A large, dark metal safe with a combination lock
ارز دیجیتال

مدیر Bitget: نشت اعتبار محصول امنیتی، عامل ۳۸۸ میلیون دلار…

صرافی می‌گوید کلیدهای خصوصی و کیف‌پول‌های سرد به خطر نیفتاده‌اند، اما مجموع بازیابی و نسبت‌دادن هنوز تأیید نشده است.

نوشته Emma Carter6 دقیقه مطالعه

گریسی چن، مدیرعامل بیت‌گت، گفت که حمله گزارش‌شده به ارزش ۳۸۸ میلیون دلار به دلیل یک آسیب‌پذیری در یک محصول امنیتی شخص ثالث امکان‌پذیر شده است که "مدارک داخلی سطح بالا" را افشا کرده است. بیت‌گت می‌گوید که مهاجم از این مدارک برای ارسال دستورات برداشت تقلبی استفاده کرده است، در حالی که مجموع‌های بازیابی و احتمال ارتباط با کره شمالی همچنان تحت بررسی است.

نکات کلیدی

  • مدیرعامل بیت‌گت، حمله گزارش‌شده به مبلغ ۳۸۸ میلیون دلار را به یک آسیب‌پذیری در یک محصول امنیتی شخص ثالث مرتبط دانست که "اعتبارنامه‌های داخلی سطح بالا" را فاش کرده بود.
  • مهاجم از آن اعتبارنامه‌ها برای صدور دستورات برداشت تقلبی استفاده کرد، در حالی که بیت‌گت می‌گویدکلیدهای خصوصیبه خطر نیفتاده بودند وکیف پول سردتحت تأثیر قرار نگرفتند.
  • انتقال‌های غیرمجاز از چندین حساب شناسایی شد.کیف پول‌های داغدر تاریخ ۲۴ سپتامبر، این موضوع منجر به توقف موقت برداشت‌ها و برآورد اولیه حدود ۳۵۲ میلیون دلار خسارت شد.
  • بازیابی و نسبت‌سنجی تأیید شده هنوز در انتظار است، با حمایت ماندیانت و اسلو میست از یک تحقیق جنایی در حال انجام و شاخص‌های کره شمالی که به عنوان اولیه توصیف شده‌اند.

بیت‌گت نقص ۳۸۸ میلیون دلاری را به یک نقص محصول امنیتی شخص ثالث نسبت می‌دهد.

گریسی چن، مدیرعامل بیت‌گت، گفت که نقص گزارش شده ۳۸۸ میلیون دلاری به یک آسیب‌پذیری در یک محصول امنیتی شخص ثالث برمی‌گردد که به گفته او به یک مهاجم اجازه می‌دهد تا "اعتبارنامه‌های داخلی سطح بالا" را به دست آورد. این ادعا مهم است زیرا حادثه را به عنوان یک شکست در کنترل دسترسی در بالادست زیرساخت کیف پول بیت‌گت، به جای یک نفوذ مستقیم به کلیدهای خصوصی کیف پول، قاب‌بندی می‌کند.

چن گفت که مهاجم از اعتبارنامه‌های افشا شده برای صدور دستورات برداشت جعلی استفاده کرده است. از نظر عملی، این به این معناست که مهاجم نیازی به شکستن رمزنگاری برای انتقال وجوه نداشت. آنها به نوعی مجوز داخلی نیاز داشتند که اجازه می‌دهد برداشت‌ها از طریق مسیرهای عملیاتی عادی آغاز و تأیید شوند.

بیت‌گت هنوز محصول امنیتی شخص ثالث را شناسایی نکرده و آسیب‌پذیری را فراتر از افشای اعتبارنامه توصیف نکرده است. این یک شکاف کلیدی برای طرف‌های مقابل باقی می‌گذارد که سعی در نقشه‌برداری از ریسک باقی‌مانده دارند، زیرا "نقص محصول شخص ثالث" می‌تواند به هر چیزی از یک پیکربندی نادرست تا یک نقض در سمت فروشنده اشاره داشته باشد و مسیر اصلاح بسته به اینکه کدام یک بوده، متفاوت به نظر می‌رسد.

خالی شدن کیف پول داغ، توقف برداشت، و شکاف ۳۵۲ میلیون دلار در مقابل ۳۸۸ میلیون دلار

بیت‌گت این حادثه را در تاریخ ۲۴ سپتامبر پس از انتقال‌های غیرمجاز از چندین کیف پول داغ خود شناسایی کرد و سپس برداشت‌ها را به طور موقت متوقف کرد. یک کیف پول داغ به اینترنت متصل است و معمولاً برای خدمات‌دهی به برداشت‌های روزمره استفاده می‌شود، که آن را از نظر عملی مفید و از نظر ساختاری بیشتر در معرض خطر نسبت به ذخیره‌سازی آفلاین قرار می‌دهد.

