
Giám đốc Bitget: Rò rỉ thông tin từ sản phẩm bảo mật bên…
Sàn giao dịch cho biết khóa riêng và ví lạnh không bị xâm phạm, nhưng tổng số tiền phục hồi và việc quy trách nhiệm vẫn chưa được xác minh.
Giám đốc điều hành Bitget, Gracy Chen, cho biết vụ khai thác trị giá 388 triệu đô la được báo cáo của sàn giao dịch này đã được kích hoạt bởi một lỗ hổng trong sản phẩm bảo mật của bên thứ ba, đã làm lộ "thông tin xác thực nội bộ cấp cao." Bitget cho biết kẻ tấn công đã sử dụng những thông tin xác thực đó để gửi lệnh rút tiền giả mạo, trong khi tổng số tiền phục hồi và khả năng liên kết với Triều Tiên vẫn đang được điều tra.
Điểm chính
- Giám đốc điều hành Bitget đã liên kết vụ khai thác trị giá 388 triệu đô la được báo cáo với một lỗ hổng trong sản phẩm bảo mật của bên thứ ba, đã làm lộ "thông tin xác thực nội bộ cấp cao."
- Kẻ tấn công đã sử dụng những thông tin xác thực đó để phát hành các lệnh rút tiền giả mạo, trong khi Bitget cho biếtkhóa riêngkhông bị xâm phạm vàví lạnhkhông bị ảnh hưởng.
- Các giao dịch không được phép đã được phát hiện từ một sốví nóngvào ngày 24 tháng 9, dẫn đến việc tạm dừng rút tiền và ước tính ban đầu khoảng 352 triệu đô la bị ảnh hưởng.
- Việc phục hồi và xác thực vẫn đang chờ xử lý, với Mandiant và SlowMist hỗ trợ một cuộc điều tra pháp y đang diễn ra và các chỉ số liên quan đến Triều Tiên được mô tả là sơ bộ.
Bitget gán sự cố 388 triệu đô la cho một lỗ hổng của sản phẩm bảo mật bên thứ ba
Giám đốc điều hành Bitget, Gracy Chen cho biết sự cố 388 triệu đô la mà sàn giao dịch báo cáo có nguồn gốc từ một lỗ hổng trong một sản phẩm bảo mật bên thứ ba, mà bà cho biết đã cho phép một kẻ tấn công có được "chứng chỉ nội bộ cấp cao". Yêu cầu này quan trọng vì nó định hình sự cố như một thất bại trong kiểm soát truy cập ở phía trên hạ tầng ví của Bitget, thay vì là một sự xâm phạm trực tiếp vào khóa riêng của ví.
Chen cho biết kẻ tấn công đã sử dụng các chứng chỉ bị lộ để phát hành các lệnh rút tiền giả mạo. Về mặt thực tiễn, điều đó có nghĩa là kẻ tấn công không cần phải phá vỡ mã hóa để di chuyển quỹ. Họ cần loại quyền nội bộ cho phép việc rút tiền được khởi xướng và phê duyệt thông qua các con đường hoạt động bình thường.
Bitget chưa xác định sản phẩm bảo mật bên thứ ba hoặc mô tả lỗ hổng ngoài việc lộ chứng chỉ. Điều đó để lại một khoảng trống quan trọng cho các bên đối tác đang cố gắng lập bản đồ rủi ro còn lại, vì "lỗi sản phẩm bên thứ ba" có thể có nghĩa là bất cứ điều gì từ cấu hình sai đến xâm phạm từ phía nhà cung cấp, và con đường khắc phục sẽ khác nhau tùy thuộc vào điều nào.
Rút tiền từ ví nóng, tạm dừng rút tiền và khoảng cách 352 triệu đô la so với 388 triệu đô la
Bitget đã phát hiện sự cố vào ngày 24 tháng 9 sau các giao dịch không được ủy quyền từ một số ví nóng của mình, sau đó tạm thời đình chỉ việc rút tiền. Một ví nóng được kết nối với internet và thường được sử dụng để phục vụ việc rút tiền hàng ngày, điều này làm cho nó hữu ích về mặt hoạt động và cấu trúc dễ bị tổn thương hơn so với lưu trữ ngoại tuyến.
