
Una falla di sicurezza di terze parti permette a un attaccante di sottrarre 388 milioni di dollari da Bitget
Una vulnerabilità in un prodotto di sicurezza di terze parti non nominato ha consentito a un attaccante di rubare circa 388 milioni di dollari da Bitget iniettando comandi di prelievo fraudolenti.
Una vulnerabilità in un prodotto di sicurezza di terze parti non nominato ha permesso a un attaccante di rubare circa 388 milioni di dollari dall'exchange di criptovalute Bitget, ha confermato lunedì l'azienda. La falla ha fornito all'intruso credenziali interne di alto livello che sono state poi utilizzate per iniettare comandi di prelievo fraudolenti direttamente nel sistema di portafogli di Bitget, aggirando i normali controlli di rischio. L'exchange ha divulgato la causa principale dopo aver inizialmente dichiarato solo che un sistema critico di backend era stato compromesso e usato per falsificare i dati delle transazioni al fine di attivare il processo di approvazione.
L'amministratore delegato di Bitget Gracy Chen ha descritto l'attacco in una diretta streaming e in interviste con The Block e Cointelegraph. Ha caratterizzato la falla come un zero-day, una vulnerabilità che viene attivamente sfruttata prima che il fornitore del software abbia rilasciato una patch. Questo accesso ha permesso all'attaccante di entrare in un sistema di gestione interno e inserire richieste di prelievo false nei servizi di backend responsabili dell'elaborazione delle transazioni. Poiché i comandi venivano inviati utilizzando credenziali legittime e mascherati da operazioni amministrative di routine, l'infrastruttura dei portafogli li ha accettati senza generare un allarme immediato. Secondo un rapporto di U.Today, Chen ha detto che l'attaccante ha "rimosso le tracce delle sue azioni" man mano che procedeva.
Il furto è iniziato il 24 settembre alle 18:31 UTC con due piccoli trasferimenti di prova che sono rimasti al di sotto della soglia di controllo del rischio di Bitget, senza attivare alcun avviso. Circa mezz'ora dopo, sono iniziati i trasferimenti più grandi e questa volta il sistema dell'exchange li ha eseguiti, aggirando completamente le sue protezioni. I fondi sono stati prelevati dai portafogli hot e warm di Bitget, portafogli connessi a Internet utilizzati per elaborare i prelievi giornalieri, mentre i suoi portafogli cold offline, dove è conservata la stragrande maggioranza degli asset dei clienti, non sono stati colpiti. Bitget ha sottolineato che nessuna chiave privata è stata compromessa, secondo quanto emerso finora dalle indagini.
Bitget non ha identificato pubblicamente il prodotto di terze parti vulnerabile. Ha informato il fornitore, isolato i sistemi interessati, revocato e riemesso tutte le credenziali interne e disabilitato la funzionalità vulnerabile mentre la falla viene risolta. L'exchange ha coinvolto le aziende di cybersicurezza Mandiant e SlowMist per supportare le indagini forensi ed è atteso un rapporto formale sull'incidente entro questa settimana. Ha inoltre pubblicato i principali indirizzi blockchain che hanno ricevuto i fondi rubati sulle reti Ethereum, XRP, Zcash e TRON, e ha lanciato un cruscotto di monitoraggio in tempo reale. L'exchange ha chiesto ad altre piattaforme, emittenti di stablecoin, operatori di bridge e custodi di monitorare quegli indirizzi e segnalare i risultati attraverso il suo portale di recupero.
L'azienda di analisi blockchain TRM Labs aveva precedentemente identificato sovrapposizioni tra i fondi rubati e portafogli utilizzati in precedenti furti di criptovalute nordcoreani, indicando il gruppo TraderTraitor, sebbene TRM si sia fermata prima di un'attribuzione certa. Bitget stessa continua a sospettare "lo stesso gruppo di persone", ha detto Chen a The Block, ma rinvierà un'attribuzione definitiva fino al completamento del rapporto sull'incidente. Nel frattempo, TRM Labs ha consigliato agli exchange di controllare i depositi in arrivo non solo per trasferimenti diretti dagli indirizzi degli sfruttatori, ma anche per fondi che hanno avuto origine da quegli indirizzi attraverso diversi portafogli intermedi, poiché i proventi venivano spostati tramite bridge e servizi di scambio cross-chain.
