NachrichtenKryptoSlowMist führt Bitget-Hack über 388 Mio. US-Dollar auf Zero-Day-Exploit in Sicherheitsprodukt eines Drittanbieters zurück

SlowMist führt Bitget-Hack über 388 Mio. US-Dollar auf Zero-Day-Exploit in Sicherheitsprodukt eines Drittanbieters zurück

Autor: Cointelegraph·

Wichtige Erkenntnisse

  • •SlowMist hat die früheste protokollierte bösartige Aktivität im Bitget-Angriff auf den 31. August datiert – mehr als drei Wochen, bevor am 24. September rund 388 Millionen US-Dollar aus den Hot Wallets der Börse gestohlen wurden.
  • •Der Angreifer nutzte eine Zero-Day-Schwachstelle in einem Sicherheitsprodukt eines Drittanbieters aus und griff später unter der Identität eines internen Mitarbeiters auf die Verwaltungsplattform eines zweiten Sicherheitsprodukts zu.
  • •Ermittler stellten ein gelöschtes, hochgradig angepasstes Tool wieder her, das Risikokontrollparameter fälschte, um betrügerische Auszahlungsanfragen zu erstellen und auszulösen und interne Prüfungen zu umgehen.
  • •Die früheste verifizierte Onchain-Übertragung fand am 25. September um 2:31 Uhr (UTC+8) statt, als eine vom Angreifer kontrollierte Adresse 93 TRX erhielt, elf Sekunden später gefolgt von 0.84 Ether; die Übertragungen erstreckten sich über fast drei Stunden über mehrere Blockchains.
  • •Bitget-CEO Gracy Chen erklärte, dass die privaten Schlüssel und Cold Wallets des Unternehmens nicht kompromittiert wurden, und äußerte Zweifel an einer vollständigen Wiedererlangung der gestohlenen Gelder; Cointelegraph berichtete, sie vermute aufgrund von IP-Hinweisen, dass Nordkorea hinter dem Angriff steckt.
SlowMist führt Bitget-Hack über 388 Mio. US-Dollar auf Zero-Day-Exploit in Sicherheitsprodukt eines Drittanbieters zurück

Das Blockchain-Sicherheitsunternehmen SlowMist hat die früheste protokollierte bösartige Aktivität im Zusammenhang mit dem Diebstahl von rund 388 Millionen US-Dollar von der Krypto-Börse Bitget auf den 31. August datiert, als ein Angreifer eine Zero-Day-Schwachstelle in einem Sicherheitsprodukt eines Drittanbieters ausnutzte. Ein Zero-Day ist eine Software-Schwachstelle, die dem Hersteller zum Zeitpunkt des Ausnutzens unbekannt ist, sodass zu diesem Zeitpunkt kein Patch existiert.

Die Gelder wurden am 24. September (UTC) aus den Hot Wallets von Bitget gestohlen und auf mehrere Blockchains hinweg an vom Angreifer kontrollierte Adressen übertragen. Hot Wallets sind mit dem Internet verbundene Wallets, die Börsen zur Abwicklung von Auszahlungen nutzen – im Gegensatz zur Offline-Kaltlagerung. Lattens einem Fortschrittsbericht von SlowMist identifizierte die Untersuchung bösartige Aktivitäten, die zwei Sicherheitsprodukte von Drittanbietern und einen Wallet-Anwendungshost betrafen. Alle im Bericht genannten Datums- und Zeitangaben sind in UTC+8 gehalten, und die Zeitlinie verortet die früheste protokollierte Aktivität mehr als drei Wochen vor dem Diebstahl.
Dem Bericht zufolge nutzte der Angreifer ein verstecktes Skript, um auf die Datenbank des von SlowMist sogenannten „Produkt A“ zuzugreifen, nachdem er dessen Passwort aus einer Umgebungsvariablen ausgelesen hatte. Ähnliche Aktivitäten wurden später am 23. und 25. September auf zwei weiteren Knoten festgestellt.

