Defekt Sigurie nga Palët e Treta i Lejon Sulmuesit të Vjedhë 388 Milionë Dollarë nga Bitget
Imazh i krijuar me IA

Defekt Sigurie nga Palët e Treta i Lejon Sulmuesit të Vjedhë 388 Milionë Dollarë nga Bitget

Një cenueshmëri në një produkt sigurie të palës së tretë, emri i të cilit nuk u bë publik, i lejoi një sulmuesi të vidhte rreth 388 milionë dollarë nga shkëmbimi i kriptomonedhave Bitget, konfirmoi kompania të hënën.

Një cenueshmëri në një produkt sigurie të palës së tretë, emri i të cilit nuk u bë publik, i lejoi një sulmuesi të vidhte rreth 388 milionë dollarë nga shkëmbimi i kriptomonedhave Bitget, konfirmoi kompania të hënën. Defekti i dha ndërhyrësit kredenciale të brendshme të nivelit të lartë, të cilat më pas u përdorën për të injektuar urdhra të rremë tërheqjeje direkt në sistemin e portofolit të Bitget, duke anashkaluar kontrollet normale të rrezikut. Shkëmbimi zbuloi shkakun rrënjësor pasi fillimisht kishte deklaruar vetëm se një sistem kritik i prapavijës ishte komprometuar dhe përdorur për të falsifikuar të dhënat e transaksioneve për të aktivizuar procesin e miratimit.

CEO-ja e Bitget, Gracy Chen, e përshkroi sulmin në një transmetim të drejtpërdrejtë dhe në intervista për The Block dhe Cointelegraph. Ajo e cilësoi defektin si zero-day—një cenueshmëri që shfrytëzohet në mënyrë aktive përpara se shitësi i softuerit të ketë publikuar një arnim. Kjo qasje i lejoi sulmuesit të hynte në një sistem menaxhimi të brendshëm dhe të fusë kërkesa të rreme tërheqjeje në shërbimet e prapavijës përgjegjëse për përpunimin e transaksioneve. Për shkak se urdhrat dërgoheshin duke përdorur kredenciale legjitime dhe të maskuara si operacione rutinë administrative, infrastruktura e portofolit i pranoi ato pa ngritur një alarm të menjëhershëm. Sipas një raporti të U.Today, Chen tha se sulmuesi "hoqi gjurmët e veprimeve të tij" gjatë rrugës.

Vjedhja filloi më 24 shtator në orën 18:31 UTC me dy transferime të vogla prove që qëndruan nën pragun e kontrollit të rrezikut të Bitget, pa shkaktuar asnjë paralajmërim. Rreth gjysmë ore më vonë, filluan transferimet më të mëdha dhe këtë herë sistemi i shkëmbimit i ekzekutoi ato, duke anashkaluar plotësisht masat e sigurisë. Fondet u morën nga portofolet e nxehta dhe të vakëta të Bitget—portofole të lidhura me internetin që përdoren për përpunimin e tërheqjeve të përditshme—ndërsa portofolet e ftohta jashtë linje, ku ruhet shumica dërrmuese e aseteve të klientëve, nuk u prekën. Bitget theksoi se asnjë çelës privat nuk u komprometua, sipas hetimit të deritanishëm.

Bitget nuk e ka identifikuar publikisht produktin e cenueshëm të palës së tretë. Ai e ka njoftuar shitësin, ka izoluar sistemet e prekura, ka revokuar dhe rilëshuar të gjitha kredencialet e brendshme dhe ka çaktivizuar funksionalitetin e cenueshëm ndërkohë që defekti po adresohet. Shkëmbimi solli firmat e sigurisë kibernetike Mandiant dhe SlowMist për të mbështetur hetimin mjeko-ligjor dhe një raport zyrtar i incidentit pritet këtë javë. Ai gjithashtu publikoi adresat kryesore të blockchain-it që morën fondet e vjedhura në rrjetet Ethereum, XRP, Zcash dhe TRON dhe hapi një panel gjurmimi të drejtpërdrejtë. Shkëmbimi u ka kërkuar platformave të tjera, emetuesve të stablecoin, operatorëve të urave dhe kujdestarëve të monitorojnë këto adresa dhe të raportojnë gjetjet përmes portalit të tij të rikuperimit.

Firma e analizës së blockchain-it TRM Labs kishte identifikuar më parë mbivendosje midis fondeve të vjedhura dhe portofoleve të përdorura në vjedhjet e mëparshme të kriptomonedhave nga Koreja e Veriut, duke treguar drejt grupit TraderTraitor, megjithëse TRM nuk arriti në një atribuim të prerë. Vetë Bitget vazhdon të dyshojë se bëhet fjalë për "të njëjtin grup njerëzish", i tha Chen për The Block, por po e mban atribuimin përfundimtar derisa raporti i incidentit të jetë i plotë. Ndërkohë, TRM Labs i këshilloi shkëmbimet që të kontrollojnë depozitat hyrëse jo vetëm për transferime të drejtpërdrejta nga adresat e shfrytëzuesit, por edhe për fonde që kanë origjinën nga ato adresa përmes disa portofoleve të ndërmjetme, pasi të ardhurat po zhvendoseshin përmes urave dhe shërbimeve të shkëmbimit ndër-zinxhir.