I saldi dei conti dei clienti non sono stati colpiti e il Fondo di Protezione di Bitget, una riserva accantonata specificamente per incidenti di sicurezza, coprirà l'intera perdita. I prelievi di Bitcoin sono ripresi lunedì e altre risorse seguiranno gradualmente entro il 2 ottobre. Gli utenti non devono fare nulla. Dalla violazione, Bitget ha limitato l'accesso interno, aggiunto controlli indipendenti sui prelievi e aumentato il monitoraggio delle attività insolite. Prevede inoltre di rivedere il modo in cui valuta e distribuisce i prodotti di sicurezza di terze parti.
Questo incidente è un duro promemoria del fatto che qualsiasi organizzazione che fa affidamento su componenti software esterni, che si tratti di un exchange di criptovalute o di un sito web, può essere compromessa attraverso una singola vulnerabilità non corretta in uno strumento pensato per fornire sicurezza. I proprietari di siti web e i team IT dipendono regolarmente da plugin di terze parti, firewall, agenti di monitoraggio e servizi cloud; se uno di questi viene violato, l'intero sistema può essere esposto. Una valutazione rigorosa dei fornitori, l'applicazione automatica delle patch e la segmentazione della rete sono contromisure critiche. Per le aziende che preferiscono lasciare quel lavoro pesante agli esperti, un provider di hosting gestito che protegge l'intero stack dalle fondamenta, come AEU Hosting con la sua piattaforma WordPress completamente gestita e protezioni end-to-end, può ridurre la probabilità che una falla nascosta di terze parti diventi il punto di ingresso per una costosa violazione.
Come Proteggerti
- Se utilizzi software di sicurezza o plugin sul tuo sito web, impostali in modo che si aggiornino automaticamente, così le patch vengono applicate non appena rilasciate.
- Rivedi regolarmente gli account amministrativi che hanno accesso al pannello di controllo del tuo hosting o al backend del sito web e rimuovi quelli non più necessari.
- Attiva l'autenticazione a più fattori per tutti gli accessi amministrativi al tuo sito, alla tua email e al tuo account di hosting, in modo che una password rubata da sola non basti.
- Monitora i log di sistema per eventuali attività insolite, come accessi in orari strani o grandi trasferimenti di dati, e imposta avvisi per questi eventi.
- Mantieni backup aggiornati dell'intero sito web, archiviati separatamente dal server live, in modo da poter ripristinare rapidamente se qualcosa va storto.
I Termini Spiegati
- zero-day Una falla di sicurezza che gli attaccanti stanno sfruttando attivamente prima che il produttore del software abbia rilasciato una correzione.
- cold wallet Un deposito di criptovalute offline non connesso a Internet, usato per tenere al sicuro la maggior parte dei fondi da furti online.
- hot wallet Un portafoglio connesso a Internet usato per le transazioni quotidiane, più vulnerabile agli attacchi informatici.
- private keys Codici segreti che dimostrano la proprietà di criptovalute e sono necessari per autorizzare qualsiasi trasferimento da un portafoglio.
- risk-control threshold Un limite o una regola predefinita che fa scattare automaticamente un allarme o blocca una transazione quando viene rilevato qualcosa di insolito.
- backend services I componenti software nascosti che gestiscono l'elaborazione dei dati, l'autenticazione e la comunicazione tra un sito web o un'app e i suoi database.
- spoof Falsificare o alterare dati in modo che un sistema li creda legittimi, ad esempio inviando un comando che sembra provenire da una fonte fidata.