NieuwsCryptoBitget Zegt Dat Inbraak Van $388 Miljoen Voortkwam Uit Kwetsbaarheid Bij Derde Partij

Bitget Zegt Dat Inbraak Van $388 Miljoen Voortkwam Uit Kwetsbaarheid Bij Derde Partij

Auteur: Cointelegraph·

Belangrijkste punten

  • •De inbraak van $388 miljoen bij Bitget werd herleid tot een kwetsbaarheid in een beveiligingsproduct van een derde partij, waarmee de aanvaller hoge interne inloggegevens verkreeg in plaats van privésleutels te compromitteren.
  • •De aanvaller gebruikte de gestolen inloggegevens om frauduleuze opnameopdrachten uit te geven, terwijl de privésleutels en cold wallets van Bitget onaangetast bleven.
  • •De aanval op 24 september richtte zich op verschillende met internet verbonden hot wallets, trof naar eerste schatting circa $352 miljoen aan activa en leidde tot een tijdelijke schorsing van opnames.
  • •Bitget heeft het lek verholpen en de beveiliging verscherpt met beperkte interne toegang, onafhankelijke verificatie van opnames en intensievere monitoring, maar een geverifieerd hersteltotaal is nog niet bekendgemaakt, ondanks dat een deel van de activa met hulp uit de sector is bevroren.
  • •Mandiant en SlowMist voeren eenopend onafhankelijk forensisch onderzoek uit, en voorlopige indicaties over mogelijke betrokkenheid van Noord-Korea worden nog beoordeeld.
Bitget Zegt Dat Inbraak Van $388 Miljoen Voortkwam Uit Kwetsbaarheid Bij Derde Partij

Bitget-ceo Gracy Chen zei dat de recente hack van $388 miljoen bij het cryptobeurs voortkwam uit een kwetsbaarheid in een beveiligingsproduct van een derde partij, waarmee de aanvaller “hoge interne inloggegevens” kon verkrijgen. Dit detail onderstreept dat operationele inloggegevens, en niet alleen privésleutels, een aanvalsvector voor beurzen kunnen zijn.

In een reactie aan Cointelegraph zei Chen dat de aanvaller die inloggegevens gebruikte om frauduleuze opnameopdrachten uit te geven. De privésleutels van Bitget zijn niet gecompromitteerd en de cold wallets zijn niet aangetast, aldus Chen. Dit onderscheid is belangrijk omdat hot wallets — met internet verbonden wallets die beurzen gebruiken voor dagelijkse opnames — meer risico lopen dan cold storage, waar privésleutels offline worden bewaard en waar doorgaans het grootste deel van de middelen van een beurs ligt.

De aanval vond plaats op 24 september, toen Bitget ongeautoriseerde overboekingen vanuit verschillende hot wallets detecteerde en opnames tijdelijk opschortte. De beurs schatte aanvankelijk dat circa $352 miljoen aan activa was getroffen.

Beveiligingscontroles verscherpt

Bitget zei het beveiligingslek inmiddels te hebben verholpen en de opnamecontroles te hebben verscherpt. De maatregelen omvatten het beperken van interne toegang, het toevoegen van onafhankelijke verificatie voor opnames en het intensiveren van de monitoring op ongebruikelijke activiteit. Onafhankelijke verificatie moet vooral voorkomen dat één set inloggegevens op zichzelf opnames kan activerenn

Herstelcijfers nog niet bekendgemaakt

De beurs heeft niet bekendgemaakt hoeveel van de gestolen crypto is teruggevorderd of bevroren. Chen zei dat een deel van de activa met hulp van andere marktdeelnemers is bevroren, maar dat Bitget een totaalbedrag pas zal publiceren nadat de bedragen zijn geverifieerd. Het herstelcijfer en de forensische bevindingen blijven daarmee de belangrijkste open punten in de zaak.

Bitget had eerder opgeroepen aan THORChain, een protocol voor het ruilen van activa tussen blockchains, om geen diensten te verlenen aan adressen die met de aanval verband houden. De beurs zei niet te vragen het netwerk van THORChain stil te leggen, nu het probeert te voorkomen dat de gestolen activa worden verplaatst. THORChain heeft gezegd dat het niet selectief afzonderlijke adressen kan blokkeren. Gedecentraliseerde protocollen zoals THORChain verwerken swaps via geautomatiseerde code in plaats van via een centrale exploitant, en daarom is er geen ingebouwd mechanisme om specifieke adressen te blokkeren.

“We begrijpen dat THORChain als een gedecentraliseerd protocol functioneert en heeft gezegd dat het niet selectief afzonderlijke adressen kan blokkeren. Wij respecteren de technische beperkingen van verschillende netwerken en vragen geen enkel protocol om acties die technisch niet mogelijk zijn,” aldus Chen.

Betrokkenheid Noord-Korea wordt nog beoordeeld

Chen ging ook in op de eerdere vermoedens van Bitget dat Noord-Korea achter de aanval zou kunnen zitten.

“Wat eerder is gedeeld, was gebaseerd op voorlopige indicatoren die tijdens het onderzoek zijn vastgesteld,” zei Chen. “Die indicatoren worden nog steeds beoordeeld. Mandiant en SlowMist ondersteunen het onafhankelijke forensische onderzoek, en dat werk loopt nog. We zullen verdere bevindingen delen zodra ze zijn geverifieerd,” voegde ze eraan toe. Mandiant is een cyberbeveiligingsbedrijf dat gespecialiseerd is in incidentrespons, terwijl SlowMist een blockchainbeveiligingsbedrijf is.

Aanvullende verslaggeving door Helen Partz.