Bitget, 24 Eylül 2026'da sıcak ve ılık cüzdanlarından bir dizi yetkisiz transfer yoluyla 387,5 milyon dolar çalındığını açıklamış ve tüm para çekme işlemlerini geçici olarak durdurmuştu. Olayın ardından Circle, Tether ve NEAR Intents tarafından yaklaşık 632 bin 700 dolar değerinde kripto varlık donduruldu. Borsa, daha sonraki analizinde saldırganların açığı kullanarak yüksek seviyeli dahili kimlik bilgileri elde ettiğini ve bu bilgilerle cüzdan sistemine sahte çekim komutları göndererek mevcut risk kontrollerini atlayan anormal transferler başlattığını belirtti. İlgili üçüncü taraf satıcıya bildirim yapıldığı ve etkilenen işlevin düzeltme tamamlanana kadar devre dışı bırakıldığı kaydedildi.
SlowMist İncelemesi Sıfır Gün Açığını Nasıl Tespit Etti
Bitget'in X paylaşımında aktardığına göre SlowMist, üçüncü taraf güvenlik ürünlerini içeren kötü amaçlı faaliyetler ve bir sıfır gün açığı tespit etti, ayrıca saldırganın yetkisiz çekimleri başlatmak için kullandığı özelleştirilmiş bir aracı kurtardı. SlowMist tarafından yayımlanan yeni ilerleme raporuna göre saldırıyla bağlantılı en erken kötü amaçlı faaliyet 31 Ağustos 2026 tarihine kadar uzanıyor.Raporda, "Product A" olarak adlandırılan ürünün düğümlerinden birinde çalışan bir hizmetin sıfır gün açığından etkilendiği belirtildi. Şirket, "Saldırgan hizmet süreci altında gizli bir komut dosyası çalıştırdı, veritabanı parolasını içeren ortam değişkenini okumak için bir komut başlattı ve veritabanına bağlandı" ifadesini kullandı. Benzer gizli komut dosyası faaliyetinin 23 Eylül ve 25 Eylül tarihlerinde iki başka düğümde daha gözlemlendiği aktarıldı. Bu bulguların, etkilenen hizmet ortamlarının varlıklar dışarı aktarılmadan önce zaten ele geçirilmiş olduğunu gösterdiği vurgulandı.
SlowMist'in raporuna göre tehdit aktörü, 25 Eylül 2026 tarihinde "Product B" olarak adlandırılan bir diğer ürünün yönetim platformuna da erişim sağladı. Erişim, dahili bir çalışanın kimliği kullanılarak gerçekleştirildi ve saldırgan, kötü amaçlı dosyalar yazmak için ürünün görev parametrelerine sistem komutları enjekte etmeye yönelik üç ardışık girişimde bulundu. Şirket, "Saldırgan daha sonra platformun web yürütme uç noktası üzerinden kod göndererek sunucu yapılandırmasını değiştirmeye, bir iletişim röle dosyası yazmaya ve kötü amaçlı program dosyalarını toplu halde yükleyip birleştirmeye çalıştı" bilgisini paylaştı.
Özel Araç 25 Eylül'de Devreye Alındı
Soruşturmanın bir diğer önemli bulgusu, varlıkları sızdırmak için kullanılan özel araca ilişkin oldu. SlowMist, programın kurtarılan ve silinmiş dosyalar arasında yer aldığını açıkladı. Cüzdan sisteminin para çekme mantığına son derece özel olarak uyarlandığı belirtilen aracın, 25 Eylül 2026 tarihinde saat 01.49'da çalışmaya başlayarak kripto para hırsızlığını yürüttüğü kaydedildi.Google'a ait Mandiant'ın olaya ilişkin incelemesi de saldırganların belirli üçüncü taraf güvenlik cihazlarına (A ve B olarak anılan) yetkisiz erişim elde ettiğini ve ardından bu erişimi kullanarak Bitget'in cüzdan ortamına yanal hareket ettiğini ortaya koydu. Mandiant, "Tehdit aktörü güvenlik cihazı B üzerine bir web kabuğu yerleştirdi ve bir Komuta ve Kontrol (C2) bağlantısı kurdu" açıklamasını yaptı. Şirket, "Güvenlik cihazı B üzerindeki kalıcı erişimi kullanan tehdit aktörü, yanal olarak Bitget'in üretim cüzdan iş sunucusuna geçti ve kötü amaçlı paketler dağıttı" ve "Tehdit aktörü ağ ve güvenlik cihazlarını ele geçirdi ve bunları kötü amaçlı paketler dağıtmak ve cüzdan iş sunucusunun kontrolünü ele geçirmek için kullandı" tespitlerini paylaştı.
