
مدیر Bitget: نشت اعتبار محصول امنیتی، عامل ۳۸۸ میلیون دلار…
صرافی میگوید کلیدهای خصوصی و کیفپولهای سرد به خطر نیفتادهاند، اما مجموع بازیابی و نسبتدادن هنوز تأیید نشده است.
گریسی چن، مدیرعامل بیتگت، گفت که حمله گزارششده به ارزش ۳۸۸ میلیون دلار به دلیل یک آسیبپذیری در یک محصول امنیتی شخص ثالث امکانپذیر شده است که "مدارک داخلی سطح بالا" را افشا کرده است. بیتگت میگوید که مهاجم از این مدارک برای ارسال دستورات برداشت تقلبی استفاده کرده است، در حالی که مجموعهای بازیابی و احتمال ارتباط با کره شمالی همچنان تحت بررسی است.
نکات کلیدی
- مدیرعامل بیتگت، حمله گزارششده به مبلغ ۳۸۸ میلیون دلار را به یک آسیبپذیری در یک محصول امنیتی شخص ثالث مرتبط دانست که "اعتبارنامههای داخلی سطح بالا" را فاش کرده بود.
- مهاجم از آن اعتبارنامهها برای صدور دستورات برداشت تقلبی استفاده کرد، در حالی که بیتگت میگویدکلیدهای خصوصیبه خطر نیفتاده بودند وکیف پول سردتحت تأثیر قرار نگرفتند.
- انتقالهای غیرمجاز از چندین حساب شناسایی شد.کیف پولهای داغدر تاریخ ۲۴ سپتامبر، این موضوع منجر به توقف موقت برداشتها و برآورد اولیه حدود ۳۵۲ میلیون دلار خسارت شد.
- بازیابی و نسبتسنجی تأیید شده هنوز در انتظار است، با حمایت ماندیانت و اسلو میست از یک تحقیق جنایی در حال انجام و شاخصهای کره شمالی که به عنوان اولیه توصیف شدهاند.
بیتگت نقص ۳۸۸ میلیون دلاری را به یک نقص محصول امنیتی شخص ثالث نسبت میدهد.
گریسی چن، مدیرعامل بیتگت، گفت که نقص گزارش شده ۳۸۸ میلیون دلاری به یک آسیبپذیری در یک محصول امنیتی شخص ثالث برمیگردد که به گفته او به یک مهاجم اجازه میدهد تا "اعتبارنامههای داخلی سطح بالا" را به دست آورد. این ادعا مهم است زیرا حادثه را به عنوان یک شکست در کنترل دسترسی در بالادست زیرساخت کیف پول بیتگت، به جای یک نفوذ مستقیم به کلیدهای خصوصی کیف پول، قاببندی میکند.
چن گفت که مهاجم از اعتبارنامههای افشا شده برای صدور دستورات برداشت جعلی استفاده کرده است. از نظر عملی، این به این معناست که مهاجم نیازی به شکستن رمزنگاری برای انتقال وجوه نداشت. آنها به نوعی مجوز داخلی نیاز داشتند که اجازه میدهد برداشتها از طریق مسیرهای عملیاتی عادی آغاز و تأیید شوند.
بیتگت هنوز محصول امنیتی شخص ثالث را شناسایی نکرده و آسیبپذیری را فراتر از افشای اعتبارنامه توصیف نکرده است. این یک شکاف کلیدی برای طرفهای مقابل باقی میگذارد که سعی در نقشهبرداری از ریسک باقیمانده دارند، زیرا "نقص محصول شخص ثالث" میتواند به هر چیزی از یک پیکربندی نادرست تا یک نقض در سمت فروشنده اشاره داشته باشد و مسیر اصلاح بسته به اینکه کدام یک بوده، متفاوت به نظر میرسد.
خالی شدن کیف پول داغ، توقف برداشت، و شکاف ۳۵۲ میلیون دلار در مقابل ۳۸۸ میلیون دلار
بیتگت این حادثه را در تاریخ ۲۴ سپتامبر پس از انتقالهای غیرمجاز از چندین کیف پول داغ خود شناسایی کرد و سپس برداشتها را به طور موقت متوقف کرد. یک کیف پول داغ به اینترنت متصل است و معمولاً برای خدماتدهی به برداشتهای روزمره استفاده میشود، که آن را از نظر عملی مفید و از نظر ساختاری بیشتر در معرض خطر نسبت به ذخیرهسازی آفلاین قرار میدهد.
