Bitget, 387,5 milyon dolarlık kripto varlığın çalınmasıyla sonuçlanan saldırının üçüncü taraf güvenlik ürünlerindeki sıfır gün açığı üzerinden gerçekleştirildiğini ve SlowMist ile Mandiant incelemelerinin bulgularını paylaştığını açıkladı.
Yazılım ve Uygulamalar
Admin6 okunma

Bitget'teki 387,5 Milyon Dolarlık Hırsızlıkta Sıfır Gün Açığı Tespiti

Bitget, 387,5 milyon dolarlık kripto varlığın çalınmasıyla sonuçlanan saldırının üçüncü taraf güvenlik ürünlerindeki sıfır gün açığı üzerinden gerçekleştirildiğini ve SlowMist ile Mandiant incelemelerinin bulgularını paylaştığını açıkladı.

Bitget'teki 387,5 Milyon Dolarlık Hırsızlıkta Sıfır Gün Açığı Tespiti

Haber detayı

Kripto para borsası Bitget, geçen hafta 387,5 milyon dolarlık varlığın çalınmasıyla sonuçlanan saldırının üçüncü taraf güvenlik ürünlerindeki sıfır gün açığı üzerinden gerçekleştirildiğini doğruladı. Borsa, 24 Eylül 2026 tarihinde duyurduğu hırsızlığa ilişkin yeni bulguları X üzerinden paylaştı ve devam eden incelemeyi yürüten blok zinciri güvenlik şirketi SlowMist'in tespitlerine dayandırdı. Açıklamaya göre saldırganlar, söz konusu açığı kullanarak cüzdan ortamına yanal hareketle sızdı ve yetkisiz para çekme işlemleri başlattı.
Bitget, 24 Eylül 2026'da sıcak ve ılık cüzdanlarından bir dizi yetkisiz transfer yoluyla 387,5 milyon dolar çalındığını açıklamış ve tüm para çekme işlemlerini geçici olarak durdurmuştu. Olayın ardından Circle, Tether ve NEAR Intents tarafından yaklaşık 632 bin 700 dolar değerinde kripto varlık donduruldu. Borsa, daha sonraki analizinde saldırganların açığı kullanarak yüksek seviyeli dahili kimlik bilgileri elde ettiğini ve bu bilgilerle cüzdan sistemine sahte çekim komutları göndererek mevcut risk kontrollerini atlayan anormal transferler başlattığını belirtti. İlgili üçüncü taraf satıcıya bildirim yapıldığı ve etkilenen işlevin düzeltme tamamlanana kadar devre dışı bırakıldığı kaydedildi.

SlowMist İncelemesi Sıfır Gün Açığını Nasıl Tespit Etti​

Bitget'in X paylaşımında aktardığına göre SlowMist, üçüncü taraf güvenlik ürünlerini içeren kötü amaçlı faaliyetler ve bir sıfır gün açığı tespit etti, ayrıca saldırganın yetkisiz çekimleri başlatmak için kullandığı özelleştirilmiş bir aracı kurtardı. SlowMist tarafından yayımlanan yeni ilerleme raporuna göre saldırıyla bağlantılı en erken kötü amaçlı faaliyet 31 Ağustos 2026 tarihine kadar uzanıyor.
Raporda, "Product A" olarak adlandırılan ürünün düğümlerinden birinde çalışan bir hizmetin sıfır gün açığından etkilendiği belirtildi. Şirket, "Saldırgan hizmet süreci altında gizli bir komut dosyası çalıştırdı, veritabanı parolasını içeren ortam değişkenini okumak için bir komut başlattı ve veritabanına bağlandı" ifadesini kullandı. Benzer gizli komut dosyası faaliyetinin 23 Eylül ve 25 Eylül tarihlerinde iki başka düğümde daha gözlemlendiği aktarıldı. Bu bulguların, etkilenen hizmet ortamlarının varlıklar dışarı aktarılmadan önce zaten ele geçirilmiş olduğunu gösterdiği vurgulandı.
SlowMist'in raporuna göre tehdit aktörü, 25 Eylül 2026 tarihinde "Product B" olarak adlandırılan bir diğer ürünün yönetim platformuna da erişim sağladı. Erişim, dahili bir çalışanın kimliği kullanılarak gerçekleştirildi ve saldırgan, kötü amaçlı dosyalar yazmak için ürünün görev parametrelerine sistem komutları enjekte etmeye yönelik üç ardışık girişimde bulundu. Şirket, "Saldırgan daha sonra platformun web yürütme uç noktası üzerinden kod göndererek sunucu yapılandırmasını değiştirmeye, bir iletişim röle dosyası yazmaya ve kötü amaçlı program dosyalarını toplu halde yükleyip birleştirmeye çalıştı" bilgisini paylaştı.

