
Defekt Sigurie nga Palët e Treta i Lejon Sulmuesit të Vjedhë 388 Milionë Dollarë nga Bitget
Një cenueshmëri në një produkt sigurie të palës së tretë, emri i të cilit nuk u bë publik, i lejoi një sulmuesi të vidhte rreth 388 milionë dollarë nga shkëmbimi i kriptomonedhave Bitget, konfirmoi kompania të hënën.
Një cenueshmëri në një produkt sigurie të palës së tretë, emri i të cilit nuk u bë publik, i lejoi një sulmuesi të vidhte rreth 388 milionë dollarë nga shkëmbimi i kriptomonedhave Bitget, konfirmoi kompania të hënën. Defekti i dha ndërhyrësit kredenciale të brendshme të nivelit të lartë, të cilat më pas u përdorën për të injektuar urdhra të rremë tërheqjeje direkt në sistemin e portofolit të Bitget, duke anashkaluar kontrollet normale të rrezikut. Shkëmbimi zbuloi shkakun rrënjësor pasi fillimisht kishte deklaruar vetëm se një sistem kritik i prapavijës ishte komprometuar dhe përdorur për të falsifikuar të dhënat e transaksioneve për të aktivizuar procesin e miratimit.
CEO-ja e Bitget, Gracy Chen, e përshkroi sulmin në një transmetim të drejtpërdrejtë dhe në intervista për The Block dhe Cointelegraph. Ajo e cilësoi defektin si zero-day—një cenueshmëri që shfrytëzohet në mënyrë aktive përpara se shitësi i softuerit të ketë publikuar një arnim. Kjo qasje i lejoi sulmuesit të hynte në një sistem menaxhimi të brendshëm dhe të fusë kërkesa të rreme tërheqjeje në shërbimet e prapavijës përgjegjëse për përpunimin e transaksioneve. Për shkak se urdhrat dërgoheshin duke përdorur kredenciale legjitime dhe të maskuara si operacione rutinë administrative, infrastruktura e portofolit i pranoi ato pa ngritur një alarm të menjëhershëm. Sipas një raporti të U.Today, Chen tha se sulmuesi "hoqi gjurmët e veprimeve të tij" gjatë rrugës.
Vjedhja filloi më 24 shtator në orën 18:31 UTC me dy transferime të vogla prove që qëndruan nën pragun e kontrollit të rrezikut të Bitget, pa shkaktuar asnjë paralajmërim. Rreth gjysmë ore më vonë, filluan transferimet më të mëdha dhe këtë herë sistemi i shkëmbimit i ekzekutoi ato, duke anashkaluar plotësisht masat e sigurisë. Fondet u morën nga portofolet e nxehta dhe të vakëta të Bitget—portofole të lidhura me internetin që përdoren për përpunimin e tërheqjeve të përditshme—ndërsa portofolet e ftohta jashtë linje, ku ruhet shumica dërrmuese e aseteve të klientëve, nuk u prekën. Bitget theksoi se asnjë çelës privat nuk u komprometua, sipas hetimit të deritanishëm.
Bitget nuk e ka identifikuar publikisht produktin e cenueshëm të palës së tretë. Ai e ka njoftuar shitësin, ka izoluar sistemet e prekura, ka revokuar dhe rilëshuar të gjitha kredencialet e brendshme dhe ka çaktivizuar funksionalitetin e cenueshëm ndërkohë që defekti po adresohet. Shkëmbimi solli firmat e sigurisë kibernetike Mandiant dhe SlowMist për të mbështetur hetimin mjeko-ligjor dhe një raport zyrtar i incidentit pritet këtë javë. Ai gjithashtu publikoi adresat kryesore të blockchain-it që morën fondet e vjedhura në rrjetet Ethereum, XRP, Zcash dhe TRON dhe hapi një panel gjurmimi të drejtpërdrejtë. Shkëmbimi u ka kërkuar platformave të tjera, emetuesve të stablecoin, operatorëve të urave dhe kujdestarëve të monitorojnë këto adresa dhe të raportojnë gjetjet përmes portalit të tij të rikuperimit.
Firma e analizës së blockchain-it TRM Labs kishte identifikuar më parë mbivendosje midis fondeve të vjedhura dhe portofoleve të përdorura në vjedhjet e mëparshme të kriptomonedhave nga Koreja e Veriut, duke treguar drejt grupit TraderTraitor, megjithëse TRM nuk arriti në një atribuim të prerë. Vetë Bitget vazhdon të dyshojë se bëhet fjalë për "të njëjtin grup njerëzish", i tha Chen për The Block, por po e mban atribuimin përfundimtar derisa raporti i incidentit të jetë i plotë. Ndërkohë, TRM Labs i këshilloi shkëmbimet që të kontrollojnë depozitat hyrëse jo vetëm për transferime të drejtpërdrejta nga adresat e shfrytëzuesit, por edhe për fonde që kanë origjinën nga ato adresa përmes disa portofoleve të ndërmjetme, pasi të ardhurat po zhvendoseshin përmes urave dhe shërbimeve të shkëmbimit ndër-zinxhir.
