SlowMist sieja Bitget įsilaužimo veiklą su rugpjūčio 31 d.

„SlowMist“ atsekė pradinę kenkėjišką veiklą, susijusią su „Bitget“ įsilaužimu, iki rugpjūčio 31 d., kai užpuolikas išnaudojo „zero-day“ pažeidžiamumą trečiosios šalies saugumo produkte, dėl ko galiausiai buvo pavogta 388 mln. JAV dolerių. Ši data žymi „Bitget“ įsilaužimo veiklos pradžią.

Užpuolikai įvykdė vagystę iš „Bitget“ karštųjų piniginių rugsėjo 24 d. (UTC), perkeldami turtą į savo kontroliuojamus adresus įvairiose blokų grandinėse. „SlowMist“ tyrimas nustatė kenkėjiškus veiksmus, susijusius su dviem skirtingais trečiųjų šalių saugumo produktais ir piniginės programos priegloba.

Turinys

Užpuoliko išnaudojimo metodai

Pagal „SlowMist“ pažangos ataskaitą, užpuolikas pasinaudojo paslėptu scenarijumi, kad gautų prieigą prie produkto, „SlowMist“ pavadinto „Produktu A“, duomenų bazės, atgavęs jo slaptažodį iš aplinkos kintamojo. Panaši veikla vėliau buvo aptikta dviejuose papildomuose mazguose rugsėjo 23 ir rugsėjo 25 dienomis. Visos praneštos datos ir laikai yra UTC+8.

Rugsėjo 25 d. užpuolikas taip pat prisijungė prie antrojo saugumo produkto, „SlowMist“ vadinamo „Produktu B“, valdymo platformos, apsimetęs vidiniu darbuotoju. „SlowMist“ pranešė, kad užpuolikas bandė įterpti sistemos komandas, modifikuoti serverio konfigūracijas ir įkelti kenkėjiškas programų bylas. „SlowMist“ nurodė, kad jos tyrimas dėl „Bitget“ įsilaužimo veiklos tęsiamas, toliau nagrinėjant, kaip užpuolikas judėjo tarp pažeistų sistemų.

Išėmimo proceso manipuliavimas

Saugumo įmonė pareiškė, kad atgavo labai pritaikytą, ištrintą įrankį, naudotą manipuliuoti piniginės sistemos išėmimo procesu. Šis įrankis buvo skirtas suklastoti rizikos kontrolės parametrus, sudaryti išėmimo užklausas ir inicijuoti išėmimo procesą.

„SlowMist“ patikrinimas grandinėje nustatė ankstyviausią patvirtintą pervedimą 2:31 val. UTC+8 rugsėjo 25 d., kai užpuoliko kontroliuojamas adresas gavo 93 TRX. Po 11 sekundžių sekė 0,84 Ether Ethereum tinkle. Sudaryti pervedimo įrašai apėmė maždaug dvi valandas ir 52 minutes per kelias blokų grandines, baigiantis 5:23 val. tą pačią dieną.

Užpuolikas taip pat bandė tiesiogiai keisti išėmimo įrašus piniginės duomenų bazėje ir inicijuoti papildomus Bitcoin išėmimus. „SlowMist“ pažymėjo, kad du suklastoti BTC išėmimo užsakymai pradėjo apdorojimą, tačiau susidūrė su klaidomis. Po to užpuolikas peržiūrėjo žurnalus, patikrino užsakymų būsenas ir atliko tolesnius bandymus.

„Bitget“ atsakas ir atkūrimo pastangos

Rugsėjo 25 d. atnaujinime „Bitget“ patvirtino, kad maždaug 387,5 mln. JAV dolerių buvo pervesta į užpuoliko kontroliuojamus adresus keliuose tinkluose.

„Bitget“ generalinė direktorė Gracy Chen vėliau pareiškė, kad pažeidimas kilo dėl trečiosios šalies saugumo produkto pažeidžiamumo, kuris leido užpuolikui gauti „aukšto lygio vidinius įgaliojimus“ ir išduoti apgaulingas išėmimo komandas. Ji patvirtino, kad „Bitget“ privatūs raktai ir šaltosios piniginės liko nepažeisti.

„Bitget“ tęsia pastangas atgauti pavogtą turtą. Chen išreiškė ribotą optimizmą dėl visiško maždaug 388 mln. JAV dolerių nuostolių atgavimo, nurodydama ribotą atgavimą po ankstesnio įsilaužimo kaip palyginimo tašką.

Simonas Brazionis

Blokų Grandinės Ekspertas

Simonas yra kriptovaliutų ir blokų grandinės ekspertas, turintis 6 metų patirtį. Domėdamasis šia sritimi, jis moko kitus apie blokų grandinės technologiją ir nuolat gilina savo žinias. Jis padėjo daugeliui naujokų suprasti kriptovaliutas, orientuotis investicijų srityje ir būti informuotiems apie tokias tendencijas kaip DeFi ir NFT.