در آن زمان، بیت‌گت به طور اولیه برآورد کرد که حدود ۳۵۲ میلیون دلار دردارایی‌هاتحت تأثیر قرار گرفتند. رقم بعدی که چن به آن اشاره کرده است ۳۸۸ میلیون دلار است. منبع اطلاعات توضیح نمی‌دهد که چه چیزی بین این اعداد تغییر کرده است، آیا دلتا منعکس‌کننده کیف‌پول‌های اضافی شناسایی‌شده پس از برآورد اولیه است، حرکات قیمت در طول تخلیه، یا حسابداری اصلاح‌شده از آنچه "تحت تأثیر" قرار گرفته است، می‌باشد.

برای معامله‌گران، این فاصله صرفاً ظاهری نیست. برآوردهای خسارت معمولاً در روزهای اول پس از یک سوءاستفاده اصلاح می‌شوند زیرا دفاتر داخلی با جریان‌های زنجیره‌ای تطبیق داده می‌شوند و صرافی‌ها تلاش‌های برداشت را از برداشت‌های تکمیل‌شده جدا می‌کنند.

تا زمانی که بیت‌گت توضیح ندهد که اختلاف ۳۵۲ میلیون دلار در مقابل ۳۸۸ میلیون دلار چیست، بازار مجبور است هر دو رقم را به عنوان برچسب‌های موقتی برای یک رویداد واحد در نظر بگیرد نه به عنوان یک مجموع حسابرسی‌شده.

نفوذ بدون کلید: آنچه بیت‌گت می‌گوید تحت تأثیر قرار نگرفته است—و کنترل‌هایی که آن را محکم‌تر کرده است

چن گفت که کلیدهای خصوصی بیت‌گت تحت تأثیر قرار نگرفته و کیف‌پول‌های سرد آن نیز آسیب ندیده‌اند. کلیدهای خصوصی مواد رمزنگاری مخفی هستند که توانایی جابجایی وجوه از یک کیف‌پول را کنترل می‌کنند. کیف‌پول‌های سرد به صورت آفلاین نگهداری می‌شوند تا خطر هک کاهش یابد و معمولاً جایی است که صرافی‌ها سهم بزرگی از دارایی‌های مشتریان را ذخیره می‌کنند.

این تمایز قلب مکانیکی روایت بیت‌گت است. اگر کلیدهای خصوصی دزدیده شوند، مهاجم معمولاً می‌تواند وجوه را مستقیماً از کیف‌پول‌هایی که آن کلیدها کنترل می‌کنند، جابجا کند و دفاع اصلی صرافی به معماری کیف‌پول و مدیریت کلید تبدیل می‌شود. اگر کلیدها دزدیده نشده باشند، حالت شکست به مسیرهای دسترسی داخلی تغییر می‌کند، از جمله اینکه چه کسی یا چه چیزی می‌تواند برداشت‌ها را آغاز کند، چگونه تأییدها اجرا می‌شوند و چه نظارتی رفتارهای غیرعادی را شناسایی می‌کند.

بیت‌گت گفت که نقص امنیتی را برطرف کرده و کنترل‌های برداشت را پس از این حادثه محکم‌تر کرده است. صرافی سه تغییر خاص را توصیف کرد: محدود کردن دسترسی داخلی، افزودن تأیید مستقل برای برداشت‌ها و افزایش نظارت بر فعالیت‌های غیرعادی. این‌ها کنترل‌های کاری هستند، نه اصول کیف‌پول، و طراحی شده‌اند تا شعاع انفجار افشای اعتبار را با مجبور کردن بررسی‌های اضافی قبل از خروج وجوه کاهش دهند.

زاویه زنجیره‌ای متقابل هنوز یک ریسک مسیریابی زنده است. بیت‌گت قبلاً از THORChain، یک پروتکل غیرمتمرکز که امکان مبادله دارایی‌ها بین زنجیره‌های مختلف را فراهم می‌کند، خواسته بود که خدمات را به آدرس‌های مرتبط با حمله رد کند زیرا بیت‌گت سعی داشت از جابجایی دارایی‌های دزدیده‌شده جلوگیری کند. THORChain گفته است که نمی‌تواند به‌طور انتخابی آدرس‌های فردی را در لیست سیاه قرار دهد.

