De aanvaller die ongeveer 388 miljoen dollar van de cryptocurrency-uitwisseling Bitget heeft gestolen, heeft toegang gekregen via een kwetsbaarheid in een beveiligingsproduct van derden dat de uitwisseling gebruikte, zei Bitget maandag.
De aanvaller misbruikte de fout om interne inloggegevens op hoog niveau te verkrijgen en gebruikte deze vervolgens op 24 september om frauduleuze opnameopdrachten naar het portemonneesysteem van Bitget te sturen.
Beurzen houden het meeste geld van klanten in offline koude portemonnees en gebruiken warme en warme portemonnees om opnames te verwerken. Overboekingen vanuit die portemonnees moeten nog worden goedgekeurd voordat ze worden ondertekend. Het gestolen geld kwam uit een deel van de warme en warme portemonnees van Bitget, en de koude portemonnees werden niet beïnvloed.
Bitget zei vorige week dat een cruciaal backend-systeem in zijn portemonnee-infrastructuur was gecompromitteerd en werd gebruikt om transactiegegevens te vervalsen en het goedkeuringsproces in gang te zetten. Hoe de aanvaller binnenkwam, werd niet gezegd.
Bitget-CEO Gracy Chen beschreef de aanval maandag in een livestream, in een interview met The Block en in commentaar op Cointelegraph. Door het lek kreeg de aanvaller toegang tot een intern beheersysteem. Van daaruit voegde de aanvaller frauduleuze opnameopdrachten toe aan portefeuillegerelateerde backend-services, waar deze als legitiem werden behandeld.
Op 24 september maakte de aanvaller om 18:31 UTC voor het eerst twee kleine testoverdrachten. Ze bleven onder de risicobeheersingsdrempel van Bitget en gaven geen alarm.
De grotere overdrachten begonnen ongeveer 30 minuten later en het portemonneesysteem van Bitget voerde ze uit, waarbij de risicocontroles werden omzeild.
“Onderweg gebruikten ze legitieme inloggegevens. Ze vermomden hun activiteiten als routinematige administratieve handelingen terwijl ze de sporen van hun daden verwijderden”, aldus Chen, volgens een rapport van U.Today.
Volgens Bitget zijn er geen privésleutels gecompromitteerd, die zegt dat deze bevinding gebaseerd is op het onderzoek tot nu toe.
Chen noemde het product maandag niet in haar gerapporteerde opmerkingen. Volgens The Block omschreef ze de fout als een zero-day, de term voor een kwetsbaarheid die aanvallers misbruiken voordat de maker een oplossing heeft.
Bitget heeft de leverancier op de hoogte gebracht, de getroffen systemen geïsoleerd, interne inloggegevens ingetrokken en opnieuw uitgegeven en de getroffen functionaliteit uitgeschakeld terwijl de kwetsbaarheid is verholpen, meldde Crypto Briefing. Bitget heeft niet gezegd of de leverancier een oplossing heeft vrijgegeven.
Dit verslag van de aanval komt van Bitget. Beveiligingsbedrijven Mandiant en SlowMist ondersteunen het onderzoek en Bitget verwacht deze week een formeel incidentrapport te publiceren.
Bitget heeft sindsdien de interne toegang beperkt, onafhankelijke controles op opnames toegevoegd en de monitoring op ongebruikelijke activiteiten verhoogd. Het bedrijf is van plan te onderzoeken hoe het beveiligingsproducten van derden beoordeelt en inzet.
De rekeningsaldi van klanten werden niet beïnvloed, zegt de beurs. Het Beschermingsfonds, een reserve die is gereserveerd voor veiligheidsincidenten als deze, zal het verlies dekken.
De opnames van Bitcoin zijn maandag heropend en andere activa zullen naar verwachting in fasen volgen tot en met 2 oktober. Gebruikers hoeven geen actie te ondernemen.
Bitget, dat vorige week op Noord-Koreaanse hackers wees, vermoedt nog steeds “dezelfde groep mensen”, vertelde Chen aan The Block. Ze weigerde de naam van de groep te noemen totdat het incidentrapport van het bedrijf werd gepubliceerd.
TRM Labs, een blockchain-analysebedrijf, zei vorige week dat het overlappingen vond tussen de gestolen fondsen en portemonnees die werden gebruikt om eerdere Noord-Koreaanse diefstallen wit te wassen. Die overlappingen wezen op de Noord-Koreaanse groep TraderTraitor, maar TRM had geen duidelijke toeschrijving gedaan.
Bitget heeft de belangrijkste adressen gepubliceerd die het gestolen geld hebben ontvangen, samen met een live trackingdashboard. Het heeft beurzen, uitgevende instellingen van stablecoin, bridges, bewaarders en andere infrastructuuraanbieders gevraagd om die adressen in de gaten te houden en te rapporteren wat ze vinden via het herstelportaal.
De adressen die Bitget op 25 september vermeldde waren:
- Ethereum- en EVM-netwerken: 0x770b10b273fc44fe9197d6bf20f145c2e98463ee
- XRP: rwNhefsz1UQEusxhCvHip3RANinWi4CTck
- Zcash: t1WgMdtND8NF7NDUuYmq8MpMj1NTCXkMDVG
- TRON: TBWNguTTgezw9dVorX441C6nDrZpRxYwKD
TRM Labs adviseerde uitwisselingen vorige week om binnenkomende stortingen te screenen op de exploiteradressen die het heeft getagd en op fondsen die afkomstig zijn van die adressen via verschillende tussenliggende portemonnees, in plaats van alleen directe overdrachten.
De opbrengsten gingen via bruggen en cross-chain swapdiensten, waardoor het waarschijnlijker was dat deposito’s indirect binnenkwamen.