NotizieCryptoSlowMist fa risalire l'hack da 388 milioni di dollari contro Bitget a un exploit zero-day

SlowMist fa risalire l'hack da 388 milioni di dollari contro Bitget a un exploit zero-day

Autore: Cointelegraph·

Punti chiave

  • •SlowMist ha fatto risalire l'attività dannosa registrata più anticamente nella violazione di Bitget al 31 agosto, più di tre settimane prima che circa 388 milioni di dollari fossero rubati dagli hot wallet dell'exchange il 24 settembre.
  • •L'attaccante ha sfruttato una vulnerabilità zero-day in un prodotto di sicurezza di terze parti e in seguito ha utilizzato l'identità di un dipendente interno per accedere alla piattaforma di gestione di un secondo prodotto di sicurezza.
  • •Gli investigatori hanno recuperato uno strumento eliminato, altamente personalizzato, che falsificava i parametri di risk-control per costruire ed eseguire richieste di prelievo fraudolente al fine di aggirare i controlli interni.
  • •Il primo trasferimento onchain verificato è avvenuto alle 2:31 am UTC+8 del 25 settembre, quando un indirizzo controllato dall'attaccante ha ricevuto 93 TRX, seguiti 11 secondi dopo da 0,84 Ether, con trasferimenti estesi per quasi tre ore su più blockchain.
  • •La CEO di Bitget, Gracy Chen, ha dichiarato che le chiavi private e i cold wallet della società non sono stati compromessi ed ha espresso dubbi sul recupero completo dei fondi rubati, mentre Cointelegraph ha riportato che sospetta la Corea del Nord dietro l'hack sulla base di indizi IP.
SlowMist fa risalire l'hack da 388 milioni di dollari contro Bitget a un exploit zero-day

La società di sicurezza blockchain SlowMist ha fatto risalire l'attività dannosa registrata più anticamente legata al furto di circa 388 milioni di dollari dall'exchange di criptovalute Bitget al 31 agosto, quando un attaccante ha sfruttato una vulnerabilità zero-day che interessava un prodotto di sicurezza di terze parti. Uno zero-day è una falla software sconosciuta al fornitore al momento dello sfruttamento, il che significa che non esiste alcuna patch quando viene utilizzata per la prima volta.

I fondi sono stati rubati dagli hot wallet di Bitget il 24 settembre (UTC) e trasferiti su indirizzi controllati dall'attaccante su diverse blockchain. Gli hot wallet sono wallet connessi a internet che gli exchange utilizzano per elaborare i prelievi, in contrapposizione al cold storage offline. Secondo un rapporto preliminare di SlowMist, l'indagine ha individuato attività dannose coinvolgenti due prodotti di sicurezza di terze parti e un host di applicazioni wallet. Tutte le date e gli orari citati nel rapporto sono in UTC+8, e la cronologia colloca l'attività registrata più anticamente più di tre settimane prima del furto.

Il rapporto afferma che l'attaccante ha utilizzato uno script nascosto per accedere al database di quello che SlowMist ha chiamato "Prodotto A", dopo aver recuperato la relativa password da variabile d'ambiente. Un'attività simile è stata rilevata in seguito su altri due nodi il 23 e il 25 settembre.

Il 25 settembre, l'attaccante ha inoltre avuto accesso alla piattaforma di gestione di un secondo prodotto di sicurezza, indicato come "Prodotto B", utilizzando l'identità di un dipendente interno. SlowMist ha dichiarato che l'attaccante ha quindi tentato di iniettare comandi di sistema, alterare le configurazioni dei server e caricare file di programmi dannosi. La società ha aggiunto che l'indagine è ancora in corso e che sta ancora esaminando come l'attaccante si sia spostato tra i sistemi interessati. I risultati evidenziano un'esposizione supply-chain per gli exchange: gli strumenti di terze parti a cui viene concesso l'accesso privilegiato ai sistemi centrali possono, se compromessi, diventare essi stessi la via d'ingresso.

L'attaccante ha utilizzato uno strumento di prelievo personalizzato

SlowMist ha dichiarato di aver recuperato uno strumento eliminato, altamente personalizzato, che era stato utilizzato per manipolare il processo di prelievo del sistema wallet. Lo strumento falsificava i parametri di risk-control, costruiva richieste di prelievo e invocava il processo di prelievo — una sequenza che indica un tentativo di aggirare i controlli interni che normalmente verificano le transazioni in uscita di un exchange.

La verifica onchain della società ha accertato che il primo trasferimento verificato a tutt'oggi è avvenuto alle 2:31 am UTC+8 del 25 settembre, quando un indirizzo controllato dall'attaccante ha ricevuto 93 TRX, seguiti 11 secondi dopo da 0,84 Ether su Ethereum. I record di trasferimento compilati si sono estesi per circa due ore e 52 minuti su più blockchain, fino alle 5:23 am di quel giorno.

L'attaccante ha inoltre tentato di modificare direttamente i record di prelievo nel database del wallet e di attivare ulteriori prelievi in Bitcoin. SlowMist ha dichiarato che due ordini di prelievo BTC contraffatti sono entrati in elaborazione ma hanno restituito errori, dopodiché l'attaccante ha esaminato i log, controllato lo stato degli ordini e effettuato ulteriori tentativi.

La risposta di Bitget e le prospettive di recupero

In un aggiornamento del 25 settembre, Bitget ha dichiarato che circa 387,5 milioni di dollari erano stati trasferiti su indirizzi controllati dall'attaccante su diverse reti.

La CEO di Bitget, Gracy Chen, ha successivamente dichiarato a Cointelegraph che la violazione è derivata da una vulnerabilità in un prodotto di sicurezza di terze parti che aveva permesso all'attaccante di ottenere "credenziali interne di alto livello" ed emettere comandi di prelievo fraudolenti. Ha affermato che le chiavi private e i cold wallet di Bitget non sono stati compromessi.

Bitget sta lavorando per recuperare gli asset rubati. Intervenendo al programma Chain Reaction di Cointelegraph, Chen ha detto di essere "poco ottimista" sul recupero completo dei circa 388 milioni di dollari persi, indicando come riferimento il recupero limitato ottenuto dopo l'hack di Bybit del 2025 — il furto più grande da un exchange di criptovalute mai registrato. In un'attività correlata, Cointelegraph ha riportato che Chen sospetta che dietro l'hack ci sia la Corea del Nord, citando indagini IP. SlowMist ha dichiarato che la sua indagine resta in corso, lasciando il percorso completo dell'attaccante attraverso i sistemi di Bitget e l'entità del recupero degli asset come principali questioni ancora aperte.

Fonte: Cointelegraph