Một vụ tấn công nhằm vào sàn tiền mã hóa Bitget cho thấy hacker đôi khi không cần phá trực tiếp hệ thống mục tiêu. Thay vào đó, chúng có thể tìm đường đi qua chính những sản phẩm bảo mật được doanh nghiệp sử dụng để bảo vệ hệ thống.
Bitget xác nhận cuộc tấn công khiến khoảng 387,5 triệu USD tiền mã hóa bị đánh cắp bắt nguồn từ lỗ hổng zero-day trong các sản phẩm bảo mật của bên thứ ba. Theo kết quả điều tra của công ty an ninh blockchain SlowMist và Mandiant, đơn vị an ninh mạng thuộc Google Cloud, kẻ tấn công đã xâm nhập các thiết bị bảo mật, duy trì quyền truy cập rồi di chuyển sang hệ thống xử lý ví của Bitget.
Bitget xác nhận cuộc tấn công khiến khoảng 387,5 triệu USD tiền mã hóa bị đánh cắp bắt nguồn từ lỗ hổng zero-day trong các sản phẩm bảo mật của bên thứ ba. Theo kết quả điều tra của công ty an ninh blockchain SlowMist và Mandiant, đơn vị an ninh mạng thuộc Google Cloud, kẻ tấn công đã xâm nhập các thiết bị bảo mật, duy trì quyền truy cập rồi di chuyển sang hệ thống xử lý ví của Bitget.
Hacker không tấn công ví ngay từ đầu
Vụ việc bắt đầu được Bitget công bố sau khi sàn phát hiện nhiều giao dịch trái phép vào ngày 24/9/2026. Hệ thống ghi nhận dòng tiền bất thường từ các ví nóng và ví ấm, buộc Bitget phải tạm dừng hoạt động rút tiền.
Tuy nhiên, điều tra sau đó cho thấy kẻ tấn công đã có mặt trong môi trường của Bitget từ trước. Theo SlowMist, hoạt động độc hại sớm nhất được phát hiện trong nhật ký có từ ngày 31/8. Một dịch vụ chạy trên một nút thuộc sản phẩm bảo mật của bên thứ ba đã bị khai thác thông qua một lỗ hổng zero-day. Kẻ tấn công thực thi mã ẩn dưới tiến trình của dịch vụ, lấy mật khẩu cơ sở dữ liệu từ biến môi trường rồi kết nối tới cơ sở dữ liệu.
Đến ngày 24/9, Mandiant xác định kẻ tấn công đã giành được quyền truy cập trái phép vào hai thiết bị bảo mật của bên thứ ba mà Bitget sử dụng. Từ một trong các thiết bị này, hacker triển khai web shell, thiết lập kênh điều khiển từ xa và sử dụng quyền truy cập đó để di chuyển vào máy chủ xử lý tác vụ ví của Bitget.
Nói cách đơn giản, hacker đã không đi thẳng vào “két tiền”. Chúng đột nhập vào một mắt xích đang được tin cậy, sau đó lợi dụng quyền truy cập của mắt xích này để tiến sâu hơn vào hệ thống.
Tuy nhiên, điều tra sau đó cho thấy kẻ tấn công đã có mặt trong môi trường của Bitget từ trước. Theo SlowMist, hoạt động độc hại sớm nhất được phát hiện trong nhật ký có từ ngày 31/8. Một dịch vụ chạy trên một nút thuộc sản phẩm bảo mật của bên thứ ba đã bị khai thác thông qua một lỗ hổng zero-day. Kẻ tấn công thực thi mã ẩn dưới tiến trình của dịch vụ, lấy mật khẩu cơ sở dữ liệu từ biến môi trường rồi kết nối tới cơ sở dữ liệu.
Đến ngày 24/9, Mandiant xác định kẻ tấn công đã giành được quyền truy cập trái phép vào hai thiết bị bảo mật của bên thứ ba mà Bitget sử dụng. Từ một trong các thiết bị này, hacker triển khai web shell, thiết lập kênh điều khiển từ xa và sử dụng quyền truy cập đó để di chuyển vào máy chủ xử lý tác vụ ví của Bitget.
Nói cách đơn giản, hacker đã không đi thẳng vào “két tiền”. Chúng đột nhập vào một mắt xích đang được tin cậy, sau đó lợi dụng quyền truy cập của mắt xích này để tiến sâu hơn vào hệ thống.
Zero-day nguy hiểm ở chỗ nào?
Zero-day là lỗ hổng chưa được nhà cung cấp biết đến hoặc chưa có bản vá tại thời điểm bị khai thác. Điều này khiến tổ chức sử dụng phần mềm gần như không có cơ hội phòng thủ bằng biện pháp quen thuộc là cập nhật bản vá.
Trong trường hợp Bitget, vấn đề càng nghiêm trọng vì lỗ hổng nằm trong sản phẩm bảo mật của bên thứ ba. Doanh nghiệp thường triển khai rất nhiều phần mềm và thiết bị của các nhà cung cấp khác nhau để giám sát mạng, kiểm soát truy cập, phát hiện mã độc hoặc bảo vệ máy chủ. Những sản phẩm này thường được cấp quyền khá cao vì chúng cần khả năng quan sát và can thiệp vào hệ thống. Điều đó tạo ra một nghịch lý là công cụ càng có nhiều quyền để bảo vệ hệ thống, nếu bản thân nó bị kiểm soát thì hậu quả càng nghiêm trọng.
