Тридцать первого августа 2026 года на одном из узлов внутренней инфраструктуры криптобиржи Bitget появился скрытый скрипт. Он работал не на забытом dev-сервере и не на рабочей станции сотрудника – он исполнялся внутри процесса security-продукта, стоящего на страже этой самой инфраструктуры. Скрипт прочитал переменную окружения с паролем к базе данных, подключился к ней и замолчал. Двадцать пять дней спустя оператор КНДР запустил кастомный инструмент вывода средств, выточенный под withdrawal-логику конкретно Bitget, и без малого за три часа провёл через одиннадцать блокчейнов транзакции на $387.5 миллионов. Приватные ключи не были украдены, cold-кошельки не тронуты. Оператор не ломал криптографию – он заставил инфраструктуру биржи подписать всё самостоятельно.
Четыре независимые лаборатории – SlowMist, Mandiant (Google Cloud Security), Elliptic и TRM Labs – разобрали инцидент каждая со своей стороны: пошаговый killchain, lateral movement, on-chain forensics, атрибуцию. Вместе их отчёты дают полное прохождение от первого скрытого скрипта до последней неудавшейся попытки вывести ещё и биткоин. Два security-продукта, через которые оператор зашёл, до сих пор под NDA – индустрия не знает ни имён, ни CVE. Статья строится на том, что раскрыто.
Эта статья доступна только подписчикам. Оформите подписку, чтобы получить доступ ко всем премиум статьям.
Оформить подписку →Автор: hacker@shifry.local