Bitget xác nhận lỗ hổng Zero-Day của bên thứ ba đứng sau vụ trộm 387,5 triệu USD tiền mã hóa

Sàn giao dịch tiền mã hóa Bitget hôm thứ Tư đã xác nhận rằng những kẻ tấn công đánh cắp 387,5 triệu USD vào tuần trước đã khai thác một lỗ hổng Zero-Day trong các sản phẩm bảo mật của bên thứ ba, trích dẫn kết quả điều tra đang diễn ra từ SlowMist. Cuộc điều tra của họ đã xác định hoạt động độc hại liên quan đến các sản phẩm bảo mật của bên thứ ba và thu hồi một công cụ tùy chỉnh được kẻ tấn công sử dụng để thực hiện các lệnh rút tiền trái phép.
Vụ trộm tiền mã hóa tại Bitget

Sàn giao dịch tiền mã hóa Bitget hôm thứ Tư đã xác nhận rằng những kẻ tấn công đánh cắp 387,5 triệu USD vào tuần trước đã khai thác một lỗ hổng Zero-Day trong các sản phẩm bảo mật của bên thứ ba, trích dẫn các kết quả điều tra đang diễn ra từ SlowMist.

"Cuộc điều tra của họ đã xác định hoạt động độc hại liên quan đến các sản phẩm bảo mật của bên thứ ba, bao gồm một lỗ hổng Zero-Day, và thu hồi một công cụ tùy chỉnh được kẻ tấn công sử dụng để thực hiện các lệnh rút tiền trái phép," Bitget cho biết trong một bài đăng trên X.

Vào ngày 24 tháng 9 năm 2026, sàn giao dịch tiền mã hóa này đã tiết lộ rằng các tác nhân đe dọa đã đánh cắp 387,5 triệu USD từ các ví nóng và ví ấm của mình thông qua một loạt các giao dịch chuyển tiền trái phép, buộc sàn phải tạm dừng tất cả các hoạt động rút tiền. Gần 632.700 USD tài sản tiền mã hóa đã bị Circle, Tether và NEAR Intents phong tỏa.

Trong một phân tích sau đó, Bitget cho biết những kẻ tấn công đã khai thác lỗ hổng để có được thông tin đăng nhập nội bộ cấp cao và sử dụng chúng để phát lệnh rút tiền giả mạo đến hệ thống ví, thực hiện "các giao dịch chuyển tiền bất thường bỏ qua các biện pháp kiểm soát rủi ro hiện có." Bitget sau đó đã thông báo cho nhà cung cấp bên thứ ba có liên quan và vô hiệu hóa chức năng bị ảnh hưởng trong khi chờ bản sửa lỗi hoàn tất.

Sự cố đã ảnh hưởng đến 11 blockchain, bao gồm Ethereum, XRP Ledger, Zcash, TRON, Arbitrum, Optimism, Base, BNB Smart Chain, Avalanche, Algorand và Celestia. Các tài sản bị ảnh hưởng được xác định cho đến nay bao gồm XRP, ETH, USDT, ZEC, ATOM, USDC, USD0, XAUt, BNB, AVAX, TRX, ALGO và TIA.

Tiến trình điều tra của SlowMist

Theo báo cáo tiến độ mới được SlowMist công bố, hoạt động độc hại sớm nhất liên quan đến vụ hack bắt nguồn từ ngày 31 tháng 8 năm 2026.

"Một dịch vụ chạy trên một trong các nút của Sản phẩm A đã bị ảnh hưởng bởi một lỗ hổng Zero-Day," công ty cho biết. "Kẻ tấn công đã chạy một đoạn mã ẩn dưới tiến trình dịch vụ, khởi chạy lệnh để đọc biến môi trường chứa mật khẩu cơ sở dữ liệu và kết nối với cơ sở dữ liệu."
Sơ đồ tấn công Bitget
"Hoạt động tương tự với đoạn mã ẩn đã được quan sát trên hai nút khác vào ngày 23 và 25 tháng 9. Những phát hiện này cho thấy môi trường dịch vụ bị ảnh hưởng đã bị xâm nhập trước khi tài sản bị chuyển ra ngoài."

Sau đó, vào ngày 25 tháng 9 năm 2026, tác nhân đe dọa được cho là đã truy cập vào nền tảng quản lý của một sản phẩm khác (được đặt tên là Sản phẩm B) bằng cách sử dụng danh tính của một nhân viên nội bộ và thực hiện ba lần cố gắng liên tiếp để chèn các lệnh hệ thống vào tham số tác vụ của sản phẩm nhằm ghi các tệp độc hại.

"Kẻ tấn công sau đó đã gửi mã thông qua điểm cuối thực thi web của nền tảng, cố gắng sửa đổi cấu hình máy chủ, ghi tệp chuyển tiếp liên lạc, đồng thời tải lên và lắp ráp các tệp chương trình độc hại theo đợt," công ty bảo mật blockchain cho biết thêm.

Một phát hiện quan trọng khác liên quan đến việc tác nhân đe dọa sử dụng một công cụ được thiết kế riêng để rút cạn tài sản. SlowMist cho biết chương trình này nằm trong số các tệp đã bị xóa mà họ đã khôi phục được. Được tùy chỉnh cao cho logic rút tiền của hệ thống ví, công cụ này đã bắt đầu chạy và thực hiện vụ trộm tiền mã hóa lúc 01:49 sáng ngày 25 tháng 9 năm 2026.

Phân tích từ Mandiant

Cuộc điều tra của Mandiant (thuộc sở hữu của Google) về sự cố đã phát hiện ra rằng những kẻ tấn công đã có được quyền truy cập trái phép vào một số thiết bị bảo mật của bên thứ ba (ví dụ: A và B), sau đó tận dụng quyền truy cập đó để di chuyển ngang (lateral movement) vào môi trường ví của Bitget.

"Tác nhân đe dọa đã triển khai một web shell lên thiết bị bảo mật B và thiết lập kết nối Command-and-Control (C2)," Mandiant cho biết. "Sử dụng quyền truy cập duy trì trên thiết bị bảo mật B, tác nhân đe dọa đã di chuyển ngang sang máy chủ xử lý tác vụ ví sản xuất của Bitget và triển khai các gói phần mềm độc hại."
"Tác nhân đe dọa đã xâm nhập các thiết bị mạng và bảo mật, đồng thời tận dụng chúng để phân phối các gói mã độc và giành quyền kiểm soát máy chủ tác vụ ví."

Bitget cho biết các mô hình hành vi IP và phân tích trên chuỗi (on-chain) chỉ ra rằng cuộc tấn công được thực hiện bởi các tác nhân đe dọa Triều Tiên. Elliptic và TRM Labs cũng phát hiện ra các địa chỉ ví trùng khớp được sử dụng để rửa số tiền bất chính thu được từ các vụ hack trước đó.