Tagságok Tartalmak
Kezdőknek
Árfolyamok
Tartalmak
Tőzsdék
Shop
A weboldalunk sütiket használ 🍪
Az Ön adatainak védelme fontos a számunkra! Tájékoztatjuk, hogy honlapunk a felhasználói élmény fokozása, a webhelyhasználat megértése és marketing tevékenységeink támogatása érdekében sütiket alkalmazhat. További információ erről az Adatvédelmi Tájékoztatóban.

Nulladik napi hibával indult a Bitget 388 millió dolláros feltörése

A SlowMist augusztus 31-ig vezette vissza a Bitget elleni támadást. A támadó egy külső biztonsági termék hibáján keresztül jutott belső hozzáféréshez.

Nulladik napi hibával indult a Bitget 388 millió dolláros feltörése
Röviden 3 másodpercben
  • A betörés augusztus 31-i első nyoma hetekkel megelőzte a forró tárcákból történt kiutalásokat.
  • A támadó rejtett szkripttel, majd egy belső munkatárs személyazonosságával fért hozzá két rendszerhez.
  • A testre szabott eszköz hamis kiutalási kéréseket készített, és a sorozat közel három órán át tartott.
  • A privát kulcsok és hidegtárcák nem sérültek, a Bitget vezérigazgatója mégsem derűlátó a teljes visszaszerzéssel kapcsolatban.
3 perc olvasás

A Bitget elleni hack első nyomai augusztus 31-ig vezetnek vissza

A SlowMist vizsgálata külső biztonsági termékeket és egy tárcaalkalmazást futtató gépet hozott összefüggésbe a Bitget feltörésével. Az első naplózott rosszindulatú művelet augusztus 31-én történt, amikor a támadó egy harmadik fél biztonsági termékét érintő nulladik napi sérülékenységet használt ki.

A forró tárcákból UTC szerint szeptember 24-én vitték el a mintegy 388 millió dollárnyi kriptoeszközt. A támadó az összeget több blokkláncon, saját ellenőrzése alatt álló címekre utalta.

Hogyan jutott a támadó magas szintű belső hozzáféréshez?

A támadó két rendszerhez eltérő módszerrel szerzett belső hozzáférést. A SlowMist által „A terméknek” nevezett megoldásnál egy rejtett szkripttel lépett be az adatbázisba, miután egy környezeti változóból megszerezte a jelszót. Hasonló tevékenységet szeptember 23-án és 25-én további csomópontokon is észleltek. A vizsgálati jelentés ezeket az időpontokat UTC+8 szerint adta meg.

Szeptember 25-én a támadó egy belső munkatárs személyazonosságát felhasználva lépett be a „B termék” kezelőfelületére. Ezután rendszerparancsokat próbált bejuttatni, módosította volna a szerverbeállításokat, és kártékony programfájlokat töltött fel. A SlowMist tovább vizsgálja, hogyan mozgott az érintett rendszerek között.

A testre szabott eszköz hamis kiutalásokat indított több blokkláncon

A SlowMist visszaállított egy törölt, kifejezetten erre a támadásra kialakított eszközt. A program meghamisította a kockázatkezelési paramétereket, kiutalási kéréseket állított össze, majd elindította a tárcarendszer kiutalási folyamatát.

A blokkláncon ellenőrzött első átutalás szeptember 25-én 2:31-kor történt UTC+8 szerint. Egy támadói cím 93 TRX-et kapott, majd 11 másodperccel később 0,84 ETH érkezett rá. A több blokkláncot érintő műveletsor 5:23-ig, összesen 2 óra 52 percig, azaz közel három órán át tartott.

A támadó közvetlenül a tárcaadatbázisban is megpróbálta átírni a nyilvántartást. Két hamis BTC-kiutalási megbízás feldolgozásba került, de hibával leállt. Ezután a támadó átnézte a naplókat, ellenőrizte a megbízások állapotát, és újabb próbálkozásokat tett.

A hidegtárcák biztonságban maradtak, de a teljes vagyonvisszaszerzés kérdéses

A támadó nem jutott hozzá sem a Bitget privát kulcsaihoz, sem a hidegtárcáihoz, erősítette meg Gracy Chen, a Bitget vezérigazgatója. A tőzsde folytatja az ellopott eszközök visszaszerzését, de Chen nem számít arra, hogy a teljes összeget visszaszerzik.

A vezérigazgató a Bybit 2025-ös feltörését hozta fel viszonyítási pontként, ahol csak korlátozott mennyiségű vagyont sikerült befagyasztani vagy visszaszerezni. A Bitget vizsgálata és a támadó által használt címek követése továbbra is folyamatban van.

Cryptofalka vélemény
Magyar szakértőink értelmezése

Hogyan értelmezzük ezt a hírt?

A Bitget számára most a technikai helyreállításnál fontosabb a támadási lánc teljes, ellenőrizhető feltárása. A következő hetekben azt érdemes figyelni, hogy a tőzsde és a SlowMist feltárja-e, miként jutott el a támadó az egyik érintett rendszerből a másikba, és milyen intézkedésekkel zárják le ezt az utat.

A külső biztonsági termék hibája magyarázhatja a kezdeti behatolást, de a belső hozzáférés és a hamis kiutalások végrehajtása azt is felveti, mennyire működtek a további védelmi rétegek. A hitelességet most nem egy általános megnyugtatás, hanem a javítások és az új ellenőrzési pontok átlátható bemutatása építheti vissza.

Rendszeres elemzések és napi iránymutatás a Falka tagjainak. Nézem a tagságokat

Mit érdemes még tudni?

A nulladik napi sérülékenység olyan szoftverhiba, amelyet a gyártó még nem javított, vagy amelyről a védekezőknek nincs idejük felkészülni. A támadók ezt kihasználva a javítás kiadása előtt juthatnak jogosulatlan hozzáféréshez.

A környezeti változó a programok működéséhez használt rendszerbeállítás, amelyben például kapcsolati címek vagy hozzáférési adatok szerepelhetnek. Érzékeny jelszó tárolása ilyen változóban kockázatos lehet, ha egy támadó hozzáfér az adott rendszerhez.

A támadó a kezdeti behatolás után további szervereket, alkalmazásokat vagy felhasználói fiókokat próbál elérni. Ezzel nagyobb jogosultságot szerezhet, és olyan rendszerekhez is eljuthat, amelyek az első kompromittált gépről közvetlenül nem voltak elérhetők.

Ezek az ellenőrzések segítenek eldönteni, hogy egy kriptokiutalás megfelel-e a szolgáltató biztonsági szabályainak. Vizsgálhatják például a tranzakció összegét, célcímét vagy a felhasználói fiók szokatlan aktivitását, és gyanú esetén megállíthatják a folyamatot.

Források
Kapcsolódó hírek
További híreink