
Bitget CEO: $388M का नुकसान तीसरे पक्ष की सुरक्षा से हुआ
एक्सचेंज का कहना है कि प्राइवेट की और कोल्ड वॉलेट्स से समझौता नहीं किया गया, लेकिन रिकवरी टोटल और एट्रिब्यूशन अभी तक सत्यापित नहीं हैं।
Bitget के CEO ग्रेसी चेन ने कहा कि एक्सचेंज की रिपोर्ट की गई $388 मिलियन की चोरी एक तीसरे पक्ष के सुरक्षा उत्पाद में एक कमजोरी के कारण हुई थी, जिसने "उच्च-स्तरीय आंतरिक क्रेडेंशियल्स" को उजागर किया। Bitget का कहना है कि हमलावर ने उन क्रेडेंशियल्स का उपयोग धोखाधड़ी वाले निकासी आदेश भेजने के लिए किया, जबकि वसूली के कुल और संभावित उत्तर कोरिया के लिंक की जांच जारी है।
मुख्य निष्कर्ष
- Bitget के CEO ने रिपोर्ट की गई $388 मिलियन की चोरी को एक तीसरे पक्ष के सुरक्षा उत्पाद में एक कमजोरी से जोड़ा, जिसने "उच्च-स्तरीय आंतरिक क्रेडेंशियल्स" को उजागर किया।
- हमलावर ने उन क्रेडेंशियल्स का उपयोग धोखाधड़ी वाले निकासी आदेश जारी करने के लिए किया, जबकि Bitget का कहना हैप्राइवेट कीको खतरा नहीं था औरकोल्ड वॉलेट्सपर कोई प्रभाव नहीं पड़ा।
- अनधिकृत ट्रांसफर कईहॉट वॉलेट्स से पाए गए।24 सितंबर को, एक अस्थायी निकासी रोकने और लगभग $352 मिलियन प्रभावित होने का प्रारंभिक अनुमान लगाने के लिए प्रेरित किया।
- सत्यापित पुनर्प्राप्ति और श्रेय अभी भी लंबित हैं, जिसमें Mandiant और SlowMist एक चल रही फोरेंसिक जांच का समर्थन कर रहे हैं और उत्तर कोरिया के संकेतों को प्रारंभिक के रूप में वर्णित किया गया है।
Bitget ने $388M के नुकसान का कारण एक तीसरे पक्ष के सुरक्षा उत्पाद की खामी को बताया।
Bitget की CEO ग्रेसी चेन ने कहा कि एक्सचेंज की रिपोर्ट की गई $388 मिलियन की हैकिंग एक तीसरे पक्ष के सुरक्षा उत्पाद में एक कमजोरी से जुड़ी थी, जिसने उन्हें कहा कि एक हमलावर को "उच्च-स्तरीय आंतरिक क्रेडेंशियल्स" प्राप्त करने की अनुमति दी। यह दावा महत्वपूर्ण है क्योंकि यह घटना को बिटगेट के वॉलेट अवसंरचना के ऊपर एक एक्सेस-नियंत्रण विफलता के रूप में प्रस्तुत करता है, न कि वॉलेट निजी कुंजियों के सीधे समझौते के रूप में।
चेन ने कहा कि हमलावर ने उजागर किए गए क्रेडेंशियल्स का उपयोग धोखाधड़ी से निकासी आदेश जारी करने के लिए किया। व्यावहारिक रूप से, इसका मतलब है कि हमलावर को धन को स्थानांतरित करने के लिए क्रिप्टोग्राफी को तोड़ने की आवश्यकता नहीं थी। उन्हें उस प्रकार की आंतरिक अनुमतियों की आवश्यकता थी जो सामान्य परिचालन मार्गों के माध्यम से निकासी को शुरू और अनुमोदित करने की अनुमति देती हैं।
Bitget ने तीसरे पक्ष के सुरक्षा उत्पाद की पहचान नहीं की है और न ही प्रमाण पत्र के उजागर होने के अलावा किसी अन्य कमजोरियों का वर्णन किया है। यह उन प्रतिपक्षों के लिए एक महत्वपूर्ण अंतर छोड़ता है जो अवशिष्ट जोखिम को मानचित्रित करने की कोशिश कर रहे हैं, क्योंकि "तीसरे पक्ष के उत्पाद की खामी" का अर्थ किसी भी चीज़ से हो सकता है, जैसे कि गलत कॉन्फ़िगरेशन से लेकर विक्रेता की ओर से उल्लंघन तक, और सुधार का मार्ग इस पर निर्भर करता है कि यह कौन सा था।
हॉट वॉलेट ड्रेन, निकासी रोक, और $352M बनाम $388M का अंतर
बिटगेट ने 24 सितंबर को कई अपने हॉट वॉलेट्स से अनधिकृत ट्रांसफर के बाद इस घटना का पता लगाया, फिर अस्थायी रूप से निकासी को निलंबित कर दिया। एक हॉट वॉलेट इंटरनेट से जुड़ा होता है और आमतौर पर दिन-प्रतिदिन की निकासी को सेवा देने के लिए उपयोग किया जाता है, जो इसे संचालन के दृष्टिकोण से उपयोगी और ऑफलाइन स्टोरेज की तुलना में संरचनात्मक रूप से अधिक संवेदनशील बनाता है।
