmis, naudotomis ankstesnių įsilaužimų metu pavogtiems pinigams plauti. „TRM Labs“ tai pavadino didžiausia 2026 m. kriptovaliutų vagyste.silicon+1
„Bitget“ rugsėjo 28 d. atnaujino „Bitcoin“ išėmimus. „Fiat“ ir tarpusavio paslaugas ji planuoja atkurti iki spalio 2 d.airdropalert+1