Bitget podaje nowe szczegóły włamania na 388 mln dolarów
Najważniejsze informacje
- •Eksploatacja na 388 milionów dolarów w Bit została wyśledzona do podatności w zewnętrznym produkcie bezpieczeństwa, która pozwoliła atakującemu uzyskać wysoko poziome poświadczenia wewnętrzne, a nie naruszyć klucze prywatne.
- •Atakujący wykorzystał skradzione poświadczenia do wydania fałszywych poleceń wypłat, podczas gdy klucze prywatne i zimne portfele Bitgeta pozostały nienaruszone.
- •Atak z 24 września objął kilka gorących portfeli połączonych z internetem, początkowo dotykając szacunkowo 352 milionów dolarów aktywów i skutkując tymczasowym zawieszeniem wypłat.
- •Bitget usunął lukę i zaostrzył bezpieczeństwo dzięki ograniczonemu dostępowi wewnętrznemu, niezależnej weryfikacji wypłat i rozszerzonemu monitorowaniu, choć zweryfikowana suma odzyskanych środków nie została podana mimo zamrożenia części aktywów przy pomocy branży.
- •Mandiant i SlowMist prowadzą trwające niezależne dochodzenie śledcze, a wstępne wskaźniki wskazujące na możliwe zaangażowanie Korei Północnej są nadal oceniane.

CEO Bitget, Gracy Chen, poinformowała, że niedawna eksploatacja o wartości 388 milionów dolarów wynikała z podatności w zewnętrznym produkcie bezpieczeństwa, która pozwoliła atakującemu uzyskać „wysoko poziome poświadczenia wewnętrzne”. Ten szczegół podkreśla, że poświadczenia operacyjne, a nie tylko klucze prywatne, mogą być wektorem ataku na giełdy.
W komentarzu dla Cointelegraph Chen oświadczyła, że atakujący wykorzystał te poświadczenia do wydania fałszywych poleceń wypłat. Klucze prywatne Bitgeta nie zostały naruszone, a zimne portfele nie zostały dotknięte — powiedziała. To rozróżnienie ma znaczenie, ponieważ gorące portfele — portfele połączone z internetem, których giełdy używają do obsługi bieżących wypłat — są bardziej narażone niż zimne przechowywanie, gdzie klucze prywatne są trzymane offline i gdzie zazwyczaj znajduje się większość aktywów giełdy.
Atak miał miejsce 24 września, kiedy Bitget wykrył nieautoryzowane transfery z kilku swoich gorących portf i tymczasowo zawiesił wypłaty. Giełda początkowo oszacowała, że dotkniętych zostało aktywa o wartości około 352 milionów dolarów.
Zaostrzenie kontroli bezpieczeństwa
Bitget poinformował, że od tego czasu usunął lukę bezpieczeństwa i zaostrzył kontrole wypłat. Środki obejmują ograniczenie dostępu wewnętrznego, wprowadzenie niezależnej weryfikacji wypłat oraz zwiększenie monitoringu nietypowej aktywności. Niezależna weryfikacja ma w szczególności zapewnić, że pojedynczy zestaw poświadczeń nie może samodzielnie uruchomić wypłaty.
Kwoty odzyskanych środków nie ujawniono
Giełda nie ujawniła, jaka część skradzionych kryptowalut została odzyskana lub zamrożona. Chen oświadczyła, że część aktywów została zamrożona przy pomocy innych uczestników branży, ale Bitget poda łączną sumę dopiero po zweryfikowaniu kwot, co pozostawia wysokość odzyskanych środków i wyniki dochodzenia śledczego jako główne otwarte kwestie w tej sprawie.
Bitget wcześniej zwrócił się do THORChain, protokołu do wymiany aktywów między blockchainami, o odmowę obsługi adresów powiązanych z atakiem. Giełda oświadczyła, że nie prosi THORChain o wstrzymanie sieci, próbując zapobiec przenoszeniu skradzionych aktywów. THORChain oświadczył, że nie może selektywnie blokować poszczególnych adresów. Zdecentralizowane protokoły, takie jak THORChain, przetwarzają wymiany za pomocą zautomatyzowanego kodu, a nie centralnego operatora, dlatego nie ma wbudowanego mechanizmu blokowania konkretnych adresów.
„Rozumiemy, że THORChain działa jako zdecentralizowany protokół i oświadczył, że nie może selektywnie blokować poszczególnych adresów. Szanujemy ograniczenia techniczne różnych sieci i nie prosimy żadnego protokołu o działania, które nie są technicznie możliwe” — powiedziała Chen.
Zaangażowanie Korei Północnej nadal pod oceną
Chen odniosła się również do wcześniejszych podejrzeń Bitgeta, że za atakiem może stać Korea Północna.
„To, co zostało wcześniej udostępnione, opierało się na wstępnych wskaźnikach zidentyfikowanych podczas dochodzenia” — powiedziała Chen. „Te wskaźniki są nadal oceniane. Mandiant i SlowMist wspierają niezależne dochodzenie śledcze i prace trwają. Będziemy udostępniać kolejne ustalenia w miarę ich weryfikacji” — dodała. Mandiant to firma zajmująca się cyberbezpieczeństwem, specjalizująca się w reagowaniu na incydenty, natomiast SlowMist to firma zajmująca się bezpieczeństwem blockchain.
Dodatkowe informacje: Helen Partz.