APTKritik

Bitget, güvenlik ürünlerindeki sıfırıncı gün açıkları nedeniyle 387,5 milyon dolar kaybetti

Saldırganlar 24 Eylül'de üçüncü taraf güvenlik cihazlarındaki sıfırıncı gün açıklarını kullanarak Bitget'in sıcak cüzdanlarından 387,5 milyon dolar çekti. Borsa, Kuzey Koreli hackerlardan şüpheleniyor.

Bitget, güvenlik ürünlerindeki sıfırıncı gün açıkları nedeniyle 387,5 milyon dolar kaybetti

Kısaca

  • Bitget, yetkisiz sıcak cüzdan transferlerini 24 Eylül'de 18:31 UTC'de tespit etti; zarar tahmini 183 milyon dolardan 387,5 milyon dolara yükseldi.
  • BleepingComputer ve The Hacker News'in aktardığı adli bulgular, ilk erişimi 31 Ağustos'ta adı açıklanmayan bir güvenlik ürünündeki sıfırıncı gün açığına dayandırıyor.
  • Saldırganlar özel bir araçla işlem verilerini sahteleyerek sahte çekimleri risk denetimlerinden geçirdi; Bitget özel anahtarların çalınmadığını söylüyor.
  • CEO Gracy Chen Kuzey Koreli aktörleri işaret ediyor; Elliptic ve TRM Labs'in önceki Kuzey Kore bağlantılı saldırılarla cüzdan örtüşmeleri bulduğu bildiriliyor.

Kripto para borsası Bitget, saldırganların üçüncü taraf güvenlik ürünlerindeki sıfırıncı gün açıklarını istismar ederek cüzdan altyapısına sızması ve 24 Eylül 2026'da sıcak cüzdanlardan sahte çekimler yapması sonucu 387,5 milyon dolar kaybetti. BleepingComputer ve The Hacker News'in aktardığına göre şirket saldırıyı Kuzey Koreli tehdit aktörleriyle ilişkilendiriyor. Olay, yılın en büyük borsa soygunlarından biri olmasının yanı sıra güvenlik cihazlarının bizzat saldırı kapısına dönüşebildiğini gösteren çarpıcı bir örnek.

Neler oldu?

Decrypt'in haberine göre Bitget'in güvenlik sistemleri, sıcak cüzdanlardan yapılan yetkisiz transferleri 24 Eylül'de 18:31 UTC'de tespit etti. Zincir üstü araştırmacılar yaklaşık bir saat içinde kaybı 183 milyon dolar olarak hesapladı; rakam önce 351,6 milyon dolara, ardından 25 Eylül'de CEO Gracy Chen tarafından 387,5 milyon dolara güncellendi. BleepingComputer, hırsızlığın yerel saatle 25 Eylül'de 02:31 ile 05:23 (UTC+8) arasında gerçekleştiğini bildirdi.

Çalınan varlıklar arasında ETH, XRP, BNB, AVAX, USDT, USDC ve başka tokenlar bulunuyor. The Hacker News olayın 11 blokzinciri kapsadığını belirtirken Decrypt, yaklaşık 157 milyon dolar değerindeki 103 milyon XRP'nin en büyük kalemi oluşturduğunu aktardı. BleepingComputer'a göre Bitget transferleri fark edince çekimleri askıya aldı ve kurtarılan fonların yüzde 5'ini ödül olarak sunan bir kurtarma programı başlattı. The Hacker News ise Circle, Tether ve NEAR Intents'in çalınan varlıkların yaklaşık 1,1 milyon dolarlık kısmını dondurduğunu bildirdi.

Teknik detaylar

Her iki yayının da aktardığı SlowMist adli bulgularına göre ilk kötü amaçlı etkinlik 31 Ağustos'a uzanıyor. Saldırganlar o gün adı açıklanmayan bir üçüncü taraf güvenlik ürünündeki ("Ürün A") sıfırıncı gün açığını kullanarak servis süreci altında gizli bir betik çalıştırdı ve ortam değişkenlerinden veritabanı parolalarını okudu. The Hacker News'e göre 23-25 Eylül arasında iki düğüm daha benzer şekilde ele geçirildi ve saldırganlar çalınan çalışan kimlik bilgileriyle ikinci bir ürünün yönetim platformuna erişti.

Saldırganlar ardından bir güvenlik cihazına web shell yerleştirdi, komuta-kontrol bağlantıları kurdu ve cüzdan iş sunucusuna kötü amaçlı paketler dağıttı. The Hacker News'in aktardığına göre Mandiant, tehdit aktörünün ağ ve güvenlik cihazlarını ele geçirip bunları cüzdan iş sunucusunun kontrolünü sağlamak için kullandığı sonucuna vardı. Bitget'in çekim mantığına özel geliştirilmiş bir araç, işlem verilerini sahteleyerek sahte ödemelerin risk kontrollerinden geçmesini sağladı. Chen, Decrypt'e saldırganların kullanıcı çekim taleplerini taklit etmediğini ve özel anahtarları ele geçirmediğini söyledi. Bitget, ürün sağlayıcısını bilgilendirdiğini ve etkilenen işlevi devre dışı bıraktığını açıkladı.

Kimler etkileniyor?

Chen, IP davranışları ve zincir üstü örüntülere dayanarak saldırıyı Kuzey Koreli hackerlara bağladı; ancak Decrypt, Chen'in başlangıçta saldırganın kimliğinin doğrulanmadığını vurguladığını not etti. The Hacker News, Elliptic ve TRM Labs'in daha önceki Kuzey Kore bağlantılı saldırılardan elde edilen gelirleri aklamakta kullanılan cüzdanlarla örtüşmeler tespit ettiğini bildirdi. Decrypt'e göre Bitget'in kullanıcı koruma fonu olay sırasında yaklaşık 464 milyon dolar değerindeydi; bu da bildirilen kaybın üzerinde.

Ne yapmalı?

Özellikle dijital varlık yöneten kurumlar, güvenlik ve ağ cihazlarını yüksek değerli hedef olarak görmeli; yönetim arayüzlerini kısıtlayıp izlemeli, bu cihazlarda beklenmedik betik ve web shell izlerini aramalı, veritabanı parolalarını düz ortam değişkenlerinde tutmaktan kaçınmalı. Çekim süreçleri, sahtelenebilecek üst sistemlerden bağımsız olarak işlemleri doğrulamalı.

Kaynaklar

Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.