Balancat e llogarive të klientëve nuk u prekën dhe Fondi i Mbrojtjes i Bitget—një rezervë e veçuar posaçërisht për incidentet e sigurisë—do të mbulojë të gjithë humbjen. Tërheqjet e Bitcoin rifilluan të hënën dhe asetet e tjera pritet të pasojnë në faza deri më 2 tetor. Përdoruesit nuk kanë nevojë të ndërmarrin asnjë veprim. Që nga shkelja, Bitget ka kufizuar qasjen e brendshme, ka shtuar kontrolle të pavarura mbi tërheqjet dhe ka rritur monitorimin për aktivitete të pazakonta. Ai gjithashtu planifikon të rishikojë mënyrën se si vlerëson dhe vendos produktet e sigurisë së palëve të treta.
Ky incident është një kujtesë e fortë se çdo organizatë që mbështetet te komponentët e jashtëm softuerikë—qoftë një shkëmbim kriptomonedhash apo një faqe interneti—mund të komprometohet përmes një cenueshmërie të vetme të paarnuar në një mjet që synon të ofrojë siguri. Pronarët e faqeve të internetit dhe ekipet e TI-së varen rregullisht nga shtojcat e palëve të treta, muret e zjarrit, agjentët e monitorimit dhe shërbimet cloud; nëse një prej tyre shkelet, i gjithë sistemi mund të ekspozohet. Vlerësimi rigoroz i shitësve, arnimi automatik dhe segmentimi i rrjetit janë kundërmasa kritike. Për bizneset që preferojnë t'ia lënë këtë punë të rëndë ekspertëve, një ofrues hostimi të menaxhuar që siguron të gjithë stivën e tij që nga baza, si AEU Hosting me platformën e tij plotësisht të menaxhuar WordPress dhe mbrojtjet nga fillimi në fund, mund të zvogëlojë gjasat që një defekt i fshehur i palës së tretë të bëhet pika e hyrjes për një shkelje të kushtueshme.
Si të Mbroheni
- Nëse përdorni ndonjë softuer sigurie ose shtojcë në faqen tuaj të internetit, vendosini të përditësohen automatikisht në mënyrë që arnimet të aplikohen sapo të publikohen.
- Rishikoni rregullisht llogaritë administrative që kanë qasje në panelin e kontrollit të hostimit ose në prapavijën e faqes suaj dhe hiqni çdo llogari që nuk nevojitet më.
- Aktivizoni vërtetimin shumëfaktorësh për të gjitha hyrjet e administratorit në faqen tuaj, emailin tuaj dhe llogarinë e hostimit, në mënyrë që një fjalëkalim i vjedhur vetëm të mos mjaftojë.
- Monitoroni regjistrat e sistemit tuaj për çdo aktivitet të pazakontë, si hyrje në orë të çuditshme ose transferime të mëdha të dhënash dhe vendosni sinjalizime për këto ngjarje.
- Mbani kopje rezervë të përditësuara të gjithë faqes suaj të internetit, të ruajtura veçmas nga serveri juaj i drejtpërdrejtë, në mënyrë që të mund të riktheni shpejt nëse diçka shkon keq.
Termat e Shpjeguar
- zero-day Një defekt sigurie që sulmuesit po e shfrytëzojnë në mënyrë aktive përpara se prodhuesi i softuerit të ketë publikuar një rregullim.
- cold wallet Një ruajtje kriptomonedhash jashtë linje që nuk është e lidhur me internetin, e përdorur për të mbajtur shumicën e fondeve të sigurta nga vjedhjet online.
- hot wallet Një portofol i lidhur me internetin që përdoret për transaksione të përditshme, i cili është më i cenueshëm ndaj hakerimit.
- private keys Kode sekrete që vërtetojnë pronësinë e kriptomonedhës dhe kërkohen për të autorizuar çdo transferim nga një portofol.
- risk-control threshold Një kufi ose rregull i paracaktuar që aktivizon automatikisht një alarm ose bllokon një transaksion kur zbulohet diçka e pazakontë.
- backend services Komponentët e fshehur softuerikë që trajtojnë përpunimin e të dhënave, vërtetimin dhe komunikimin midis një faqeje interneti ose aplikacioni dhe bazave të të dhënave të tij.
- spoof Të falsifikosh ose të shtrembërosh të dhënat në mënyrë që një sistem të besojë se janë legjitime, si p.sh. dërgimi i një komande që duket se vjen nga një burim i besuar.