A large, dark metal safe with a combination lock
Kripto

Bitget CEO: 388M$'lık saldırı üçüncü parti güvenlik…

Borsa, özel anahtarların ve soğuk cüzdanların tehlikeye atılmadığını söylüyor, ancak kurtarma toplamları ve atıflar doğrulanmamış durumda.

Yazan: Emma Carter6 dk okuma

Bitget CEO'su Gracy Chen, borsa tarafından bildirilen 388 milyon dolarlık saldırının, "yüksek seviyeli iç kimlik bilgilerini" açığa çıkaran bir üçüncü taraf güvenlik ürünündeki bir zafiyet nedeniyle mümkün olduğunu söyledi. Bitget, saldırganın bu kimlik bilgilerini kullanarak sahte para çekme komutları gönderdiğini belirtirken, kurtarma toplamları ve olası bir Kuzey Kore bağlantısı hala araştırılıyor.

Anahtar Noktalar

  • Bitget'in CEO'su, bildirilen 388 milyon dolarlık saldırıyı, "yüksek seviyeli iç kimlik bilgilerini" açığa çıkaran bir üçüncü taraf güvenlik ürünündeki bir zafiyetle ilişkilendirdi.
  • Saldırgan, bu kimlik bilgilerini sahte para çekme komutları vermek için kullandı, Bitget iseözel anahtarlarıntehlikeye atılmadığını vesoğuk cüzdanlarınetkilenmediğini belirtti.
  • Birçoksıcak cüzdandan yetkisiz transferler tespit edildi.24 Eylül'de, geçici bir çekim duraklatma ve yaklaşık 352 milyon dolar etkilenen bir ilk tahminle sonuçlandı.
  • Doğrulanmış kurtarma ve atıf hala beklemede, Mandiant ve SlowMist devam eden bir adli soruşturmaya destek veriyor ve Kuzey Kore göstergeleri ön aşama olarak tanımlanıyor.

Bitget, 388 milyon dolarlık istismarı bir üçüncü taraf güvenlik ürünündeki bir hataya bağlıyor.

Bitget CEO'su Gracy Chen, borsa tarafından bildirilen 388 milyon dolarlık istismarın, bir saldırganın “yüksek düzeyde iç kimlik bilgileri” elde etmesine izin veren bir üçüncü taraf güvenlik ürünündeki bir zafiyetten kaynaklandığını söyledi. Bu iddia önemlidir çünkü olayı, Bitget'in cüzdan altyapısının yukarısındaki bir erişim kontrolü hatası olarak çerçeveliyor, cüzdan özel anahtarlarının doğrudan ihlali yerine.

Chen, saldırganın ifşa edilen kimlik bilgilerini kullanarak sahte çekim talimatları verdiğini söyledi. Pratikte bu, saldırganın fonları taşımak için kriptografiyi kırmasına gerek olmadığı anlamına geliyor. Çekimlerin normal operasyonel yollarla başlatılmasına ve onaylanmasına izin veren türden iç izinlere ihtiyaçları vardı.

Bitget, üçüncü taraf güvenlik ürününü tanımlamadı veya zafiyeti kimlik bilgisi ifşasından öte bir şekilde tanımlamadı. Bu, karşı tarafların kalıntı riskini haritalamaya çalışırken önemli bir boşluk bırakıyor, çünkü “üçüncü taraf ürün hatası” yanlış yapılandırmadan bir satıcı tarafı ihlaline kadar her şeyi ifade edebilir ve düzeltme yolu hangi tür olduğuna bağlı olarak farklı görünmektedir.

Sıcak Cüzdan Boşaltma, Çekim Durdurma ve 352 Milyon Dolar ile 388 Milyon Dolar Arasındaki Fark

Bitget, birkaç sıcak cüzdanından yetkisiz transferler sonrasında 24 Eylül'de olayı tespit etti ve ardından çekimleri geçici olarak duraklattı. Sıcak cüzdan, internete bağlıdır ve genellikle günlük çekimleri karşılamak için kullanılır, bu da onu operasyonel olarak faydalı ve çevrimdışı depolamadan yapısal olarak daha fazla maruz bırakır.

O sırada, Bitget başlangıçta yaklaşık 352 milyon doların varlıklaretkilendi. Chen'in bahsettiği sonraki rakam 388 milyon dolar. Kaynak materyal, bu rakamlar arasında neyin değiştiğini açıklamıyor; delta'nın ilk tahminden sonra tanımlanan ek cüzdanları, drain sırasında fiyat hareketlerini veya "etkilenen"in ne anlama geldiğine dair revize edilmiş bir muhasebeyi yansıtıp yansıtmadığını belirtmiyor.

Tüccarlar için bu fark kozmetik değil. Kayıp tahminleri, iç defterler on-chain akışlarla uzlaştırıldıkça ve borsa, denenen çekimleri tamamlananlardan ayırdıkça, genellikle bir istismar sonrası ilk günlerde revize edilir. Bitget, 352 milyon dolar ile 388 milyon dolar arasındaki tutarsızlığı açıklayana kadar, piyasa her iki rakamı da aynı olay için geçici etiketler olarak ele almak zorunda kalıyor.

Anahtarsız İhlal: Bitget'in Kompromize Olmadığını Söylediği Şeyler ve Sıkılaştırdığı Kontroller

Chen, Bitget'in özel anahtarlarının tehlikeye girmediğini ve soğuk cüzdanlarının etkilenmediğini söyledi. Özel anahtarlar, bir cüzdandan fonları hareket ettirme yeteneğini kontrol eden gizli kriptografik materyaldir. Soğuk cüzdanlar, hackleme riskini azaltmak için çevrimdışı tutulur ve genellikle borsaların müşteri varlıklarının büyük bir kısmını sakladığı yerdir.

