AktualnościKryptoSlowMist wskazuje zero-day jako przyczynę włamania na giełdę Bitget o wartości 388 mln USD

SlowMist wskazuje zero-day jako przyczynę włamania na giełdę Bitget o wartości 388 mln USD

Autor: Cointelegraph·

Najważniejsze informacje

  • •SlowMist prześledził najwcześniejszą zarejestrowaną szkodliwą aktywność w naruszeniu bezpieczeństwa Bitgetu do 31 sierpnia, ponad trzy tygodnie przed kradzieżą około 388 mln USD z portfeli gorących giełdy 24 września.
  • •Atakujący wykorzystał lukę zero-day w zewnętrznym produkcie bezpieczeństwa, a później użył tożsamości wewnętrznego pracownika, aby uzyskać dostęp do platformy zarządzania drugiego produktu bezpieczeństwa.
  • •Śledczy odzyskali usunięte, wysoce dostosowane narzędzie, które sfałszowało parametry kontroli ryzyka, aby tworzyć i uruchamiać fałszywe żądania wypłat w celu obejścia wewnętrznych kontroli.
  • •Najwcześniejszy zweryfikowany transfer onchain miał miejsce o 2:31 czasu UTC+8 25 września, gdy adres kontrolowany przez atakującego otrzymał 93 TRX, a 11 sekund później 0,84 Ethera, przy czym transfery obejmowały blisko trzy godziny w wielu blockchainach.
  • •CEO Bitgetu Gracy Chen powiedziała, że klucze prywatne i portfele zimne firmy nie zostały naruszone, i wyraziła wątpliwości co do pełnego odzyskania skradzionych środków, natomiast Cointelegraph poinformował, że na podstawie wskazówek związanych z adresami IP podejrzewa ona Korea Północną jako sprawcę włamania.
SlowMist wskazuje zero-day jako przyczynę włamania na giełdę Bitget o wartości 388 mln USD

Firma zajmująca się bezpieczeństwem blockchain SlowMist prześledziła najwcześniejszą zarejestrowaną szkodliwą aktywność związaną z kradzieżą około 388 mln USD z giełdy kryptowalut Bitget do 31 sierpnia, kiedy atakujący wykorzystał lukę zero-day w zewnętrznym produkcie bezpieczeństwa. Zero-day to wada oprogramowania nieznana producentowi w momencie jej wykorzystania, co oznacza, że w chwili pierwszego użycia nie istnieje dla niej poprawka.

Środki zostały skradzione z portfeli gorących Bitgetu 24 września (UTC) i przetransferowane na adresy kontrolowane przez atakującego w kilku blockchainach. Portfele gorące to połączone z internetem portfele, których giełdy używają do obsługi wypłat, w przeciwieństwie do offline'owego zimnego przechowywania. Zgodnie z raportem z postępów śledztwa SlowMist, dochodzenie ujawniło szkodliwą aktywność obejmującą dwa zewnętrzne produkty bezpieczeństwa oraz hosta aplikacji portfela. Wszystkie daty i godziny przytoczone w raporcie podano w strefie UTC+8, a oś czasu wskazuje, że najwcześniejs zarejestrowana aktywność miała miejsce ponad trzy tygodnie przed kradzieżą.

Z raportu wynika, że atakujący użył ukrytego skryptu, aby uzyskać dostęp do bazy danych tego, co SlowMist nazwał „Produktem A”, po wcześniejszym pobraniu jego hasła ze zmiennej środowiskowej. Podobna aktywność została później wykryta na dwóch innych węzłach 23 i 25 września.

25 września atakujący uzyskał również dostęp do platformy zarządzania drugiego produktu bezpieczeństwa, określanego jako „Produkt B”, wykorzystując tożsamość wewnętrznego pracownika. SlowMist poinformował, że atakujący próbował następnie wstrzyknąć polecenia systemowe, zmienić konfiguracje serwerów i przesłać złośliwe pliki programów. Firma dodała, że śledztwo trwa nadal i wciąż bada, w jaki sposób atakujący przemieszczał się między naruszonymi systemami. Odkrycia te uwypuklają ryzyko łańcucha dostaw dla giełd: zewnętrzne narzędzia z uprzywilejowanym dostępem do kluczowych systemów mogą same stać się drogą wejścia, gdy zostaną skompromitowane.

Atakujący użył niestandardowego narzędzia do wypłat

SlowMist poinformował, że odzyskał usunięte, wysoce dostosowane narzędzie, które zostało użyte do manipulacji procesem wypłat w systemie portfelowym. Narzędzie sfałszowało parametry kontroli ryzyka, tworzyło żądania wypłat i wywoływało proces wypłaty — sekwencja ta wskazuje na próbę obejścia wewnętrznych kontroli, które normalnie weryfikują transakcje wychodzące giełdy.

Weryfikacja onchain przeprowadzona przez firmę wykazała, że najwcześniejszy jak dotąd zweryfikowany transfer miał miejsce o 2:31 w nocy czasu UTC+8 25 września, gdy adres kontrolowany przez atakującego otrzymał 93 TRX, a 11 sekund później 0,84 Ethera na Ethereum. Zebrane zapisy transferów obejmowały około dwóch godzin i 52 minut w wielu blockchainach, do 5:23 rano tego dnia.

Atakujący próbował również bezpośrednio zmodyfikować zapisy wypłat w bazie danych portfela i uruchomić dodatkowe wypłaty Bitcoinów. SlowMist poinformował że dwa sfałszowane zlecenia wypłaty BTC weszły do przetwarzania, ale zwróciły błędy, po czym atakujący przejrzał logi, sprawdził status zleceń i podjął kolejne próby.

Reakcja Bitgetu i perspektywy odzyskania środków

W komunikacie z 25 września Bitget poinformował, że około 387,5 mln USD zostało przetransferowanych na adresy kontrolowane przez atakującego w kilku sieciach.

CEO Bitgetu Gracy Chen powiedziała później Cointelegraph, że naruszenie wynikało z luki w zewnętrznym produkcie bezpieczeństwa, która pozwoliła atakującemu uzyskać „wysokiego szczebla wewnętrzne poświadczenia” i wystawić fałszywe polecenia wypłat. Stwierdziła, że klucze prywatne i portfele zimne Bitgetu nie zostały naruszone.

Bitget nadal pracuje nad odzyskaniem skradzionych środków. Występując w programie Chain Reaction stacji Cointelegraph, Chen powiedziała, że jest „niezbyt optymistyczna” co do pełnego odzyskania utraconych około 388 mln USD, wskazując na ograniczone odzyski po włamaniu na Bybit w 2025 roku — największej kradzieży z giełdy kryptowalut w historii — jako punkt odniesienia. W powiązanym materiale Cointelegraph poinformował, że Chen podejrzewa, iż za włamaniem stoi Korea Północna, powołując się na wskazówki związane z adresami IP. SlowMist oświadczył, że śledztwo trwa nadal, a kluczowymi otwartymi kwestiami pozostają pełna ścieżka atakującego przez systemy Bitgetu oraz zakres odzyskanych aktywów.

Źródło: Cointelegraph