Vụ hack Bitget được truy vết từ lỗ hổng zero-day trong công cụ bảo mật của bên thứ ba
Tin tặc đã đánh cắp 387,5 triệu USD từ Bitget bằng cách khai thác một lỗ hổng zero-day trong các thiết bị bảo mật bên ngoài và sử dụng phần mềm độc hại tùy chỉnh để vượt qua các biện pháp kiểm soát rút tiền.
Được dịch tự động từ bản gốc tiếng Anh.
Sàn giao dịch tiền mã hóa Bitget xác nhận rằng vụ mất trộm 387,5 triệu USD vào cuối tháng 9 năm 2026 là do một lỗ hổng zero-day trong các sản phẩm bảo mật của bên thứ ba. Vụ xâm nhập này được quy cho các nhóm đe dọa từ Triều Tiên, liên quan đến việc di chuyển ngang (lateral movement) từ các thiết bị bảo mật bị chiếm quyền điều khiển sang hạ tầng ví lõi của sàn giao dịch.
Chuyện gì đã xảy ra
Vào ngày 24 tháng 9 năm 2026, Bitget tiết lộ rằng các giao dịch trái phép đã rút cạn ví nóng (hot wallet) và ví ấm (warm wallet), dẫn đến việc tạm dừng ngay lập tức tất cả các hoạt động rút tiền. Các cuộc điều tra sau đó bởi công ty an ninh blockchain SlowMist và Mandiant (thuộc sở hữu của Google) cho thấy tin tặc đã hoạt động ít nhất từ ngày 31 tháng 8 năm 2026. Điểm xâm nhập ban đầu là một lỗi zero-day trong một dịch vụ chạy trên các nút của một sản phẩm bảo mật bên thứ ba, được gọi là Product A. Lỗ hổng này cho phép tin tặc thực thi các script ẩn, đọc các biến môi trường chứa mật khẩu cơ sở dữ liệu và thiết lập quyền truy cập bền vững.
Tình hình trở nên nghiêm trọng hơn vào ngày 25 tháng 9 năm 2026, khi các nhóm đe dọa nhắm mục tiêu vào một công cụ bên thứ ba thứ hai, Product B. Sử dụng thông tin đăng nhập nội bộ của nhân viên bị đánh cắp, chúng đã chèn các lệnh hệ thống vào tham số tác vụ của sản phẩm thông qua nền tảng quản lý. Điều này cho phép chúng sửa đổi cấu hình máy chủ, tải lên các tệp độc hại và triển khai web shell. Từ vị trí này, chúng di chuyển ngang sang máy chủ xử lý ví sản xuất của Bitget, nơi chúng triển khai phần mềm độc hại tùy chỉnh được thiết kế đặc biệt để vượt qua các biện pháp kiểm soát rủi ro hiện có và khởi xướng các giao dịch rút tiền gian lận.
Cuộc tấn công ảnh hưởng đến tài sản trên 11 blockchain, bao gồm Ethereum, TRON, BNB Smart Chain và các mạng dựa trên Solana như Base và Optimism. Các token bị đánh cắp bao gồm ETH, USDT, USDC, XRP và BNB. Trong khi tổng thiệt hại lên tới 387,5 triệu USD, các nhà phát hành stablecoin Circle và Tether, cùng với NEAR Intents, đã đóng băng khoảng 1,1 triệu USD trong số các quỹ bất hợp pháp. Bitget đã vô hiệu hóa các chức năng của bên thứ ba bị ảnh hưởng và đang làm việc với các nhà cung cấp để vá các lỗ hổng.
Cơ chế hoạt động
Chuỗi tấn công dựa trên sự xâm phạm chuỗi cung ứng thay vì khai thác trực tiếp mã ứng dụng chính của Bitget. Tin tặc trước tiên khai thác một lỗ hổng zero-day trong Product A, một thiết bị bảo mật được thiết kế để bảo vệ mạng. Bằng cách chạy các script dưới tiến trình dịch vụ, chúng trích xuất các thông tin xác thực nhạy cảm từ các biến môi trường, một thực hành phổ biến nhưng rủi ro cao để lưu trữ bí mật. Điều này mang lại cho chúng quyền truy cập cơ sở dữ liệu và một chỗ đứng trong vành đai bảo mật đáng tin cậy.
