NotizieCryptoBitget: l'hack da 388 milioni di dollari è nato da una vulnerabilità di sicurezza di terze parti

Bitget: l'hack da 388 milioni di dollari è nato da una vulnerabilità di sicurezza di terze parti

Autore: Cointelegraph·

Punti chiave

  • •L'exploit da 388 milioni di dollari subito da Bitget è stato ricondotto a una vulnerabilità in un prodotto di sicurezza di terze parti che ha permesso all'attaccante di ottenere credenziali interne di alto livello, senza compromettere le chiavi private.
  • •L'attaccante ha utilizzato le credenziali rubate per emettere comandi di prelievo fraudolenti, mentre le chiavi private e i cold wallet di Bitget sono rimasti illesi.
  • •L'attacco del 24 settembre ha preso di mira diversi hot wallet connessi a Internet, coinvolgendo inizialmente una stima di circa 352 milioni di dollari in asset e provocando una sospensione temporanea dei prelievi.
  • •Bitget ha corretto la falla e rafforzato la sicurezza con accesso interno limitato, verifica indipendente dei prelievi e monitoraggio potenziato, anche se un totale di recupero verificato non è stato divulgato nonostante alcuni asset siano stati congelati con l'assistenza del settore.
  • •Mandiant e SlowMist stanno conducendo un'indagine forense indipendente ancora in corso, e gli indicatori preliminari che puntano a un possibile coinvolgimento nordcoreano sono ancora in fase di valutazione.
Bitget: l'hack da 388 milioni di dollari è nato da una vulnerabilità di sicurezza di terze parti

Il CEO di Bitget, Gracy Chen, ha dichiarato che il recente exploit da 388 milioni di dollari subito dall'exchange di criptovalute è derivato da una vulnerabilità in un prodotto di sicurezza di terze parti che ha permesso all'attaccante di ottenere "credenziali interne di alto livello". Questo dettaglio sottolinea che le credenziali operative, e non solo le chiavi private, possono rappresentare un vettore di attacco per gli exchange.

In dichiarazioni a Cointelegraph, Chen ha affermato che l'attaccante ha utilizzato quelle credenziali per emettere comandi di prelievo fraudolenti. Le chiavi private di Bitget non sono state compromesse e i suoi cold wallet non sono stati coinvolti, ha aggiunto. La distinzione è importante perché gli hot wallet — wallet connessi a Internet che gli exchange utilizzano per elaborare i prelievi quotidiani — comportano un'esposizione maggiore rispetto al cold storage, dove le chiavi private vengono conservate offline e dove risiede tipicamente la gran parte delle riserve di un exchange.

L'attacco è avvenuto il 24 settembre, quando Bitget ha rilevato trasferimenti non autorizzati da diversi dei suoi hot wallet e ha sospeso temporaneamente i prelievi. L'exchange ha inizialmente stimato che circa 352 milioni di dollari in asset fossero stati coinvolti.

Controlli di sicurezza rafforzati

Bitget ha dichiarato di aver da allora corretto la falla di sicurezza e rafforzato i propri controlli sui prelievi. Le misure includono la limitazione dell'accesso interno, l'aggiunta di una verifica indipendente per i prelievi e un maggiore monitoraggio delle attività insolite. La verifica indipendente, in particolare, è pensata per garantire che un singolo set di credenziali non possa da solo innescare prelievi.

Cifre di recupero non ancora divulgate

L'exchange non ha divulgato quanta parte delle criptovalute rubate sia stata recuperata o congelata. Chen ha detto che asset sono stati congelati con l'aiuto di altri operatori del settore, ma Bitget renderà noto un totale solo dopo aver verificato gli importi, lasciando la cifra di recupero e i risultati delle analisi forensi come principali questioni ancora aperte.

Bitget aveva in precedenza chiesto a THORChain, un protocollo per lo scambio di asset tra blockchain, di negare i servizi agli indirizzi collegati all'attacco. L'exchange ha precisato di non chiedere a THORChain di arrestare la propria rete mentre cerca di impedire lo spostamento degli asset rubati. THORChain ha dichiarato di non poter mettere in blacklist selettivamente singoli indirizzi. I protocolli decentralizzati come THORChain elaborano gli scambi tramite codice automatizzato anziché tramite un operatore centrale, ed è per questo che non esiste un meccanismo integrato per bloccare indirizzi specifici.

"Comprendiamo che THORChain opera come protocollo decentralizzato e ha dichiarato di non poter mettere in blacklist selettivamente singoli indirizzi. Rispettiamo i vincoli tecnici delle diverse reti e non chiediamo ad alcun protocollo di compiere azioni tecnicamente impossibili", ha detto Chen.

Coinvolgimento della Corea del Nord ancora in fase di valutazione

Chen ha affrontato anche il sospetto espresso in precedenza da Bitget che la Corea del Nord potesse essere dietro l'attacco.

"Ciò che è stato condiviso in precedenza si basava su indicatori preliminari individuati nel corso dell'indagine", ha detto Chen. "Quegli indicatori sono ancora in fase di valutazione. Mandiant e SlowMist supportano l'indagine forense indipendente, e il lavoro è in corso. Condivideremo ulteriori risultati man mano che verranno verificati", ha aggiunto. Mandiant è un'azienda di cybersecurity specializzata nella risposta agli incidenti, mentre SlowMist è una società di sicurezza blockchain.

Servizio aggiuntivo a cura di Helen Partz.