Bu ayrım, Bitget'in anlatısının mekanik kalbidir. Eğer özel anahtarlar çalınmışsa, saldırgan genellikle o anahtarların kontrol ettiği cüzdanlardan doğrudan fonları hareket ettirebilir ve borsanın ana savunması cüzdan mimarisi ve anahtar yönetimi olur.

Eğer anahtarlar çalınmamışsa, hata modu iç erişim yollarına kayar; bu, kimin veya neyin çekim başlatabileceği, onayların nasıl uygulandığı ve hangi izleme anormal davranışları yakaladığı gibi unsurları içerir.

Bitget, olaydan sonra güvenlik açığını giderdiğini ve çekim kontrollerini sıkılaştırdığını söyledi. Borsa, iç erişimi kısıtlama, çekimler için bağımsız doğrulama ekleme ve olağandışı faaliyetler için izlemeyi artırma gibi üç spesifik değişikliği tanımladı. Bunlar iş akışı kontrolleridir, cüzdan ilkeleri değil ve fonların çıkmadan önce ek kontroller yapılmasını zorlayarak kimlik bilgisi ifşasının etkisini azaltmak için tasarlanmıştır.

Çapraz zincir açısı, canlı bir yönlendirme riski olarak kalıyor. Bitget, çalınan varlıkların taşınmasını önlemeye çalışırken, saldırıyla bağlantılı adreslere hizmet vermemesi için THORChain'i, farklı blok zincirleri arasında varlık takasına olanak tanıyan merkeziyetsiz bir protokolü, çağırmıştı. THORChain, bireysel adresleri seçici olarak kara listeye alamayacağını söyledi.

Chen, bu kısıtlamayı kabul ederek, "THORChain'in merkeziyetsiz bir protokol olarak çalıştığını ve bireysel adresleri seçici olarak kara listeye alamayacağını anlıyoruz. Farklı ağların teknik kısıtlamalarına saygı gösteriyoruz ve hiçbir protokolden teknik olarak mümkün olmayan eylemleri gerçekleştirmesini istemiyoruz." dedi.

Tüccarların İzlemesi Gerekenler: Doğrulama, Adli Tıp ve Atıf

Bir sonraki somut sinyal, Bitget'in kurtarılan veya dondurulan varlıklar için doğrulanmış toplamları yayınlamasıdır. Borsa, ne kadar çalınan kripto paranın kurtarıldığını veya dondurulduğunu açıklamadı ve Chen, bazı varlıkların diğer endüstri katılımcılarının yardımıyla dondurulduğunu söyledi, ancak toplamlar yalnızca doğrulama sonrasında yayınlanacak.

İkinci bir kilometre taşı, Chen'in Mandiant ve SlowMist tarafından desteklenen bağımsız adli soruşturma ile ilgili herhangi bir güncellemedir. Adli bir soruşturma, saldırının nasıl gerçekleştiğini ve mümkünse arkasında kimin olduğunu belirlemek amacıyla sistemlerin ve işlem izlerinin teknik bir incelemesidir.

Chen, daha önce Kuzey Kore'nin dahil olabileceğine dair şüphelerin "ön veriler" üzerine kurulu olduğunu belirtti ve "Daha önce paylaşılanlar, soruşturma sırasında belirlenen ön veriler üzerineydi," ve "Bu veriler hala değerlendiriliyor. Mandiant ve SlowMist, bağımsız adli soruşturmayı destekliyor ve bu çalışma devam ediyor. Doğrulandıkça daha fazla bulguyu paylaşacağız." dedi.

İki başka açık soru hala netlik sağlıyor. Bitget, kimlik bilgisi ifşasına karışan üçüncü taraf güvenlik ürününü adlandırmadı veya sıkılaştırılmış para çekme kontrollerinin ötesinde bir düzeltme ayrıntısı vermedi. Borsa ayrıca etkilenen varlık sayısının başlangıçtaki yaklaşık 352 milyon dolarlık tahminden daha sonraki 388 milyon dolarlık rakama neden kaydığına dair bir açıklama yapmadı.

Benim Görüşüm: Karşı Taraf Riski Sadece Anahtarlarla İlgili Değil—İç Erişim Yollarıyla İlgili

Buradaki dosya eşdeğeri detay, Chen'in özel anahtarların ve soğuk cüzdanların tehlikeye atılmadığı konusundaki ısrarıdır, çünkü bu olayın, tüccarların genellikle göz ardı ettiği bir kategoriye girmesine neden olur: hala geçerli görünen para çekimleri üretebilecek operasyonel erişim yolları.

Eğer saldırgan gerçekten "yüksek düzeyde iç kimlik bilgileri" kullanarak sahte para çekme komutları verdiyse, o zaman risk modeli cüzdan mimarisinden çok, hareketi yetkilendirebilecek kimlerin olduğu, kaç bağımsız kontrolün mevcut olduğu ve izleme sisteminin niyet olarak yasadışı olan "meşru" eylemleri yakalamaya ayarlanıp ayarlanmadığı ile ilgilidir.

Önemli olan eşik doğrulamadır. Eğer Bitget denetimli kurtarma veya dondurma toplamlarını yayınlarsa ve Mandiant ile SlowMist adli incelemeleri net bir kök neden ve atıf üzerinde birleşirse, bu, başlık odaklı bir hack anlatısından, iç kontroller ve çapraz zincir çıkış yollarıyla bağlantılı ölçülebilir bir karşı taraf riski yeniden fiyatlamasına kayar.

Kaynaklar