AktualnościKryptoBitget Wznawia Wypłaty Bitcoina Po Naruszeniu Bezpieczeństwa na Kwotę 387,5 Mln USD, Śledztwo Kryminalistyczne w Toku

Bitget Wznawia Wypłaty Bitcoina Po Naruszeniu Bezpieczeństwa na Kwotę 387,5 Mln USD, Śledztwo Kryminalistyczne w Toku

Autor: Crypto Adventure·

Najważniejsze informacje

  • •Atakujący wykorzystali lukę w zewnętrznym produkcie bezpieczeństwa, aby uzyskać wewnętrzne dane uwierzytelniające i przesłać sfałszowane polecenia wypłat, które ominęły istniejące kontrole ryzyka; klucze prywatne i portfele cold nie zostały naruszone.
  • •Szacowana strata wzrosła z 351,6 mln USD 24 września do 387,5 mln USD po zaliczeniu do incydentu dodatkowych transakcji Zcash i TRON.
  • •Bitget przywraca wypłaty etapowo: Bitcoin działa od 28 września, a Ethereum, USDT, pozostałe tokeny, fiat i usługi P2P zaplanowano odpowiednio na 29 września, 30 września i 2 października.
  • •Fundusz Ochronny Bitget, dysponujący ponad 464 mln USD w chwili oceny, przewyższa zidentyfikowaną stratę i pokryje skutki, pozostawiając salda kont użytkowników bez zmian.
  • •Mandiant i SlowMist prowadzą niezależne śledztwo kryminalistyczne, a atrybucja ataku pozostaje niepotwierdzona; odmowa THORChain zablokowania adresów exploitatorów wywołała debatę o decentralizacji protokołów permissionless.
Bitget Wznawia Wypłaty Bitcoina Po Naruszeniu Bezpieczeństwa na Kwotę 387,5 Mln USD, Śledztwo Kryminalistyczne w Toku

Bitget rozpoczął ponowne otwieranie wypłat po tym, jak atakujący wyprowadzili około 387,5 mln USD z części infrastruktury portfeli hot i warm giełdy, podczas gdy zespoły kryminalistyczne kontynuują śledzenie środków i badanie, jak doszło do naruszenia bezpieczeństwa. Portfele hot i warm to połączone z internetem systemy, których giełdy używają do obsługi codziennych wypłat, natomiast zimne przechowywanie (cold storage) pozostaje offline jako oddzielna warstwa ochrony.

Zgodnie z oficjalnym komunikatem Bitget o incydencie, atakujący wykorzystali lukę w zewnętrznym produkcie bezpieczeństwa, aby uzyskać wewnętrzne dane uwierzytelniające, a następnie przesłali sfałszowane polecenia wypłat bezpośrednio do systemów portfelowych giełdy. Ponieważ te instrukcje wyglądały na autoryzowaną aktywność, ominęły istniejące kontrole ryzyka. Klucze prywatne nie zostały naruszone, a portfele cold Bitgeta pozostały nietknięte.

Szacowana strata została podwyższona z 351,6 mln USD, zidentyfikowanych początkowo 24 września — gdy Crypto Adventure po pierwszy poinformowało o naruszeniu — do 387,5 mln USD po zaliczeniu do incydentu dodatkowych transakcji Zcash i TRON.

Wypłaty Bitcoina Wznowione po Czterodniowej Pauzie

Wypłaty BTC zostały przywrócone o 08:00 UTC 28 września na Bitcoinie i BNB Smart Chain, po dodatkowych kontrolach bezpieczeństwa w całej infrastrukturze wypłat Bitgeta, zgodnie z opublikowaną przez giełdą osią czasu incydentu. Wypłaty ETH są zaplanowane na 29 września o 08:00 UTC w sieciach Ethereum, BNB Smart Chain, Arbitrum, Base i Optimism. USDT jest przewidziane na 30 września, a pozostałe tokeny, wypłaty fiat oraz usługi P2P zaplanowano na 2 października. Etapowe przywracanie oznacza, że każda grupa sieci wraca dopiero po zakończeniu swoich kontroli, więc użytkownicy z późniejszych faz muszą liczyć się z rozłożonym w czasie momentem wypłaty środków. W trakcie zawieszenia handel i wpłaty pozostały dostępne.

Fundusz Ochronny Bitget wynosił ponad 464 mln USD w chwili oceny incydentu, co przewyższa obecnie zidentyfikowaną stratę. Giełda przeznaczyła ten fundusz — rezerwę utrzymywaną jako zabezpieczenie na wypadek strat — na pokrycie skutków finansowych, pozostawiając salda kont użytkowników bez zmian.

Atrybucja Ataku Nadal Niepotwierdzona

Bitget nie zdecydował się na formalne przypisanie naruszenia Korei Północnej ani żadnej innej grupie wspieranej przez państwo. Mandiant, firma zajmująca się wywiadem zagrożeń, oraz SlowMist, spółka z branży bezpieczeństwa blockchain, prowadzą niezależne śledztwo kryminalistyczne, a atrybucja pozostaje poza potwierdzonymi ustaleniami giełdy, dopóki te prace trwają. Do czasu ich zakończenia pełna kwota strat oraz odzyskana część środków pozostają kwestiami otwartymi.

Reakcja przeszła już od etapu powstrzymania incydentu do śledzenia i odzyskiwania środków. Część dotkniętych aktywów została zamrożona dzięki współpracy z giełdami, projektami blockchain i firmami bezpieczeństwa, a Bitget oferuje nagrodę w wysokości 5% za kwalifikujące się dobrowolne działania, które bezpośrednio doprowadzą do zamrożenia lub odzyskania aktywów.

Działania na rzecz zablokowania skradzionych środków ujawniły również spór dotyczący bezpośredniej (permissionless) infrastruktury międzyłańcuchowej. THORChain odmówił spełnienia prośby Bitget o zablokowanie zidentyfik adresów exploitatorów, wywołując szerszą debatę o decentralizacji — czy protokoły obsługiwane przez walidatorów powinny interweniować, gdy przez ich systemy przepływają znane skradzione aktywa. Spór wynika ze strukturalnej różnicy względem scentralizowanych podmiotów: protokoły permissionless działają bez centralnego administratora, więc nie istnieje żadna strona mająca jednostronną uprawnienie do zablokowania adresu.

Bitget wykluczył naruszenie kluczy prywatnych i odizolował dotknięte systemy, a także wzmacnia kontrole wokół zewnętrznych produktów bezpieczeństwa — punktu wejścia ataku — jak również dostępu wewnętrznego, weryfikacji wypłat oraz monitorowania nietypowej aktywności. Wypłaty ETH pozostają zgodne z harmonogramem na 08:00 UTC 29 września, następnie USDT 30 września i pozostałe usługi wypłat 2 października, co daje nadchodzącym dniom wyraźne punkty kontrolne, czy każda faza przywracania dotrzymuje harmonogramu.

Przywódcy Bitgeta odnieśli się do incydentu publicznie, m.in. w poście Gracy Chen na X. Niniejszy raport opiera się na relacji Crypto Adventure dotyczącej incydentu.