Подозрительные операции были замечены вечером 24 сентября. Специалисты по безопасности торговой площадки отследили адреса, на которые выводились активы. Bitget активировала аварийный протокол и временно остановила вывод средств «для дополнительных проверок безопасности».
До официального сообщения биржи движение средств отслежили ончейн-аналитики. Согласно Bubblemaps, за 15 крупных переводов неизвестные переместили около $192 млн в семи активах, а 44,4% отслеженного объема пришлось на эфир.
Аналитики также обратили внимание на операцию в сети Arbitrum. С адреса, который они связывают с Bitget, кто-то перевел около 19,67 млн стейблкоинов USDT0. Примерно за шесть минут неизвестный обменял эти средства на 7111 эфиров через площадки UniswapX и 1inch Fusion, заплатив до 5% выше рыночной цены, рассказали представители Bubblemaps.
Генеральный директор Bitget Грейси Чен (Gracy Chen) заявила, что за атакой могут стоять хакеры из КНДР. По ее словам, специалисты биржи обнаружили несколько IP-адресов, связанных с VPN-сервисами, которыми ранее пользовалась одна из северокорейских группировок. Схему атаки в Bitget назвали похожей на предыдущие хакерские операции КНДР.
Гендиректор сообщила, что злоумышленники, по предварительной версии, получили доступ к серверной системе сервиса кошелька, а затем, для подделки данных о переводах, использовали штатный процесс авторизации и подписания операций. Чен заверила, что приватные ключи холодных, горячих и промежуточных кошельков похищены не были.
В Bitget продолжают устанавливать, какие именно системы были скомпрометированы и каким способом злоумышленники получили первоначальный доступ. По словам Чен, часть украденных активов уже удалось вернуть, — но сумму не раскрыла.
Ранее блокчейн Cronos приостановил работу после взлома децентрализованного кредитного протокола Tectonic, сообщила команда разработчиков сети. Ущерб от атаки оценили примерно в $75 млн.