SlowMist свързва хакването на Bitget с експлойт от 31 август
SlowMist проследи първоначалната злонамерена дейност, свързана с хакването на Bitget, до 31 август, когато нападател е използвал уязвимост от нулев ден в продукт за сигурност на трета страна, което в крайна сметка е довело до кражба на 388 милиона долара. Тази дата бележи началото на дейността по хакването на Bitget.
Нападателите извършиха кражбата от горещите портфейли на Bitget на 24 септември (UTC), прехвърляйки активи към контролирани от тях адреси в различни блокчейни. Разследването на SlowMist идентифицира злонамерени действия, включващи два различни продукта за сигурност на трети страни и хост на приложение за портфейл.
Съдържание
Методи за експлоатация на нападателя
Според доклад за напредъка от SlowMist, нападателят е използвал скрит скрипт, за да получи достъп до базата данни на продукт, обозначен като „Продукт А“ от SlowMist, след като е извлякъл неговата парола от променлива на средата. Подобна дейност впоследствие е била открита на два допълнителни възела на 23 и 25 септември. Всички докладвани дати и часове са в UTC+8.
На 25 септември нападателят е получил достъп и до платформата за управление на втори продукт за сигурност, наричан „Продукт Б“ от SlowMist, като се е представил за вътрешен служител. SlowMist съобщи, че нападателят след това се е опитал да инжектира системни команди, да модифицира конфигурации на сървъра и да качи злонамерени програмни файлове. SlowMist посочи, че разследването му относно дейността по хакването на Bitget продължава, с непрекъснат преглед на това как нападателят се е движил между компрометираните системи.
Манипулиране на процеса на теглене
Фирмата за сигурност заяви, че е възстановила силно персонализиран инструмент, който е бил изтрит, използван за манипулиране на процеса на теглене на системата за портфейли. Този инструмент е бил предназначен да фалшифицира параметри за контрол на риска, да конструира заявки за теглене и да инициира процеса на теглене.
Проверката на SlowMist във веригата е установила най-ранния потвърден трансфер в 2:31 ч. UTC+8 на 25 септември, когато контролиран от нападателя адрес е получил 93 TRX. Това е последвано 11 секунди по-късно от 0,84 Ether в мрежата Ethereum. Компилираните записи на трансфери обхващат приблизително два часа и 52 минути в множество блокчейни, завършвайки в 5:23 ч. на същия ден.
Нападателят също се е опитал директно да промени записите за теглене в базата данни на портфейла и да задейства допълнителни тегления на Биткойн. SlowMist отбеляза, че две фалшифицирани поръчки за теглене на BTC са влезли в обработка, но са срещнали грешки. След това нападателят е прегледал логове, проверил е статусите на поръчките и е направил допълнителни опити.
Отговорът на Bitget и усилията за възстановяване
В актуализация от 25 септември Bitget потвърди, че приблизително 387,5 милиона долара са били прехвърлени към контролирани от нападателя адреси в няколко мрежи.
Изпълнителният директор на Bitget Грейси Чен по-късно заяви, че пробивът е произлязъл от уязвимост в продукт за сигурност на трета страна, която е позволила на нападателя да получи „вътрешни идентификационни данни на високо ниво“ и да издаде измамни команди за теглене. Тя потвърди, че частните ключове и студените портфейли на Bitget са останали некомпрометирани.
Bitget продължава усилията си за възстановяване на откраднатите активи. Чен изрази ограничен оптимизъм относно пълното възстановяване на приблизително 388 милиона долара, позовавайки се на ограниченото възстановяване от предишен хак като сравнителна точка.