Sau khi xâm nhập, tin tặc sử dụng giao diện quản lý của Product B để leo thang đặc quyền. Bằng cách chèn lệnh vào các tham số tác vụ, chúng vượt qua quy trình kiểm tra đầu vào tiêu chuẩn và ghi các tệp độc hại trực tiếp lên máy chủ. Kỹ thuật này cho phép chúng thiết lập kết nối Command-and-Control (C2) và triển khai một công cụ tùy biến phù hợp với logic rút tiền của Bitget. Phần mềm độc hại được thực thi vào lúc 01:49 sáng ngày 25 tháng 9, khởi tạo các giao dịch trông có vẻ hợp lệ đối với các hệ thống giám sát cơ bản nhưng vi phạm các quy tắc rủi ro hành vi sâu hơn.
Chi tiết chính
- Tổng giá trị tài sản bị đánh cắp là 387,5 triệu USD, với hoạt động bắt đầu từ ngày 31 tháng 8 năm 2026.
- Tin tặc khai thác các lỗ hổng zero-day trong hai sản phẩm bảo mật của bên thứ ba, được dán nhãn là Product A và Product B.
- Vụ xâm nhập ảnh hưởng đến 11 blockchain, bao gồm Ethereum, Arbitrum, Optimism, Base và BNB Smart Chain.
- Phần mềm độc hại tùy chỉnh được sử dụng để vượt qua các biện pháp kiểm soát rủi ro và thực hiện các giao dịch rút tiền trái phép từ ví nóng và ví ấm.
- Khoảng 1,1 triệu USD tài sản đã bị đóng băng bởi Circle, Tether và NEAR Intents.
- Phân tích pháp y bởi Elliptic và TRM Labs liên kết cuộc tấn công với các nhóm đe dọa từ Triều Tiên dựa trên sự trùng khớp của ví.
Tại sao điều này quan trọng
Sự cố này nhấn mạnh rủi ro nghiêm trọng posed bởi chính các công cụ bảo mật của bên thứ ba. Các tổ chức thường coi các thiết bị bảo mật là thành phần đáng tin cậy, cấp cho chúng quyền truy cập cấp cao vào mạng nội bộ và cơ sở dữ liệu. Khi các công cụ này chứa các lỗ hổng zero-day chưa được vá, chúng trở thành điểm xâm nhập lý tưởng cho tin tặc tìm cách vượt qua các biện pháp phòng thủ biên giới. Đối với các đội ngũ kỹ thuật, điều này nhấn mạnh nhu cầu áp dụng các tiêu chuẩn bảo mật nghiêm ngặt tương tự cho phần mềm của nhà cung cấp như đối với mã nội bộ, bao gồm cách ly chặt chẽ và quyền truy cập tối thiểu.
Việc sử dụng phần mềm độc hại tùy chỉnh để vượt qua các biện pháp kiểm soát rủi ro cũng chứng minh mức độ tinh vi của tội phạm mạng tài chính hiện đại. Các hệ thống giám sát tiêu chuẩn có thể không phát hiện được các bất thường nếu tin tặc hiểu rõ logic nội bộ của hệ thống giao dịch. Điều này gợi ý rằng bảo mật dựa trên quy tắc tĩnh là không đủ để chống lại các cuộc tấn công có chủ đích. Các nhà phát triển và trưởng nhóm bảo mật phải triển khai phân tích hành vi và xác minh đa lớp cho các hoạt động giá trị cao, đảm bảo rằng không có sự cố đơn lẻ nào của một thành phần có thể dẫn đến tổn thất thảm khốc.
Bạn có thể làm gì
- Kiểm toán tất cả các công cụ bảo mật của bên thứ ba để tìm kiếm các quyền hạn quá mức và cách ly chúng khỏi các môi trường sản xuất quan trọng.
- Tránh lưu trữ thông tin xác thực nhạy cảm trong các biến môi trường; hãy sử dụng các giải pháp quản lý bí mật chuyên dụng với các biện pháp kiểm soát truy cập nghiêm ngặt.
- Triển khai kiểm tra đầu vào nghiêm ngặt trên tất cả các giao diện quản lý và điểm cuối API để ngăn chặn các cuộc tấn chèn lệnh.
- Triển khai phát hiện bất thường hành vi cho các giao dịch tài chính, tập trung vào sự sai lệch so với các mẫu bình thường chứ không chỉ dựa trên các ngưỡng tĩnh.
- Thực hiện các bài diễn tập red team định kỳ nhắm cụ thể vào các điểm tích hợp chuỗi cung ứng và nhà cung cấp bên thứ ba.
- Đảm bảo rằng quy trình rút tiền yêu cầu phê duyệt đa bên và xác minh ngoài băng tần (out-of-band verification) cho các giao dịch lớn hoặc bất thường.