Özel Araç 25 Eylül'de Devreye Alındı​

Soruşturmanın bir diğer önemli bulgusu, varlıkları sızdırmak için kullanılan özel araca ilişkin oldu. SlowMist, programın kurtarılan ve silinmiş dosyalar arasında yer aldığını açıkladı. Cüzdan sisteminin para çekme mantığına son derece özel olarak uyarlandığı belirtilen aracın, 25 Eylül 2026 tarihinde saat 01.49'da çalışmaya başlayarak kripto para hırsızlığını yürüttüğü kaydedildi.
Google'a ait Mandiant'ın olaya ilişkin incelemesi de saldırganların belirli üçüncü taraf güvenlik cihazlarına (A ve B olarak anılan) yetkisiz erişim elde ettiğini ve ardından bu erişimi kullanarak Bitget'in cüzdan ortamına yanal hareket ettiğini ortaya koydu. Mandiant, "Tehdit aktörü güvenlik cihazı B üzerine bir web kabuğu yerleştirdi ve bir Komuta ve Kontrol (C2) bağlantısı kurdu" açıklamasını yaptı. Şirket, "Güvenlik cihazı B üzerindeki kalıcı erişimi kullanan tehdit aktörü, yanal olarak Bitget'in üretim cüzdan iş sunucusuna geçti ve kötü amaçlı paketler dağıttı" ve "Tehdit aktörü ağ ve güvenlik cihazlarını ele geçirdi ve bunları kötü amaçlı paketler dağıtmak ve cüzdan iş sunucusunun kontrolünü ele geçirmek için kullandı" tespitlerini paylaştı.

11 Blok Zinciri ve Etkilenen Varlıklar​

Olay 11 blok zincirini etkiledi. Bitget ve SlowMist'in paylaştığı bilgilere göre etkilenen ağlar Ethereum, XRP Ledger, Zcash, TRON, Arbitrum, Optimism, Base, BNB Smart Chain, Avalanche, Algorand ve Celestia olarak sıralandı.
Bugüne kadar tespit edilen etkilenen varlıklar arasında XRP, ETH, USDT, ZEC, ATOM, USDC, USD0, XAUt, BNB, AVAX, TRX, ALGO ve TIA bulunuyor. Borsa, saldırganların yüksek seviyeli dahili kimlik bilgilerini ele geçirdikten sonra cüzdan sistemine sahte çekim komutları ilettiğini ve bu komutlarla risk kontrollerini atlayan anormal transferler başlattığını yineledi. Yetkisiz transferlerin sıcak ve ılık cüzdanlardan gerçekleştirildiği, olayın ortaya çıkmasının ardından para çekme işlemlerinin durdurulduğu ve ilgili satıcıya bildirimde bulunularak etkilenen işlevin düzeltme tamamlanana kadar kapatıldığı bildirildi. Dondurulan varlıklara ilişkin olarak Circle, Tether ve NEAR Intents tarafından toplamda 632 bin 700 dolara yakın tutarın dondurulduğu bilgisi paylaşıldı.

