Bitget ujawnia szczegóły incydentu bezpieczeństwa o wartości 388 mln dolarów; wypłaty BTC wznowione

BTC
ETH
XRP
ZEC
BNB
AVAX
SOL
NEAR
LTC
MATIC
USDT
1 godzinę temuŹródło: u.today
Bitget ujawnia szczegóły incydentu bezpieczeństwa o wartości 388 mln dolarów; wypłaty BTC wznowione

Dyrektor generalna Bitget, Gracy Chen, podała dalsze szczegóły dotyczące incydentu bezpieczeństwa, który dotknął giełdę 24 września, mówiąc, że atakujący wykorzystał lukę w produkcie bezpieczeństwa strony trzeciej, aby uzyskać wysokopoziomowe wewnętrzne poświadczenia.

Podczas publicznej transmisji na żywo na X, Chen powiedziała, że atakujący następnie użył tych poświadczeń do wysłania fałszywych poleceń wypłaty do systemu portfela Bitget. Polecenia wywołały nieprawidłowe przelewy, które ominęły istniejące kontrole ryzyka.

"Nasze śledztwo wykazało, że atakujący wykorzystał lukę w produkcie bezpieczeństwa strony trzeciej, aby uzyskać wysokopoziomowe wewnętrzne poświadczenia" – powiedziała Chen. "A następnie atakujący użył tych poświadczeń do wysłania fałszywych poleceń wypłaty do systemu portfela, powodując wykonanie nieprawidłowych przelewów, które ominęły kontrole ryzyka.?

Bitget oświadczył, że jego klucze prywatne nie zostały naruszone, a jego zimne portfele nie zostały dotknięte. Giełda zidentyfikowała ścieżkę ataku, usunęła lukę i opanowała incydent. Podano, że po opanowaniu nie zidentyfikowano dalszych nieautoryzowanych przelewów.

Co się stało

Według Chen, początkowe nieautoryzowane przelewy rozpoczęły się około 18:31 UTC 24 września. Atakujący najpierw dokonał dwóch stosunkowo niewielkich transakcji, przenosząc 0,84 ETH z gorącego portfela Ethereum i 93 TRX z gorącego portfela Tron. Bitget podał, że obie transakcje były poniżej progu kontroli ryzyka i nie wywołały alertu.

Między 18:58 a 20:09 UTC atakujący zainicjował 17 większych przelewów obejmujących Ethereum, XRP, Zcash, BNB Smart Chain, Base, Arbitrum, Optimism i Avalanche. Ich łączna szacowana wartość wyniosła około 361 milionów dolarów.

Systemy monitorujące Bitget wykryły znaczącą rozbieżność o 19:05 UTC, siedem minut po pierwszym dużym przelewie. Giełda następnie automatycznie zablokowała wypłaty inicjowane przez użytkowników w całej platformie.

Bitget uruchomił najwyższy poziom reakcji awaryjnej P0 o 19:14 UTC, podczas gdy jego zespół techniczny rozpoczął środki zaradcze o 19:40 UTC. Około 20:40 UTC zespół portfela zaczął przenosić środki do zimnego przechowywania jako środek ostrożności, oceniając, czy klucze prywatne zostały naruszone.

Atakujący następnie zainicjował kolejne siedem przelewów między 20:55 a 21:23 UTC obejmujących Avalanche, XRP, Ethereum, Zcash, Algorand, TIA i Cosmos. Bitget oszacował wartość tej drugiej fali na około 30 milionów dolarów.

Około 21:44 UTC Bitget wyłączył usługi wypłat z portfela, w tym usługę podpisywania, i odizolował przychodzący i wychodzący dostęp związany z wypłatami.

Giełda podała, że jej zespół bezpieczeństwa zidentyfikował główną przyczynę w ciągu kilku godzin, a następnie zgłosił incydent organom ścigania w jurysdykcji, w której ma siedzibę jej odpowiedni podmiot.

Bitget potwierdził, że podczas incydentu przeniesiono aktywa o wartości około 388 milionów dolarów. Giełda podała, że liczba ta odzwierciedla jej najnowszą rekoncyliację i klasyfikację transakcji związanych z atakiem.

Według Chen, incydent był pierwszym zdarzeniem bezpieczeństwa tego rodzaju, które dotknęło Bitget Exchange w ciągu ośmiu lat jej działalności.

Śledztwo kryminalistyczne trwa

Chen opisała atak jako ukierunkowaną operację, w której atakujący użył legalnych poświadczeń i próbował usunąć dowody działalności.

„Po drodze używali legalnych poświadczeń. Maskowali swoją działalność jako rutynowe operacje administracyjne, jednocześnie usuwając ślady swoich działań” – powiedziała Chen. „To wyrafinowany, ukierunkowany atak”.

Według Bitget, atakujący uzyskał dostęp do wewnętrznego systemu zarządzania poprzez lukę strony trzeciej, użył skompromitowanych poświadczeń do wstawienia fałszywych poleceń wypłaty do usług backendowych związanych z portfelem, a następnie usunął ślady tych poleceń.

Chen powiedziała, że Bitget obecnie nie uważa, aby incydent był wewnętrzną robotą, ale dodała, że firma nie będzie spekulować na temat tożsamości atakującego, zanim śledztwo nie osiągnie potwierdzonego wniosku.

