Bitget ยืนยันถูกเจาะช่องโหว่ Zero-Day สูญเงิน 387.5 ล้านดอลลาร์

Bitget ตลาดซื้อขายคริปโตเคอเรนซี ยืนยันเมื่อวันพุธว่า ผู้โจมตีที่ขโมยเงิน $387.5 ล้านดอลลาร์ เมื่อสัปดาห์ที่แล้ว ได้อาศัยช่องโหว่ zero-day ในผลิตภัณฑ์รักษาความปลอดภัยของบุคคลที่สาม ตามผลการสืบสวนเบื้องต้นจาก SlowMist

การสืบสวนพบกิจกรรมที่ประสงค์ร้ายเกี่ยวข้องกับผลิตภัณฑ์รักษาความปลอดภัยดังกล่าว รวมถึงการตรวจพบเครื่องมือปรับแต่งพิเศษที่ผู้โจมตีใช้เพื่อสั่งถอนเงินโดยไม่ได้รับอนุญาต Bitget กล่าว ผ่านโพสต์บน X

เหตุการณ์นี้เกิดขึ้นเมื่อวันที่ 24 กันยายน 2026 โดย Bitget ได้ เปิดเผย ว่ามีการขโมยเงิน 387.5 ล้านดอลลาร์จาก hot wallet และ warm wallet ผ่านการโอนเงินหลายครั้ง ทำให้ต้องระงับการถอนเงินชั่วคราว ทั้งนี้ สินทรัพย์มูลค่าเกือบ $632,700 ถูกระงับอายัดไว้ได้โดยความร่วมมือของ Circle, Tether และ NEAR Intents

ใน การวิเคราะห์ต่อมา Bitget ระบุว่าผู้โจมตีใช้ช่องโหว่เพื่อเข้าถึงข้อมูลประจำตัวภายในระดับสูง เพื่อออกคำสั่งถอนเงินปลอมไปยังระบบ wallet และทำการโอนย้ายที่หลีกเลี่ยงระบบควบคุมความเสี่ยงปกติ ขณะนี้ Bitget ได้แจ้งผู้จำหน่ายที่เกี่ยวข้องและปิดฟังก์ชันที่ได้รับผลกระทบเพื่อรอการแก้ไขแล้ว

ผลกระทบครั้งนี้ครอบคลุม blockchain 11 แห่ง ได้แก่ Ethereum, XRP Ledger, Zcash, TRON, Arbitrum, Optimism, Base, BNB Smart Chain, Avalanche, Algorand และ Celestia โดยมีสินทรัพย์หลายประเภทที่ถูกขโมย เช่น XRP, ETH, USDT, ZEC, ATOM, USDC, BNB และอื่นๆ

รายงานจาก SlowMist ระบุว่ากิจกรรมที่เร็วที่สุดที่เชื่อมโยงกับการแฮ็กย้อนไปถึงวันที่ 31 สิงหาคม 2026 โดยบริการบนโหนดหนึ่งของผลิตภัณฑ์ A (Product A) ถูกโจมตีด้วยช่องโหว่ zero-day ผู้โจมตีได้รันสคริปต์ซ่อนเพื่ออ่านค่า environment variable ที่มีรหัสผ่านฐานข้อมูลและเชื่อมต่อเข้าสู่ระบบ

นอกจากนี้ยังพบกิจกรรมในลักษณะเดียวกันบนโหนดอื่นในวันที่ 23 และ 25 กันยายน แสดงให้เห็นว่าสภาพแวดล้อมบริการถูกเจาะล่วงหน้าก่อนการโอนเงินออก ต่อมาในวันที่ 25 กันยายน ผู้โจมตีได้เข้าถึงแพลตฟอร์มการจัดการของผลิตภัณฑ์ B (Product B) โดยใช้ตัวตนพนักงานภายใน และพยายามฉีดคำสั่งระบบเพื่อเขียนไฟล์อันตรายลงในพารามิเตอร์งาน

SlowMist ยังกู้คืนเครื่องมือที่สร้างขึ้นโดยเฉพาะ (bespoke tool) ที่ผู้โจมตีใช้ดูดสินทรัพย์ ซึ่งถูกปรับแต่งให้เข้ากับตรรกะการถอนเงินของระบบ wallet ของ Bitget โดยเฉพาะ และเริ่มกระบวนการโจรกรรมเมื่อเวลา 01:49 น. ของวันที่ 25 กันยายน 2026

ด้าน Mandiant บริษัทในเครือ Google พบว่าผู้โจมตีติดตั้ง web shell ลงบนอุปกรณ์รักษาความปลอดภัย B และสร้างการเชื่อมต่อ Command-and-Control (C2) เพื่อย้ายไปยัง wallet job server ในส่วนการผลิตและติดตั้งแพ็คเกจที่เป็นอันตรายเพื่อควบคุมระบบ

Bitget ระบุว่าพฤติกรรม IP และการวิเคราะห์บนเชนชี้เป้าไปที่กลุ่มแฮกเกอร์จากเกาหลีเหนือ โดย Elliptic และ TRM Labs พบความเชื่อมโยงของ wallet ที่ใช้ฟอกเงินกับเหตุการณ์โจรกรรมในอดีตที่เคยเกิดขึ้น

Source: The Hacker News
ดูแลงานแปลและเรียบเรียงโดย TanasakP

ความคิดเห็น (0)

เข้าสู่ระบบเพื่อร่วมแสดงความเห็น

สมัครสมาชิก

มาเป็นคนแรกที่แสดงความเห็นกันเลยโบร