Saldırının Arkasında Kuzey Kore İzi İncelemesi​

Bitget, IP davranış kalıpları ve zincir üstü analizlerin saldırının Kuzey Koreli tehdit aktörleri tarafından gerçekleştirildiğine işaret ettiğini açıkladı. Borsanın açıklamasına göre Elliptic ve TRM Labs, daha önceki hack olaylarından elde edilen yasa dışı gelirleri aklamak için kullanılan cüzdanlarla örtüşmeler tespit etti.
SlowMist ve Mandiant bulguları birlikte değerlendirildiğinde, saldırının çok aşamalı bir sızma zinciri izlediği görülüyor. İlk aşamada Product A üzerindeki sıfır gün açığı üzerinden gizli komut dosyaları çalıştırılarak veritabanı parolasını içeren ortam değişkenleri okundu ve veritabanına bağlantı sağlandı. İkinci aşamada Product B'nin yönetim platformuna dahili kimlik kullanılarak erişildi, görev parametrelerine sistem komutları enjekte edilmeye çalışıldı ve web yürütme uç noktası üzerinden sunucu yapılandırmasını değiştirmeye yönelik kod gönderimleri yapıldı. Son aşamada ise güvenlik cihazı B üzerine yerleştirilen web kabuğu ve kurulan C2 bağlantısı üzerinden üretim cüzdan iş sunucusuna yanal hareket edilerek kötü amaçlı paketler dağıtıldı ve cüzdan sisteminin çekim mantığına özel olarak hazırlanmış araçla 25 Eylül 2026'da 01.49'da hırsızlık başlatıldı.

Sıkça Sorulan Sorular​

Bitget'teki hırsızlık ne zaman açıklandı ve ne kadar varlık çalındı?​

Bitget, 24 Eylül 2026 tarihinde sıcak ve ılık cüzdanlarından bir dizi yetkisiz transfer yoluyla 387,5 milyon dolar çalındığını açıkladı ve tüm para çekme işlemlerini geçici olarak durdurdu.

Saldırganlar sisteme nasıl sızdı?​

SlowMist ve Mandiant incelemelerine göre saldırganlar, Product A ve Product B olarak anılan üçüncü taraf güvenlik ürünlerindeki sıfır gün açığını kullandı. Product A'da gizli komut dosyalarıyla veritabanı parolası elde edildi, Product B'nin yönetim platformuna dahili çalışan kimliğiyle erişilerek sistem komutları enjekte edilmeye çalışıldı ve güvenlik cihazı B üzerine web kabuğu yerleştirilerek C2 bağlantısı kurulduktan sonra üretim cüzdan iş sunucusuna yanal hareket edildi.

Hangi blok zincirleri ve varlıklar etkilendi?​

Olay 11 blok zincirini etkiledi: Ethereum, XRP Ledger, Zcash, TRON, Arbitrum, Optimism, Base, BNB Smart Chain, Avalanche, Algorand ve Celestia. Etkilenen varlıklar arasında XRP, ETH, USDT, ZEC, ATOM, USDC, USD0, XAUt, BNB, AVAX, TRX, ALGO ve TIA bulunuyor.

Çalınan varlıklardan ne kadarı donduruldu?​

Kaynak içeriğe göre Circle, Tether ve NEAR Intents tarafından yaklaşık 632 bin 700 dolar değerinde kripto varlık donduruldu.

Saldırının arkasında kimlerin olduğu değerlendiriliyor?​

Bitget, IP davranış kalıpları ve zincir üstü analizin saldırının Kuzey Koreli tehdit aktörleri tarafından gerçekleştirildiğine işaret ettiğini, Elliptic ve TRM Labs'in daha önceki hacklerden elde edilen yasa dışı gelirleri aklamak için kullanılan cüzdanlarla örtüşmeler ortaya çıkardığını açıkladı.

Etiketler

Yorumlar (0)

Yorum yapmak için giriş yapmalısınız.

Geri
Üst