Balancat e llogarive të klientëve nuk u prekën dhe Fondi i Mbrojtjes i Bitget—një rezervë e veçuar posaçërisht për incidentet e sigurisë—do të mbulojë të gjithë humbjen. Tërheqjet e Bitcoin rifilluan të hënën dhe asetet e tjera pritet të pasojnë në faza deri më 2 tetor. Përdoruesit nuk kanë nevojë të ndërmarrin asnjë veprim. Që nga shkelja, Bitget ka kufizuar qasjen e brendshme, ka shtuar kontrolle të pavarura mbi tërheqjet dhe ka rritur monitorimin për aktivitete të pazakonta. Ai gjithashtu planifikon të rishikojë mënyrën se si vlerëson dhe vendos produktet e sigurisë së palëve të treta.

Ky incident është një kujtesë e fortë se çdo organizatë që mbështetet te komponentët e jashtëm softuerikë—qoftë një shkëmbim kriptomonedhash apo një faqe interneti—mund të komprometohet përmes një cenueshmërie të vetme të paarnuar në një mjet që synon të ofrojë siguri. Pronarët e faqeve të internetit dhe ekipet e TI-së varen rregullisht nga shtojcat e palëve të treta, muret e zjarrit, agjentët e monitorimit dhe shërbimet cloud; nëse një prej tyre shkelet, i gjithë sistemi mund të ekspozohet. Vlerësimi rigoroz i shitësve, arnimi automatik dhe segmentimi i rrjetit janë kundërmasa kritike. Për bizneset që preferojnë t'ia lënë këtë punë të rëndë ekspertëve, një ofrues hostimi të menaxhuar që siguron të gjithë stivën e tij që nga baza, si AEU Hosting me platformën e tij plotësisht të menaxhuar WordPress dhe mbrojtjet nga fillimi në fund, mund të zvogëlojë gjasat që një defekt i fshehur i palës së tretë të bëhet pika e hyrjes për një shkelje të kushtueshme.

Si të Mbroheni

  1. Nëse përdorni ndonjë softuer sigurie ose shtojcë në faqen tuaj të internetit, vendosini të përditësohen automatikisht në mënyrë që arnimet të aplikohen sapo të publikohen.
  2. Rishikoni rregullisht llogaritë administrative që kanë qasje në panelin e kontrollit të hostimit ose në prapavijën e faqes suaj dhe hiqni çdo llogari që nuk nevojitet më.
  3. Aktivizoni vërtetimin shumëfaktorësh për të gjitha hyrjet e administratorit në faqen tuaj, emailin tuaj dhe llogarinë e hostimit, në mënyrë që një fjalëkalim i vjedhur vetëm të mos mjaftojë.
  4. Monitoroni regjistrat e sistemit tuaj për çdo aktivitet të pazakontë, si hyrje në orë të çuditshme ose transferime të mëdha të dhënash dhe vendosni sinjalizime për këto ngjarje.
  5. Mbani kopje rezervë të përditësuara të gjithë faqes suaj të internetit, të ruajtura veçmas nga serveri juaj i drejtpërdrejtë, në mënyrë që të mund të riktheni shpejt nëse diçka shkon keq.

Termat e Shpjeguar

  • zero-day Një defekt sigurie që sulmuesit po e shfrytëzojnë në mënyrë aktive përpara se prodhuesi i softuerit të ketë publikuar një rregullim.
  • cold wallet Një ruajtje kriptomonedhash jashtë linje që nuk është e lidhur me internetin, e përdorur për të mbajtur shumicën e fondeve të sigurta nga vjedhjet online.
  • hot wallet Një portofol i lidhur me internetin që përdoret për transaksione të përditshme, i cili është më i cenueshëm ndaj hakerimit.
  • private keys Kode sekrete që vërtetojnë pronësinë e kriptomonedhës dhe kërkohen për të autorizuar çdo transferim nga një portofol.
  • risk-control threshold Një kufi ose rregull i paracaktuar që aktivizon automatikisht një alarm ose bllokon një transaksion kur zbulohet diçka e pazakontë.
  • backend services Komponentët e fshehur softuerikë që trajtojnë përpunimin e të dhënave, vërtetimin dhe komunikimin midis një faqeje interneti ose aplikacioni dhe bazave të të dhënave të tij.
  • spoof Të falsifikosh ose të shtrembërosh të dhënat në mënyrë që një sistem të besojë se janë legjitime, si p.sh. dërgimi i një komande që duket se vjen nga një burim i besuar.

Shërbime AEU të lidhura

  • AEU DNS Resolver DNS i enkriptuar