Nulladik napi hibával indult a Bitget 388 millió dolláros feltörése
A SlowMist augusztus 31-ig vezette vissza a Bitget elleni támadást. A támadó egy külső biztonsági termék hibáján keresztül jutott belső hozzáféréshez.
- A betörés augusztus 31-i első nyoma hetekkel megelőzte a forró tárcákból történt kiutalásokat.
- A támadó rejtett szkripttel, majd egy belső munkatárs személyazonosságával fért hozzá két rendszerhez.
- A testre szabott eszköz hamis kiutalási kéréseket készített, és a sorozat közel három órán át tartott.
- A privát kulcsok és hidegtárcák nem sérültek, a Bitget vezérigazgatója mégsem derűlátó a teljes visszaszerzéssel kapcsolatban.
A Bitget elleni hack első nyomai augusztus 31-ig vezetnek vissza
A SlowMist vizsgálata külső biztonsági termékeket és egy tárcaalkalmazást futtató gépet hozott összefüggésbe a Bitget feltörésével. Az első naplózott rosszindulatú művelet augusztus 31-én történt, amikor a támadó egy harmadik fél biztonsági termékét érintő nulladik napi sérülékenységet használt ki.
A forró tárcákból UTC szerint szeptember 24-én vitték el a mintegy 388 millió dollárnyi kriptoeszközt. A támadó az összeget több blokkláncon, saját ellenőrzése alatt álló címekre utalta.
Hogyan jutott a támadó magas szintű belső hozzáféréshez?
A támadó két rendszerhez eltérő módszerrel szerzett belső hozzáférést. A SlowMist által „A terméknek” nevezett megoldásnál egy rejtett szkripttel lépett be az adatbázisba, miután egy környezeti változóból megszerezte a jelszót. Hasonló tevékenységet szeptember 23-án és 25-én további csomópontokon is észleltek. A vizsgálati jelentés ezeket az időpontokat UTC+8 szerint adta meg.
Szeptember 25-én a támadó egy belső munkatárs személyazonosságát felhasználva lépett be a „B termék” kezelőfelületére. Ezután rendszerparancsokat próbált bejuttatni, módosította volna a szerverbeállításokat, és kártékony programfájlokat töltött fel. A SlowMist tovább vizsgálja, hogyan mozgott az érintett rendszerek között.
A testre szabott eszköz hamis kiutalásokat indított több blokkláncon
A SlowMist visszaállított egy törölt, kifejezetten erre a támadásra kialakított eszközt. A program meghamisította a kockázatkezelési paramétereket, kiutalási kéréseket állított össze, majd elindította a tárcarendszer kiutalási folyamatát.
A blokkláncon ellenőrzött első átutalás szeptember 25-én 2:31-kor történt UTC+8 szerint. Egy támadói cím 93 TRX-et kapott, majd 11 másodperccel később 0,84 ETH érkezett rá. A több blokkláncot érintő műveletsor 5:23-ig, összesen 2 óra 52 percig, azaz közel három órán át tartott.
A támadó közvetlenül a tárcaadatbázisban is megpróbálta átírni a nyilvántartást. Két hamis BTC-kiutalási megbízás feldolgozásba került, de hibával leállt. Ezután a támadó átnézte a naplókat, ellenőrizte a megbízások állapotát, és újabb próbálkozásokat tett.
A hidegtárcák biztonságban maradtak, de a teljes vagyonvisszaszerzés kérdéses
A támadó nem jutott hozzá sem a Bitget privát kulcsaihoz, sem a hidegtárcáihoz, erősítette meg Gracy Chen, a Bitget vezérigazgatója. A tőzsde folytatja az ellopott eszközök visszaszerzését, de Chen nem számít arra, hogy a teljes összeget visszaszerzik.
A vezérigazgató a Bybit 2025-ös feltörését hozta fel viszonyítási pontként, ahol csak korlátozott mennyiségű vagyont sikerült befagyasztani vagy visszaszerezni. A Bitget vizsgálata és a támadó által használt címek követése továbbra is folyamatban van.
Hogyan értelmezzük ezt a hírt?
A Bitget számára most a technikai helyreállításnál fontosabb a támadási lánc teljes, ellenőrizhető feltárása. A következő hetekben azt érdemes figyelni, hogy a tőzsde és a SlowMist feltárja-e, miként jutott el a támadó az egyik érintett rendszerből a másikba, és milyen intézkedésekkel zárják le ezt az utat.
A külső biztonsági termék hibája magyarázhatja a kezdeti behatolást, de a belső hozzáférés és a hamis kiutalások végrehajtása azt is felveti, mennyire működtek a további védelmi rétegek. A hitelességet most nem egy általános megnyugtatás, hanem a javítások és az új ellenőrzési pontok átlátható bemutatása építheti vissza.
Mit érdemes még tudni?
A nulladik napi sérülékenység olyan szoftverhiba, amelyet a gyártó még nem javított, vagy amelyről a védekezőknek nincs idejük felkészülni. A támadók ezt kihasználva a javítás kiadása előtt juthatnak jogosulatlan hozzáféréshez.
A környezeti változó a programok működéséhez használt rendszerbeállítás, amelyben például kapcsolati címek vagy hozzáférési adatok szerepelhetnek. Érzékeny jelszó tárolása ilyen változóban kockázatos lehet, ha egy támadó hozzáfér az adott rendszerhez.
A támadó a kezdeti behatolás után további szervereket, alkalmazásokat vagy felhasználói fiókokat próbál elérni. Ezzel nagyobb jogosultságot szerezhet, és olyan rendszerekhez is eljuthat, amelyek az első kompromittált gépről közvetlenül nem voltak elérhetők.
Ezek az ellenőrzések segítenek eldönteni, hogy egy kriptokiutalás megfelel-e a szolgáltató biztonsági szabályainak. Vizsgálhatják például a tranzakció összegét, célcímét vagy a felhasználói fiók szokatlan aktivitását, és gyanú esetén megállíthatják a folyamatot.
Kezdőként a kriptovaluta befektetésben az segít, ha havonta fix összeggel veszel, és az esések idején sem adsz el. Megmutatjuk, mit hozott ez 2022 óta.
Ismertető
Kriptovaluta befektetés kezdőknek: hogyan építs hosszú távon?
A Binancenek nincs MiCA-engedélye. A videóban megmutatjuk, mit tud ma egy magyar fiók, lehet-e új fiókot nyitni, és tényleg költözni kell-e.
Videó
Ki kell vinned a pénzed a Binanceről?
A Trezor, a Ledger és más hardveres kriptotárcák eltérnek a támogatott coinok, a csatlakozás és a tranzakció-ellenőrzés módjában. Ez segít választani.
Tárca
Hardveres kriptotárcák 2026-ban: ezt tudják a fő modellek
Az SEC egyik biztosának távozása után az SEC és a CFTC összesen három taggal működik tovább. A Fehér Ház még nem nevezett meg új jelölteket.
Kereskedés
Október 2-től három biztos vezeti az amerikai kriptoszabályozást
A Binance Pay jogosult külföldi felhasználói szeptember 30-tól stablecoinnal fizethetnek a PayPay helyein, a kereskedők pedig továbbra is jent kapnak.
Tőzsde
A Binance Pay stablecoin-fizetést visz a PayPay elfogadóhelyeire