11 Blok Zinciri ve Etkilenen Varlıklar
Olay 11 blok zincirini etkiledi. Bitget ve SlowMist'in paylaştığı bilgilere göre etkilenen ağlar Ethereum, XRP Ledger, Zcash, TRON, Arbitrum, Optimism, Base, BNB Smart Chain, Avalanche, Algorand ve Celestia olarak sıralandı.Bugüne kadar tespit edilen etkilenen varlıklar arasında XRP, ETH, USDT, ZEC, ATOM, USDC, USD0, XAUt, BNB, AVAX, TRX, ALGO ve TIA bulunuyor. Borsa, saldırganların yüksek seviyeli dahili kimlik bilgilerini ele geçirdikten sonra cüzdan sistemine sahte çekim komutları ilettiğini ve bu komutlarla risk kontrollerini atlayan anormal transferler başlattığını yineledi. Yetkisiz transferlerin sıcak ve ılık cüzdanlardan gerçekleştirildiği, olayın ortaya çıkmasının ardından para çekme işlemlerinin durdurulduğu ve ilgili satıcıya bildirimde bulunularak etkilenen işlevin düzeltme tamamlanana kadar kapatıldığı bildirildi. Dondurulan varlıklara ilişkin olarak Circle, Tether ve NEAR Intents tarafından toplamda 632 bin 700 dolara yakın tutarın dondurulduğu bilgisi paylaşıldı.
Saldırının Arkasında Kuzey Kore İzi İncelemesi
Bitget, IP davranış kalıpları ve zincir üstü analizlerin saldırının Kuzey Koreli tehdit aktörleri tarafından gerçekleştirildiğine işaret ettiğini açıkladı. Borsanın açıklamasına göre Elliptic ve TRM Labs, daha önceki hack olaylarından elde edilen yasa dışı gelirleri aklamak için kullanılan cüzdanlarla örtüşmeler tespit etti.SlowMist ve Mandiant bulguları birlikte değerlendirildiğinde, saldırının çok aşamalı bir sızma zinciri izlediği görülüyor. İlk aşamada Product A üzerindeki sıfır gün açığı üzerinden gizli komut dosyaları çalıştırılarak veritabanı parolasını içeren ortam değişkenleri okundu ve veritabanına bağlantı sağlandı. İkinci aşamada Product B'nin yönetim platformuna dahili kimlik kullanılarak erişildi, görev parametrelerine sistem komutları enjekte edilmeye çalışıldı ve web yürütme uç noktası üzerinden sunucu yapılandırmasını değiştirmeye yönelik kod gönderimleri yapıldı. Son aşamada ise güvenlik cihazı B üzerine yerleştirilen web kabuğu ve kurulan C2 bağlantısı üzerinden üretim cüzdan iş sunucusuna yanal hareket edilerek kötü amaçlı paketler dağıtıldı ve cüzdan sisteminin çekim mantığına özel olarak hazırlanmış araçla 25 Eylül 2026'da 01.49'da hırsızlık başlatıldı.

Yazılım ve Uygulamalar
Yazılım ve Uygulamalar
Yazılım ve Uygulamalar
Yorumlar (0)
Yorum yapmak için giriş yapmalısınız.