Firmy zajmujące się analizą kryminalistyczną Mandiant i SlowMist wspierają śledztwo, w tym analizę wektorów ataku, weryfikację środków powstrzymujących i naprawczych oraz śledzenie aktywów w łańcuchu.

Bitget współpracuje również z organami ścigania, innymi giełdami, projektami blockchain, specjalistami ds. bezpieczeństwa w łańcuchu i innymi uczestnikami branży w celu śledzenia i odzyskania dotkniętych aktywów. Giełda poinformowała, że dzięki tym działaniom część aktywów została już zamrożona, oraz opublikowała zidentyfikowane adresy atakujących i odpowiednie dane dotyczące śledzenia, aby wspierać współpracę branżową.

Bitget oczekuje, że w tym tygodniu ukończy swój oficjalny raport dotyczący bezpieczeństwa i poinformował, że dodatkowe ustalenia zostaną ujawnione po ich zweryfikowaniu.

Wypłaty wznowione

W międzyczasie giełda rozpoczęła etapowe przywracanie usług wypłat. BTC Wypłaty w sieciach Bitcoin i BSC zostały wznowione 28 września o 08:00 UTC.

Według stanu na 09:00 UTC Bitget poinformował, że użytkownicy zainicjowali 9 585 wypłat BTC, co daje łącznie 4 098,03574 BTC. Giełda podała, że w tym czasie usługa wypłat działała normalnie.

Wypłaty ETH mają zostać wznowione 29 września, a następnie wypłaty USDT 30 września. Inne obsługiwane tokeny, wypłaty fiducjarne i usługi P2P mają zostać wznowione 2 października. Dostępność będzie widoczna bezpośrednio na platformie Bitget.

Chen powiedziała, że BTC został potraktowany priorytetowo, ponieważ jego proces wypłat zakończył niezbędne kontrole bezpieczeństwa, a sama sieć Bitcoin nie została dotknięta incydentem. Inne sieci i aktywa zostaną przywrócone po zakończeniu odpowiednich przeglądów bezpieczeństwa.

Bitget poinformował, że użytkownicy nie będą musieli podejmować dodatkowych kroków po przywróceniu poszczególnych usług. Obowiązujące minimalne kwoty wypłat i 24-godzinne limity maksymalne pozostaną bez zmian.

Chen powiedziała również, że tymczasowe zawieszenie wypłat było środkiem bezpieczeństwa, a nie oznaką niewystarczających aktywów użytkowników.

„Tymczasowa pauza to tylko środek bezpieczeństwa. Nie jest związana z wystarczalnością aktywów użytkowników, ponieważ aktywa są w pełni odzyskane lub w pełni pokryte przez Fundusz Ochrony Bitget” – powiedziała.

Bitget poinformował, że salda kont użytkowników nie zostały naruszone, a straty wynikające z incydentu zostaną pokryte z jego Funduszu Ochrony Użytkowników. Według giełdy fundusz ten obecnie przekracza 464 miliony dolarów.

Chen powiedziała, że Bitget ustanowił fundusz w 2022 roku i wykorzysta go do pokrycia strat, a następnie uzupełni go kapitałem spółki. Powiedziała, że fundusz zostanie przywrócony do ponad 300 milionów dolarów w USDT lub równoważnych aktywach w ciągu tygodnia od wykorzystania.

Giełda poinformowała również o kompleksowym wskaźniku Proof of Reserves na poziomie 127%. Bitget podał, że wskaźnik rezerw i Fundusz Ochrony Użytkowników to odrębne środki, przy czym pierwszy reprezentuje raportowane rezerwy w stosunku do objętych zobowiązań wobec użytkowników.

Po incydencie Bitget poinformował, że wzmocnił swoje standardy oceny i wdrażania produktów bezpieczeństwa stron trzecich, a także wewnętrzne kontrole dostępu, weryfikację wypłat i monitorowanie nietypowej aktywności. Firma planuje również wprowadzić silniejszą niezależną weryfikację wypłat.

Obok przywracania wypłat Bitget uruchomił dwa programy ograniczone czasowo. Program Bitget Alliance dla uprawnionych użytkowników trwa od 28 września o 08:00 UTC do 26 października o 08:00 UTC i pozwala uczestnikom dzielić się opłatami transakcyjnymi generowanymi przez kwalifikującą się aktywność handlową.

Projekt Stand Together jest skierowany do uprawnionych klientów PRO i animatorów rynku, oferując specjalne zniżki na opłaty projektowe i rozszerzoną ochronę na poziomie PRO.

Preferencyjne stawki mają obowiązywać od 28 września o 10:00 UTC do 30 października o 09:00 UTC, natomiast rozszerzona ochrona na poziomie PRO pozostanie w mocy do 30 listopada o 09:00 UTC.

Chen powiedziała, że Bitget będzie nadal publikować informacje o śledztwie, środkach naprawczych, przywracaniu wypłat i odzyskiwaniu aktywów, gdy odpowiednie ustalenia zostaną zweryfikowane.

„Ten incydent jest oczywiście bardzo poważnym testem dla Bitget. Stawimy mu czoła bezpośrednio” – powiedziała Chen. „Chcemy się z niego uczyć i nie pozwolimy, aby nas zdefiniował”.

Dodała, że giełda zamierza udostępnić swoją odpowiedź do wglądu użytkownikom i szerszej branży, w tym poprzez dalsze ujawnianie informacji o tym, co się stało i zmianach wdrożonych później.