Từ một lỗ hổng đến hàng trăm triệu USD
Sau khi có được chỗ đứng trong hệ thống, kẻ tấn công không lập tức chuyển toàn bộ tiền đi. Theo điều tra của SlowMist, chúng triển khai mã độc và một công cụ được thiết kế riêng cho hệ thống rút tiền của Bitget. Công cụ này được tùy biến theo logic xử lý giao dịch của hệ thống ví, cho phép kẻ tấn công tạo ra các yêu cầu rút tiền trái phép và vượt qua một số cơ chế kiểm soát rủi ro hiện có.
Cuộc tấn công cuối cùng ảnh hưởng tới 11 blockchain, trong đó có Ethereum, XRP Ledger, Zcash, TRON, Arbitrum, Optimism, Base, BNB Smart Chain, Avalanche, Algorand và Celestia. Nhiều loại tài sản bị ảnh hưởng, gồm ETH, XRP, USDT, ZEC, USDC, BNB, AVAX, TRX và một số token khác.
Bitget cho biết khoảng 387,5 triệu USD tiền mã hóa đã bị đánh cắp. Sau sự cố, Circle, Tether và NEAR Intents đã đóng băng gần 1,1 triệu USD tài sản liên quan đến vụ tấn công.
Cuộc tấn công cuối cùng ảnh hưởng tới 11 blockchain, trong đó có Ethereum, XRP Ledger, Zcash, TRON, Arbitrum, Optimism, Base, BNB Smart Chain, Avalanche, Algorand và Celestia. Nhiều loại tài sản bị ảnh hưởng, gồm ETH, XRP, USDT, ZEC, USDC, BNB, AVAX, TRX và một số token khác.
Bitget cho biết khoảng 387,5 triệu USD tiền mã hóa đã bị đánh cắp. Sau sự cố, Circle, Tether và NEAR Intents đã đóng băng gần 1,1 triệu USD tài sản liên quan đến vụ tấn công.
Bài học không chỉ dành cho các sàn tiền số
Điểm đáng chú ý nhất của vụ Bitget không nằm ở việc đây là một sàn tiền mã hóa hay số tiền bị đánh cắp lớn đến mức nào. Nó cho thấy một vấn đề rộng hơn, doanh nghiệp không chỉ phải bảo vệ hệ thống của mình mà còn phải quan tâm đến mọi nhà cung cấp đang kết nối với hệ thống đó.
Một công ty có thể vá đầy đủ máy chủ, sử dụng mật khẩu mạnh và triển khai nhiều lớp bảo mật, nhưng nếu một sản phẩm của đối tác có lỗ hổng nghiêm trọng và được cấp quyền truy cập quá lớn, kẻ tấn công vẫn có thể tìm được đường vào.
Đây được gọi là rủi ro chuỗi cung ứng phần mềm và công nghệ. Thay vì tấn công trực tiếp mục tiêu khó phòng thủ, hacker tìm kiếm một mắt xích yếu hơn trong hệ thống các nhà cung cấp, phần mềm và dịch vụ mà doanh nghiệp đang sử dụng.
Với doanh nghiệp, bài học từ Bitget là không nên mặc định rằng “phần mềm bảo mật thì đương nhiên an toàn”. Các sản phẩm bảo mật của bên thứ ba cũng cần được phân quyền tối thiểu, giám sát hoạt động bất thường, cô lập khỏi những hệ thống đặc biệt nhạy cảm và có phương án ứng phó khi nhà cung cấp gặp sự cố.
Còn với người dùng, việc lựa chọn một nền tảng lưu trữ tài sản số không chỉ phụ thuộc vào giao diện hay tính năng. Mức độ an toàn thực tế còn phụ thuộc vào cả một hệ sinh thái công nghệ phía sau mà người dùng không nhìn thấy.
Một công ty có thể vá đầy đủ máy chủ, sử dụng mật khẩu mạnh và triển khai nhiều lớp bảo mật, nhưng nếu một sản phẩm của đối tác có lỗ hổng nghiêm trọng và được cấp quyền truy cập quá lớn, kẻ tấn công vẫn có thể tìm được đường vào.
Đây được gọi là rủi ro chuỗi cung ứng phần mềm và công nghệ. Thay vì tấn công trực tiếp mục tiêu khó phòng thủ, hacker tìm kiếm một mắt xích yếu hơn trong hệ thống các nhà cung cấp, phần mềm và dịch vụ mà doanh nghiệp đang sử dụng.
Với doanh nghiệp, bài học từ Bitget là không nên mặc định rằng “phần mềm bảo mật thì đương nhiên an toàn”. Các sản phẩm bảo mật của bên thứ ba cũng cần được phân quyền tối thiểu, giám sát hoạt động bất thường, cô lập khỏi những hệ thống đặc biệt nhạy cảm và có phương án ứng phó khi nhà cung cấp gặp sự cố.
Còn với người dùng, việc lựa chọn một nền tảng lưu trữ tài sản số không chỉ phụ thuộc vào giao diện hay tính năng. Mức độ an toàn thực tế còn phụ thuộc vào cả một hệ sinh thái công nghệ phía sau mà người dùng không nhìn thấy.
Được phối hợp thực hiện bởi các chuyên gia của Bkav,
cộng đồng An ninh mạng Việt Nam WhiteHat
và cộng đồng Khoa học công nghệ VnReview