उस समय, बिटगेट ने प्रारंभिक रूप से अनुमान लगाया था कि लगभग 352 मिलियन डॉलर का।संपत्तियाँप्रभावित हुए। चेन द्वारा संदर्भित बाद का आंकड़ा $388 मिलियन है। स्रोत सामग्री यह नहीं बताती है कि उन संख्याओं के बीच क्या बदला, क्या डेल्टा पहले अनुमान के बाद पहचाने गए अतिरिक्त वॉलेट को दर्शाता है, ड्रेन के दौरान मूल्य आंदोलन, या यह कि "प्रभावित" का क्या अर्थ है इसका संशोधित लेखा-जोखा।
व्यापारियों के लिए, यह अंतर सौंदर्यात्मक नहीं है। नुकसान के अनुमान अक्सर पहले दिनों में संशोधित होते हैं जब आंतरिक खाता ऑन-चेन प्रवाह के खिलाफ समायोजित होते हैं और जब एक्सचेंज प्रयास किए गए निकासी को पूर्ण निकासी से अलग करते हैं। जब तक बिटगेट $352 मिलियन बनाम $388 मिलियन के अंतर को स्पष्ट नहीं करता, बाजार को दोनों आंकड़ों को एक ही घटना के लिए अस्थायी लेबल के रूप में मानने के लिए छोड़ दिया जाता है, न कि एक साफ-सुथरी ऑडिट की गई कुल राशि के रूप में।
कीलेस उल्लंघन: बिटगेट क्या कहता है कि समझौता नहीं हुआ—और नियंत्रण जो उसने कड़ा किया
चेन ने कहा कि बिटगेट की निजी कुंजियाँ समझौता नहीं की गईं और इसके कोल्ड वॉलेट प्रभावित नहीं हुए। निजी कुंजियाँ वह गुप्त क्रिप्टोग्राफिक सामग्री होती हैं जो एक वॉलेट से फंड्स को स्थानांतरित करने की क्षमता को नियंत्रित करती हैं। कोल्ड वॉलेट को हैकिंग के जोखिम को कम करने के लिए ऑफ़लाइन रखा जाता है और आमतौर पर जहां एक्सचेंज ग्राहकों की संपत्तियों का एक बड़ा हिस्सा संग्रहित करते हैं।
यह भेद बिटगेट की कथा का यांत्रिक दिल है। यदि निजी कुंजियाँ चुराई गईं, तो हमलावर आमतौर पर उन वॉलेट से सीधे फंड्स को स्थानांतरित कर सकता है जिन्हें वे कुंजियाँ नियंत्रित करती हैं, और एक्सचेंज की मुख्य रक्षा वॉलेट आर्किटेक्चर और कुंजी प्रबंधन बन जाती है। यदि कुंजियाँ नहीं चुराई गईं, तो विफलता का तरीका आंतरिक पहुंच पथों की ओर बढ़ता है, जिसमें कौन या क्या निकासी शुरू कर सकता है, अनुमोदन कैसे लागू होते हैं, और कौन सा निगरानी असामान्य व्यवहार को पकड़ती है।
बिटगेट ने कहा कि उसने घटना के बाद सुरक्षा खामी को संबोधित किया और निकासी नियंत्रण को कड़ा किया। एक्सचेंज ने तीन विशिष्ट परिवर्तनों का वर्णन किया: आंतरिक पहुंच को प्रतिबंधित करना, निकासी के लिए स्वतंत्र सत्यापन जोड़ना, और असामान्य गतिविधियों के लिए निगरानी बढ़ाना। ये कार्यप्रवाह नियंत्रण हैं, वॉलेट प्राइमिटिव नहीं हैं, और इन्हें फंड्स के बाहर निकलने से पहले अतिरिक्त जांच करने के लिए मजबूर करके क्रेडेंशियल एक्सपोजर के विस्फोटीय क्षेत्र को कम करने के लिए डिज़ाइन किया गया है।
क्रॉस-चेन कोण एक सक्रिय राउटिंग जोखिम बना हुआ है। बिटगेट ने पहले थॉरचेन, एक विकेंद्रीकृत प्रोटोकॉल जो विभिन्न ब्लॉकचेन के बीच संपत्तियों का आदान-प्रदान करने की अनुमति देता है, से उन पते को सेवाएँ देने से इनकार करने का अनुरोध किया, जो हमले से जुड़े थे, क्योंकि बिटगेट चुराई गई संपत्तियों को स्थानांतरित होने से रोकने की कोशिश कर रहा था। थॉरचेन ने कहा है कि वह व्यक्तिगत पते को चयनात्मक रूप से ब्लैकलिस्ट नहीं कर सकता। चेन ने उस बाधा को स्वीकार किया, कहा: "हम समझते हैं कि थॉरचेन एक विकेंद्रीकृत प्रोटोकॉल के रूप में कार्य करता है और कहा है कि वह व्यक्तिगत पते को चयनात्मक रूप से ब्लैकलिस्ट नहीं कर सकता। हम विभिन्न नेटवर्क के तकनीकी प्रतिबंधों का सम्मान करते हैं और किसी भी प्रोटोकॉल से ऐसी कार्रवाई करने के लिए नहीं कह रहे हैं जो तकनीकी रूप से संभव नहीं है।"