Am 25. September griff der Angreifer zudem unter der Identität eines internen Mitarbeiters auf die Verwaltungsplattform eines zweiten Sicherheitsprodukts zu, das von SlowMist als „Produkt B“ bezeichnet wird. SlowMist teilte mit, der Angreifer habe anschließend versucht, Systembefehle einzuschleusen, Serverkonfigurationen zu verändern und bösartige Programmdateien hochzuladen. Das Unternehmen fügte hinzu, dass die Untersuchung noch andauere und weiterhin geprüft werde, wie sich der Angreifer zwischen den betroffenen Systemen bewegt hat. Die Erkenntnisse verdeutlichen ein Supply-Chain-Risiko für Börsen: Drittanbieter-Tools mit privilegiertem Zugriff auf Kernsysteme können selbst zum Einfallsweg werden, wenn sie kompromittiert werden.

Angreifer nutzte individuell angepasstes Auszahlungstool

SlowMist teilte mit, dass ein gelöschtes, hochgradig angepasstes Tool wiederhergestellt wurde, mit dem der Auszahlungsprozess des Wallet-Systems manipuliert worden war. Das Tool fälschte Risikokontrollparameter, erstellte Auszahlungsanfragen und rief den Auszahlungsprozess auf – eine Abfolge, die auf den Versuch hindeutet, die internen Prüfungen zu umgehen, die ausgehende Transaktionen einer Börse normalerweise filtern.

Die Onchain-Verifizierung des Unternehmens ergab, dass die früheste bislang verifizierte Übertragung am 25. September um 2:31 Uhr (UTC+8) stattfand, als eine vom Angreifer kontrollierte Adresse 93 TRX erhielt, elf Sekunden später gefolgt von 0.84 Ether auf Ethereum. Die zusammengestellten Übertragungsaufzeichnungen erstreckten sich über etwa zwei Stunden und 52 Minuten über mehrere Blockchains hinweg bis 5:23 Uhr an jenem Tag.

Der Angreifer versuchte außerdem, Auszahlungsdatensätze direkt in der Wallet-Datenbank zu verändern und weitere Bitcoin-Auszahlungen auszulösen. SlowMist teilte mit, dass zwei gefälschte BTC-Auszahlungsaufträge in die Verarbeitung gelangten, jedoch Fehler zurückgaben, woraufhin der Angreifer Protokolle einblickte, den Auftragsstatus prüfte und weitere Versuche unternahm.

Reaktion von Bitget und Aussichten auf Wiedererlangung

In einem Update vom 25. September teilte Bitget mit, dass rund 387,5 Millionen US-Dollar über mehrere Netzwerke hinweg an vom Angreifer kontrollierte Adressen überwiesen worden waren.

Bitget-CEO Gracy Chen teilte Cointelegraph später mit, dass der Angriff auf eine Schwachstelle in einem Sicherheitsprodukt eines Drittanbi zurückginge, die es dem Angreifer ermöglichte, „hochrangige interne Zugangsdaten“ zu erlangen und betrügerische Auszahlungsbefehle zu erteilen. Sie erklärte, dass die privaten Schlüssel und Cold Wallets von Bitget nicht kompromittiert wurden.

Bitget arbeitet weiterhin an der Wiedererlangung der gestohlenen Vermögenswerte. In der Sendung Chain Reaction von Cointelegraph sagte Chen, sie sei „nicht sehr optimistisch“, was die vollständige Wiedererlangung der verlorenen rund 388 Millionen US-Dollar angehe, und verwies auf die begrenzte Rückholung nach dem Bybit-Hack 2025 – dem größten je dokumentierten Diebstahl von einer Krypto-Börse – als Referenzpunkt. In verwandter Berichterstattung berichtete Cointelegraph, dass Chen aufgrund von IP-Hinweisen vermutet, dass Nordkorea hinter dem Angriff steckt. SlowMist hat erklärt, dass die Untersuchung noch andauert; der vollständige Weg des Angreifers durch die Systeme von Bitget und das Ausmaß der Wiedererlangung der Vermögenswerte bleiben die zentralen offenen Fragen.

Quelle: Cointelegraph