چن این محدودیت را تأیید کرد و گفت: "ما درک می‌کنیم که THORChain به عنوان یک پروتکل غیرمتمرکز عمل می‌کند و گفته است که نمی‌تواند به‌طور انتخابی آدرس‌های فردی را در لیست سیاه قرار دهد. ما به محدودیت‌های فنی شبکه‌های مختلف احترام می‌گذاریم و از هیچ پروتکلی نمی‌خواهیم اقداماتی انجام دهد که از نظر فنی ممکن نیست."

آنچه معامله‌گران باید در آینده رصد کنند: تأیید، بررسی‌های جنایی و نسبت‌دهی

سیگنال ملموس بعدی انتشار مجموع‌های تأییدشده از سوی بیت‌گت برای دارایی‌های بازیابی‌شده یا مسدودشده است. صرافی فاش نکرده است که چه مقدار ارز دیجیتال دزدیده‌شده بازیابی یا مسدود شده است، و چن گفت که برخی دارایی‌ها با کمک سایر شرکت‌کنندگان صنعت مسدود شده‌اند، اما مجموع‌ها فقط پس از تأیید منتشر خواهند شد.

یک نقطه عطف دوم هرگونه به‌روزرسانی از تحقیقات جنایی مستقل است که چن گفت با حمایت Mandiant و SlowMist انجام می‌شود. یک تحقیق جنایی یک بررسی فنی از سیستم‌ها و ردپای تراکنش‌ها است که به منظور تعیین چگونگی وقوع حمله و، در صورت امکان، اینکه چه کسی پشت آن بوده است، انجام می‌شود.

چن گفت که مظنونیت قبلی مبنی بر اینکه کره شمالی ممکن است درگیر بوده باشد بر اساس "شاخص‌های اولیه" بود و افزود: "آنچه قبلاً به اشتراک گذاشته شده بود بر اساس شاخص‌های اولیه شناسایی‌شده در طول تحقیق بود" و "این شاخص‌ها هنوز در حال ارزیابی هستند. Mandiant و SlowMist از تحقیق جنایی مستقل حمایت می‌کنند و این کار در حال انجام است. ما یافته‌های بیشتری را به محض تأیید به اشتراک خواهیم گذاشت."

دو سوال دیگر هنوز مانع از روشن شدن موضوع هستند. بیت‌گت نام محصول امنیتی شخص ثالثی که در افشای اعتبار دخیل بوده را اعلام نکرده و جزئیات بیشتری درباره ترمیم فراتر از کنترل‌های سختگیرانه برداشت ارائه نکرده است. این صرافی همچنین توضیح نداده است که چرا رقم دارایی‌های متاثر از برآورد اولیه حدود ۳۵۲ میلیون دلار به رقم ۳۸۸ میلیون دلار تغییر کرده است.

خوانش من: ریسک طرف مقابل فقط به کلیدها مربوط نمی‌شود—بلکه به مسیرهای دسترسی داخلی مربوط است.

جزئیات معادل پرونده در اینجا اصرار چن است که کلیدهای خصوصی و کیف‌پول‌های سرد تحت تأثیر قرار نگرفته‌اند، زیرا این حادثه را به دسته‌ای منتقل می‌کند که معامله‌گران اغلب به آن توجه کمتری می‌کنند: مسیرهای دسترسی عملیاتی که هنوز می‌توانند برداشت‌های به ظاهر معتبر تولید کنند.

اگر مهاجم واقعاً دستورات برداشت تقلبی را با استفاده از "اعتبارات داخلی سطح بالا" صادر کرده باشد، پس مدل ریسک کمتر به معماری کیف‌پول مربوط می‌شود و بیشتر به این مربوط است که چه کسی می‌تواند حرکت را مجاز کند، چند بررسی مستقل وجود دارد و آیا نظارت برای شناسایی اقداماتی که در نیت غیرمجاز هستند، تنظیم شده است.

آستانه‌ای که مهم است، تأیید است. اگر بیت‌گت مجموع‌های از بازیابی یا انجماد حسابرسی شده منتشر کند و تحقیقات ماندیانت و اسلو میست به یک علت ریشه‌ای و انتساب واضح برسند، این موضوع از یک روایت هک مبتنی بر تیتر به یک قیمت‌گذاری مجدد ریسک طرف مقابل قابل اندازه‌گیری که به کنترل‌های داخلی و مسیرهای خروج زنجیره‌ای متصل است، تغییر می‌کند.

منابع