व्यापारियों को अगली निगरानी क्या करनी चाहिए: सत्यापन, फोरेंसिक्स, और श्रेय
अगला ठोस संकेत बिटगेट द्वारा पुनर्प्राप्त या फ्रीज़ की गई संपत्तियों के लिए सत्यापित कुलों का विमोचन है। एक्सचेंज ने यह नहीं बताया है कि कितनी चुराई गई क्रिप्टो को पुनर्प्राप्त या फ्रीज़ किया गया है, और चेन ने कहा कि कुछ संपत्तियों को अन्य उद्योग प्रतिभागियों की मदद से फ्रीज़ किया गया है, लेकिन कुल केवल सत्यापन के बाद प्रकाशित किए जाएंगे।
एक दूसरा मील का पत्थर स्वतंत्र फोरेंसिक जांच से कोई अपडेट है, जिसे चेन ने कहा है कि मांडियंट और स्लोमिस्ट द्वारा समर्थित है। एक फोरेंसिक जांच तकनीकी समीक्षा होती है जो प्रणालियों और लेनदेन के निशानों का विश्लेषण करती है ताकि यह निर्धारित किया जा सके कि हमला कैसे हुआ और, जब संभव हो, तो इसके पीछे कौन था। चेन ने पहले संदेह व्यक्त किया था कि उत्तर कोरिया शामिल हो सकता है, जो "प्रारंभिक संकेतकों" पर आधारित था, जोड़ते हुए कहा: "जो पहले साझा किया गया था वह जांच के दौरान पहचाने गए प्रारंभिक संकेतकों पर आधारित था," और "वे संकेतक अभी भी मूल्यांकन किए जा रहे हैं। मांडियंट और स्लोमिस्ट स्वतंत्र फोरेंसिक जांच का समर्थन कर रहे हैं, और यह कार्य जारी है। हम सत्यापन के बाद आगे की खोजें साझा करेंगे।
दो अन्य खुले प्रश्न अभी भी स्पष्टता में बाधा डाल रहे हैं। बिटगेट ने उस तीसरे पक्ष के सुरक्षा उत्पाद का नाम नहीं लिया है जो क्रेडेंशियल एक्सपोजर में शामिल है या कड़े निकासी नियंत्रणों के अलावा सुधार का विवरण नहीं दिया है। एक्सचेंज ने यह भी स्पष्ट नहीं किया है कि प्रभावित संपत्ति का आंकड़ा लगभग $352 मिलियन के प्रारंभिक अनुमान से बढ़कर बाद में $388 मिलियन के आंकड़े में क्यों बदल गया।
मेरा पढ़ना: काउंटरपार्टी रिस्क केवल कुंजियों के बारे में नहीं है - यह आंतरिक एक्सेस पथों के बारे में है।
यहां फाइलिंग-समान विवरण यह है कि चेन का जोर है कि निजी कुंजियाँ और कोल्ड वॉलेट्स से समझौता नहीं किया गया है, क्योंकि यह घटना को एक श्रेणी में धकेलता है जिसे व्यापारी अक्सर कम आंकते हैं: ऑपरेशनल एक्सेस पथ जो अभी भी वैध दिखने वाली निकासी उत्पन्न कर सकते हैं। यदि हमलावर वास्तव में "उच्च-स्तरीय आंतरिक क्रेडेंशियल्स" का उपयोग करके धोखाधड़ी निकासी आदेश जारी करता है, तो जोखिम मॉडल वॉलेट आर्किटेक्चर के बारे में कम है और यह अधिक इस बारे में है कि कौन आंदोलन को अधिकृत कर सकता है, कितनी स्वतंत्र जांच मौजूद हैं, और क्या निगरानी "वैध" कार्यों को पकड़ने के लिए समायोजित की गई है जो इरादे में अवैध हैं।
जो सीमा महत्वपूर्ण है वह सत्यापन है। यदि बिटगेट ऑडिट किए गए रिकवरी या फ्रीज कुल प्रकाशित करता है और मांडियंट और स्लोमिस्ट फॉरेंसिक्स एक स्पष्ट मूल कारण और श्रेय पर एकत्र होते हैं, तो यह एक शीर्षक-प्रेरित हैक कथा से एक मापने योग्य काउंटरपार्टी-रिस्क पुनर्मूल्यांकन में बदल जाता है जो आंतरिक नियंत्रणों और क्रॉस-चेन निकासी मार्गों से जुड़ा होता है।