در آن زمان، بیتگت به طور اولیه برآورد کرد که حدود ۳۵۲ میلیون دلار درداراییهاتحت تأثیر قرار گرفتند. رقم بعدی که چن به آن اشاره کرده است ۳۸۸ میلیون دلار است. منبع اطلاعات توضیح نمیدهد که چه چیزی بین این اعداد تغییر کرده است، آیا دلتا منعکسکننده کیفپولهای اضافی شناساییشده پس از برآورد اولیه است، حرکات قیمت در طول تخلیه، یا حسابداری اصلاحشده از آنچه "تحت تأثیر" قرار گرفته است، میباشد.
برای معاملهگران، این فاصله صرفاً ظاهری نیست. برآوردهای خسارت معمولاً در روزهای اول پس از یک سوءاستفاده اصلاح میشوند زیرا دفاتر داخلی با جریانهای زنجیرهای تطبیق داده میشوند و صرافیها تلاشهای برداشت را از برداشتهای تکمیلشده جدا میکنند.
تا زمانی که بیتگت توضیح ندهد که اختلاف ۳۵۲ میلیون دلار در مقابل ۳۸۸ میلیون دلار چیست، بازار مجبور است هر دو رقم را به عنوان برچسبهای موقتی برای یک رویداد واحد در نظر بگیرد نه به عنوان یک مجموع حسابرسیشده.
نفوذ بدون کلید: آنچه بیتگت میگوید تحت تأثیر قرار نگرفته است—و کنترلهایی که آن را محکمتر کرده است
چن گفت که کلیدهای خصوصی بیتگت تحت تأثیر قرار نگرفته و کیفپولهای سرد آن نیز آسیب ندیدهاند. کلیدهای خصوصی مواد رمزنگاری مخفی هستند که توانایی جابجایی وجوه از یک کیفپول را کنترل میکنند. کیفپولهای سرد به صورت آفلاین نگهداری میشوند تا خطر هک کاهش یابد و معمولاً جایی است که صرافیها سهم بزرگی از داراییهای مشتریان را ذخیره میکنند.
این تمایز قلب مکانیکی روایت بیتگت است. اگر کلیدهای خصوصی دزدیده شوند، مهاجم معمولاً میتواند وجوه را مستقیماً از کیفپولهایی که آن کلیدها کنترل میکنند، جابجا کند و دفاع اصلی صرافی به معماری کیفپول و مدیریت کلید تبدیل میشود. اگر کلیدها دزدیده نشده باشند، حالت شکست به مسیرهای دسترسی داخلی تغییر میکند، از جمله اینکه چه کسی یا چه چیزی میتواند برداشتها را آغاز کند، چگونه تأییدها اجرا میشوند و چه نظارتی رفتارهای غیرعادی را شناسایی میکند.
بیتگت گفت که نقص امنیتی را برطرف کرده و کنترلهای برداشت را پس از این حادثه محکمتر کرده است. صرافی سه تغییر خاص را توصیف کرد: محدود کردن دسترسی داخلی، افزودن تأیید مستقل برای برداشتها و افزایش نظارت بر فعالیتهای غیرعادی. اینها کنترلهای کاری هستند، نه اصول کیفپول، و طراحی شدهاند تا شعاع انفجار افشای اعتبار را با مجبور کردن بررسیهای اضافی قبل از خروج وجوه کاهش دهند.
زاویه زنجیرهای متقابل هنوز یک ریسک مسیریابی زنده است. بیتگت قبلاً از THORChain، یک پروتکل غیرمتمرکز که امکان مبادله داراییها بین زنجیرههای مختلف را فراهم میکند، خواسته بود که خدمات را به آدرسهای مرتبط با حمله رد کند زیرا بیتگت سعی داشت از جابجایی داراییهای دزدیدهشده جلوگیری کند. THORChain گفته است که نمیتواند بهطور انتخابی آدرسهای فردی را در لیست سیاه قرار دهد.
