SlowMist herleidt hack van Bitget ter waarde van $388 miljoen tot zero-day-exploit in beveiligingsproduct van derde partij
Belangrijkste punten
- •SlowMist heeft de vroegst geregistreerde kwaadaardige activiteit bij de inbreuk bij Bitget herleid naar 31 augustus, ruim drie weken voordat op 24 september ongeveer $388 miljoen werd gestolen uit de hot wallets van de beurs.
- •De aanvaller misbruikte een zero-day-kwetsbaarheid in een beveiligingsproduct van een derde partij en gebruikte later de identiteit van een interne medewerker om toegang te krijgen tot het beheerplatform van een tweede beveiligingsproduct.
- •Onderzoekers hebben een verwijderde, sterk aangepaste tool teruggevonden die risicobeheerparameters vervalste om frauduleuze opnameverzoeken te construeren en uit te voeren in een poging interne controles te omzeilen.
- •De vroegst geverifieerde onchain-overboeking vond plaats om 2:31 uur UTC+8 op 25 september, toen een door de aanvaller gecontroleerd adres 93 TRX ontving, gevolgd 11 seconden later door 0,84 Ether, waarbij de overboekingen bijna drie uur besloegen over meerdere blockchains.
- •Bitget-CEO Gracy Chen meldde dat de privésleutels en cold wallets van het bedrijf niet zijn gecompromitteerd en uitte twijfel over het volledig terugvorderen van de gestolen fondsen, terwijl Cointelegraph meldde dat ze op basis van IP-aanwijzingen vermoedt dat Noord-Korea achter de hack zit.

Blockchainbeveiligingsbedrijf SlowMist heeft de vroegst geregistreerde kwaadaardige activiteit die verband houdt met de diefstal van ongeveer $388 miljoen van crypto_beurs Bitget herleid naar 31 augustus, toen een aanvaller een zero-day-kwetsbaarheid in een beveiligingsproduct van een derde partij misbruikte. Een zero-day is een softwarefout waarvan de leverancier op het moment van misbruik nog niet op de hoogte was, waardoor er bij het eerste gebruik nog geen patch bestaat.
De fondsen werden op 24 september (UTC) gestolen uit de hot wallets van Bitget en overgeboekt naar adressen onder controle van de aanvaller op meerdere blockchains. Hot wallets zijn met internet verbonden wallets die beurzen gebruiken om opnames te verwerken, in tegenstelling tot offline cold storage. Volgens een voortgangsrapport van SlowMist identificeerde het onderzoek kwaadaardige activiteit waarbij twee beveiligingsproducten van derde partijen en een wallet-applicatiehost betrokken waren. Alle in het rapport genoemde data en tijden staan in UTC+8, en de tijdlijn plaatst de vroegst geregistreerde activiteit ruim drie weken vóór de diefstal.
Het rapport stelt dat de aanvaller een verborgen script gebruikte om toegang te krijgen tot de database van wat SlowMist “Product A” noemde, nadat het wachtwoord uit een omgevingsvariabele was gehaald. Vergelijkbare activiteit werd later op 23 en 25 september op twee andere nodes vastgesteld.
Op 25 september kreeg de aanvaller ook toegang tot het beheerplatform van een tweede beveiligingsproduct, aangeduid als “Product B”, waarbij de identiteit van een interne medewerker werd gebruikt. SlowMist meldde dat de aanvaller vervolgens probeerde systeemcommando's te injecteren, serverconfigies te wijzigen en kwaadaardige programmabestanden te uploaden. Het bedrijf voegde toe dat het onderzoek nog steeds gaande is en dat nog wordt onderzocht hoe de aanvaller zich tussen de getroffen systemen heeft verplaatst. De bevindingen benadrukken een supply-chainrisico voor beurzen: tools van derden met bevoorrechte toegang tot kernsystemen kunnen zelf het toegangspad worden zodra ze zijn gecompromitteerd.
Aanvaller gebruikte aangepaste opnametool
SlowMist meldde dat een verwijderde, sterk aangepaste tool is teruggevonden die was gebruikt om het opnameproces van het walletsysteem te manipuleren. De tool vervalste risicobeheerparameters, construeerde opnameverzoeken en startte het opnameproces — een reeks die wijst op een poging om de interne controles te omzeilen die normaal gesproken de uitgaande transacties van een beurs screenen.
De onchain-verificatie van het bedrijf toonde aan dat de vroegst tot nu toe geverifieerde overboeking plaatsvond om 2:31 uur UTC+8 op 25 september, toen een door de aanvaller gecontroleerd adres 93 TRX ontving, gevolgd 11 seconden later door 0,84 Ether op Ethereum. De samengestelde overboekingsgegevens besloegen ongeveer twee uur en 52 minuten over meerdere blockchains, tot 5:23 uur die dag.
De aanvaller probeerde ook opnamegegevens rechtstreeks in de walletdatabase te wijzigen en extra Bitcoin-opnames te activeren. SlowMist meldde dat twee vervalste BTC-opnameopdrachten in verwerking gingen maar fouten teruggeven, waarna de aanvaller logbestanden nalas, de orderstatus controleerde en nieuwe pogingen deed.
Reactie van Bitget en vooruitzicht op terugvordering
In een update van 25 september meldde Bitget dat ongeveer $387,5 miljoen was overgeboekt naar door de aanvaller gecontroleerde adressen op meerdere netwerken.
Bitget-CEO Gracy Chen vertelde Cointelegraph later dat de inbreuk voortkwam uit een kwetsbaarheid in een beveiligingsproduct van een derde partij, waardoor de aanvaller “high-level interne inloggegevens” kon verkrijgen en frauduleuze opnamecommando's kon uitgeven. Zij meldde dat de privésleutels en cold wallets van Bitget niet zijn gecompromitteerd.
Bitget werkt nog steeds aan het terugvorderen van de gestolen activa. In het programma Chain Reaction van Cointelegraph zei Chen “niet erg optimistisch” te zijn over het volledig terugvorderen van de verloren circa $388 miljoen, waarbij ze verwees naar de beperkte terugvordering van de hack bij Bybit in 2025 — de grootste diefstal van een crypto_beurs ooit geregistreerd — als referentiepunt. In gerelateerde berichtgeving de Cointelegraph dat Chen, op basis van IP-aanwijzingen, vermoedt dat Noord-Korea achter de hack zit. SlowMist heeft gezegd dat het onderzoek nog steeds gaande is, waardoor het volledige pad van de aanvaller door de systemen van Bitget en de mate van terugvordering van activa de belangrijkste open vragen blijven.
Bron: Cointelegraph