SlowMist sleduje hacku Bitget k zneužitiu zero-day zraniteľnosti

SlowMist vystopoval počiatočnú škodlivú aktivitu spojenú s hackom Bitget späť na 31. august, keď útočník zneužil zero-day zraniteľnosť v bezpečnostnom produkte tretej strany, čo v konečnom dôsledku viedlo k krádeži 388 miliónov dolárov. Tento dátum označuje začiatok aktivity hacku Bitget.

Útočníci vykonali krádež z hot peňaženiek Bitget 24. septembra (UTC), pričom previedli aktíva na svoje kontrolované adresy naprieč rôznymi blockchainmi. Vyšetrovanie SlowMist identifikovalo škodlivé akcie zahŕňajúce dva odlišné bezpečnostné produkty tretích strán a hostiteľa aplikácie peňaženky.

Obsah

Metódy zneužitia útočníka

Podľa správy o pokroku od SlowMist, útočník použil skrytý skript na získanie prístupu k databáze produktu, označeného SlowMistom ako „Produkt A“, po získaní jeho hesla z premennej prostredia. Podobná aktivita bola následne zistená na dvoch ďalších uzloch 23. a 25. septembra. Všetky nahlásené dátumy a časy sú v UTC+8.

25. septembra útočník tiež získal prístup k platforme pre správu druhého bezpečnostného produktu, označovaného SlowMistom ako „Produkt B“, tým, že sa vydával za interného zamestnanca. SlowMist uviedol, že útočník sa potom pokúsil vstrekovať systémové príkazy, upravovať konfigurácie servera a nahrávať škodlivé programové súbory. SlowMist naznačil, že jeho vyšetrovanie aktivity hacku Bitget pokračuje, pričom sa neustále skúma, ako sa útočník pohyboval medzi kompromitovanými systémami.

Manipulácia s procesom výberu

Bezpečnostná firma uviedla, že obnovila vysoko prispôsobený nástroj, ktorý bol vymazaný, používaný na manipuláciu s procesom výberu v systéme peňaženky. Tento nástroj bol navrhnutý na falšovanie parametrov riadenia rizík, konštruovanie žiadostí o výber a iniciovanie procesu výberu.

On-chain overenie SlowMistom určilo najskorší potvrdený prevod na 2:31 ráno UTC+8 25. septembra, keď adresa kontrolovaná útočníkom prijala 93 TRX. Následne o 11 sekúnd neskôr nasledovalo 0,84 Etheru v sieti Ethereum. Zostavené záznamy o prevodoch trvali približne dve hodiny a 52 minút naprieč viacerými blockchainmi, pričom sa skončili o 5:23 ráno v ten istý deň.

Útočník sa tiež pokúsil priamo zmeniť záznamy o výbere v databáze peňaženky a spustiť ďalšie výbery Bitcoinu. SlowMist poznamenal, že dva sfalšované BTC výberové príkazy vstúpili do spracovania, ale narazili na chyby. Následne útočník skontroloval protokoly, skontroloval stavy objednávok a urobil ďalšie pokusy.

Reakcia a úsilie Bitgetu o obnovu

V aktualizácii z 25. septembra Bitget potvrdil, že približne 387,5 milióna dolárov bolo prevedených na adresy kontrolované útočníkom naprieč niekoľkými sieťami.

Generálna riaditeľka Bitgetu Gracy Chen neskôr uviedla, že narušenie pochádzalo zo zraniteľnosti v bezpečnostnom produkte tretej strany, ktorá umožnila útočníkovi získať „interné poverenia na vysokej úrovni“ a vydať podvodné príkazy na výber. Potvrdila, že súkromné kľúče a studené peňaženky Bitgetu zostali nekompromitované.

Bitget pokračuje v úsilí o obnovu ukradnutých aktív. Chen vyjadrila obmedzený optimizmus ohľadom úplného zotavenia približne 388 miliónov dolárov, pričom ako porovnávací bod uviedla obmedzené zotavenie z predchádzajúceho hacku.

Simon Brazionis

Odborník na blockchain

Simonas je expert na kryptomeny a blockchain s 6-ročnou praxou. Je nadšencom tohto odvetvia, vzdeláva ostatných v oblasti blockchainovej technológie a neustále rozširuje svoje vedomosti. Pomohol mnohým nováčikom pochopiť kryptomeny, orientovať sa v investíciách a zostať informovaní o trendoch, ako sú DeFi a NFT.
Špeciálna ponuka
Prihláste sa na odber nášho newslettera a získajte exkluzívne ponuky a novinky!
Please enter a valid email address.
👍
Thank You!

We've added you to our mailing list.