چن این محدودیت را تأیید کرد و گفت: "ما درک میکنیم که THORChain به عنوان یک پروتکل غیرمتمرکز عمل میکند و گفته است که نمیتواند بهطور انتخابی آدرسهای فردی را در لیست سیاه قرار دهد. ما به محدودیتهای فنی شبکههای مختلف احترام میگذاریم و از هیچ پروتکلی نمیخواهیم اقداماتی انجام دهد که از نظر فنی ممکن نیست."
آنچه معاملهگران باید در آینده رصد کنند: تأیید، بررسیهای جنایی و نسبتدهی
سیگنال ملموس بعدی انتشار مجموعهای تأییدشده از سوی بیتگت برای داراییهای بازیابیشده یا مسدودشده است. صرافی فاش نکرده است که چه مقدار ارز دیجیتال دزدیدهشده بازیابی یا مسدود شده است، و چن گفت که برخی داراییها با کمک سایر شرکتکنندگان صنعت مسدود شدهاند، اما مجموعها فقط پس از تأیید منتشر خواهند شد.
یک نقطه عطف دوم هرگونه بهروزرسانی از تحقیقات جنایی مستقل است که چن گفت با حمایت Mandiant و SlowMist انجام میشود. یک تحقیق جنایی یک بررسی فنی از سیستمها و ردپای تراکنشها است که به منظور تعیین چگونگی وقوع حمله و، در صورت امکان، اینکه چه کسی پشت آن بوده است، انجام میشود.
چن گفت که مظنونیت قبلی مبنی بر اینکه کره شمالی ممکن است درگیر بوده باشد بر اساس "شاخصهای اولیه" بود و افزود: "آنچه قبلاً به اشتراک گذاشته شده بود بر اساس شاخصهای اولیه شناساییشده در طول تحقیق بود" و "این شاخصها هنوز در حال ارزیابی هستند. Mandiant و SlowMist از تحقیق جنایی مستقل حمایت میکنند و این کار در حال انجام است. ما یافتههای بیشتری را به محض تأیید به اشتراک خواهیم گذاشت."
دو سوال دیگر هنوز مانع از روشن شدن موضوع هستند. بیتگت نام محصول امنیتی شخص ثالثی که در افشای اعتبار دخیل بوده را اعلام نکرده و جزئیات بیشتری درباره ترمیم فراتر از کنترلهای سختگیرانه برداشت ارائه نکرده است. این صرافی همچنین توضیح نداده است که چرا رقم داراییهای متاثر از برآورد اولیه حدود ۳۵۲ میلیون دلار به رقم ۳۸۸ میلیون دلار تغییر کرده است.
خوانش من: ریسک طرف مقابل فقط به کلیدها مربوط نمیشود—بلکه به مسیرهای دسترسی داخلی مربوط است.
جزئیات معادل پرونده در اینجا اصرار چن است که کلیدهای خصوصی و کیفپولهای سرد تحت تأثیر قرار نگرفتهاند، زیرا این حادثه را به دستهای منتقل میکند که معاملهگران اغلب به آن توجه کمتری میکنند: مسیرهای دسترسی عملیاتی که هنوز میتوانند برداشتهای به ظاهر معتبر تولید کنند.
اگر مهاجم واقعاً دستورات برداشت تقلبی را با استفاده از "اعتبارات داخلی سطح بالا" صادر کرده باشد، پس مدل ریسک کمتر به معماری کیفپول مربوط میشود و بیشتر به این مربوط است که چه کسی میتواند حرکت را مجاز کند، چند بررسی مستقل وجود دارد و آیا نظارت برای شناسایی اقداماتی که در نیت غیرمجاز هستند، تنظیم شده است.
آستانهای که مهم است، تأیید است. اگر بیتگت مجموعهای از بازیابی یا انجماد حسابرسی شده منتشر کند و تحقیقات ماندیانت و اسلو میست به یک علت ریشهای و انتساب واضح برسند، این موضوع از یک روایت هک مبتنی بر تیتر به یک قیمتگذاری مجدد ریسک طرف مقابل قابل اندازهگیری که به کنترلهای داخلی و مسیرهای خروج زنجیرهای متصل است، تغییر میکند.