SlowMist sledi dejavnosti vdora v Bitget do ranljivosti ničelnega dne
SlowMist sledi dejavnosti vdora v Bitget, ki se je začela 31. avgusta, ko je napadalec izkoristil ranljivost ničelnega dne v varnostnem izdelku tretje osebe, kar je na koncu povzročilo krajo 388 milijonov dolarjev.
Napadalci so izvedli krajo iz vročih denarnic Bitgeta 24. septembra (UTC) in prenesli sredstva na svoje nadzorovane naslove prek različnih verig blokov. Preiskava SlowMista je identificirala zlonamerna dejanja, ki vključujejo dva različna varnostna izdelka tretjih oseb in gostitelja aplikacije za denarnico.
Kazalo vsebine
Napadalčeve metode izkoriščanja
V skladu s poročilom o napredku SlowMista je napadalec uporabil skriti skript za dostop do baze podatkov izdelka, ki ga je SlowMist označil kot “Izdelek A”, potem ko je pridobil njegovo geslo iz okoljske spremenljivke. Podobna dejavnost je bila naknadno zaznana na dveh dodatnih vozliščih 23. in 25. septembra. Vsi prijavljeni datumi in časi so v UTC+8.
25. septembra je napadalec dostopal tudi do platforme za upravljanje drugega varnostnega izdelka, ki ga je SlowMist označil kot “Izdelek B”, tako da se je lažno predstavljal kot notranji uslužbenec. SlowMist je poročal, da je napadalec nato poskušal vbrizgati sistemske ukaze, spremeniti konfiguracije strežnika in naložiti zlonamerne programske datoteke. SlowMist je navedel, da se njegova preiskava dejavnosti vdora v Bitget nadaljuje, s stalnim preučevanjem, kako se je napadalec premikal med ogroženimi sistemi.
Manipulacija postopka dviga
Varnostno podjetje je izjavilo, da je odkrilo visoko prilagojeno orodje, ki je bilo izbrisano in je bilo uporabljeno za manipulacijo postopka dviga sistema denarnice. To orodje je bilo zasnovano za ponarejanje parametrov nadzora tveganja, konstruiranje zahtevkov za dvig in sprožitev postopka dviga.
Preverjanje SlowMista na verigi je najzgodnejši potrjeni prenos določilo na 2:31 zjutraj UTC+8 25. septembra, ko je naslov, ki ga je nadzoroval napadalec, prejel 93 TRX. Temu je 11 sekund kasneje sledilo 0,84 Etherja na omrežju Ethereum. Zbrani zapisi prenosov so trajali približno dve uri in 52 minut prek več verig blokov, zaključili pa so se ob 5:23 zjutraj istega dne.
Napadalec je poskušal tudi neposredno spremeniti zapise o dvigih v bazi podatkov denarnice in sprožiti dodatne dvige Bitcoinov. SlowMist je opazil, da sta dva ponarejena naročila za dvig BTC prešla v obdelavo, vendar sta naletela na napake. Po tem je napadalec pregledal dnevnike, preveril statuse naročil in izvedel nadaljnje poskuse.
Odziv Bitgeta in prizadevanja za povrnitev
V posodobitvi z dne 25. septembra je Bitget potrdil, da je bilo približno 387,5 milijona dolarjev prenesenih na naslove, ki jih nadzoruje napadalec, prek več omrežij.
Izvršna direktorica Bitgeta Gracy Chen je kasneje izjavila, da je kršitev izvirala iz ranljivosti v varnostnem izdelku tretje osebe, kar je napadalcu omogočilo pridobitev “visokih notranjih poverilnic” in izdajo goljufivih ukazov za dvig. Potrdila je, da zasebni ključi in hladne denarnice Bitgeta niso bili ogroženi.
Bitget nadaljuje prizadevanja za povrnitev ukradenih sredstev. Chenova je izrazila omejen optimizem glede popolne povrnitve približno 388 milijonov dolarjev izgubljenih sredstev, pri čemer je kot primerjavo navedla omejeno povrnitev iz prejšnjega vdora.