Vào thời điểm đó, Bitget ước tính ban đầu rằng khoảng 352 triệu đô la trongtài sảnđã bị ảnh hưởng. Con số sau này mà Chen đề cập là 388 triệu đô la. Tài liệu nguồn không giải thích điều gì đã thay đổi giữa các con số đó, liệu sự khác biệt có phản ánh các ví bổ sung được xác định sau ước tính đầu tiên, sự biến động giá trong quá trình rút tiền, hay một kế toán sửa đổi về ý nghĩa của "bị ảnh hưởng".
Đối với các nhà giao dịch, khoảng cách đó không chỉ là hình thức. Các ước tính thiệt hại thường được điều chỉnh trong những ngày đầu sau khi xảy ra sự cố khi các sổ sách nội bộ được đối chiếu với các dòng chảy trên chuỗi và khi các sàn giao dịch phân tách các giao dịch rút tiền cố gắng khỏi những giao dịch đã hoàn thành.
Cho đến khi Bitget giải thích sự khác biệt giữa 352 triệu đô la và 388 triệu đô la, thị trường sẽ coi cả hai con số như là nhãn tạm thời cho cùng một sự kiện thay vì một tổng số được kiểm toán rõ ràng.
Lỗ hổng không cần khóa: Những gì Bitget nói không bị xâm phạm - và các biện pháp kiểm soát mà họ đã thắt chặt
Chen cho biết khóa riêng của Bitget không bị xâm phạm và các ví lạnh của họ không bị ảnh hưởng. Khóa riêng là tài liệu mật mã bí mật kiểm soát khả năng di chuyển quỹ từ một ví. Các ví lạnh được giữ ngoại tuyến để giảm rủi ro bị hack và thường là nơi các sàn giao dịch lưu trữ một phần lớn tài sản của khách hàng.
Sự phân biệt đó là trái tim cơ học của câu chuyện Bitget. Nếu khóa riêng bị đánh cắp, kẻ tấn công thường có thể di chuyển quỹ trực tiếp từ các ví mà những khóa đó kiểm soát, và phòng thủ chính của sàn giao dịch trở thành kiến trúc ví và quản lý khóa.
Nếu khóa không bị đánh cắp, chế độ thất bại chuyển sang các đường truy cập nội bộ, bao gồm ai hoặc cái gì có thể khởi xướng rút tiền, cách phê duyệt được thực thi, và việc giám sát nào phát hiện hành vi bất thường.
Bitget cho biết họ đã khắc phục lỗ hổng bảo mật và thắt chặt các biện pháp kiểm soát rút tiền sau sự cố. Sàn giao dịch đã mô tả ba thay đổi cụ thể: hạn chế truy cập nội bộ, thêm xác minh độc lập cho các giao dịch rút tiền, và tăng cường giám sát cho các hoạt động bất thường.
Đó là các biện pháp kiểm soát quy trình làm việc, không phải là các nguyên tắc ví, và chúng được thiết kế để giảm phạm vi thiệt hại do việc lộ thông tin xác thực bằng cách buộc phải kiểm tra bổ sung trước khi quỹ rời khỏi.
Khía cạnh chuỗi chéo vẫn là một rủi ro định tuyến đang diễn ra. Bitget trước đây đã kêu gọi THORChain, một giao thức phi tập trung cho phép hoán đổi tài sản giữa các blockchain khác nhau, từ chối dịch vụ cho các địa chỉ liên quan đến cuộc tấn công khi Bitget cố gắng ngăn chặn tài sản bị đánh cắp bị di chuyển. THORChain đã nói rằng họ không thể chọn lọc đen danh các địa chỉ cá nhân.
Chen đã thừa nhận ràng buộc đó, nói: “Chúng tôi hiểu rằng THORChain hoạt động như một giao thức phi tập trung và đã nói rằng họ không thể chọn lọc đen danh các địa chỉ cá nhân. Chúng tôi tôn trọng các ràng buộc kỹ thuật của các mạng khác nhau và không yêu cầu bất kỳ giao thức nào thực hiện các hành động không thể thực hiện về mặt kỹ thuật.”
Những gì các nhà giao dịch nên theo dõi tiếp theo: Xác minh, Pháp y và Phân bổ
Tín hiệu cụ thể tiếp theo là việc Bitget công bố tổng số tài sản đã được phục hồi hoặc đóng băng. Sàn giao dịch chưa tiết lộ bao nhiêu crypto bị đánh cắp đã được phục hồi hoặc đóng băng, và Chen cho biết một số tài sản đã được đóng băng với sự giúp đỡ từ các bên tham gia ngành khác, nhưng tổng số sẽ chỉ được công bố sau khi xác minh.
Một cột mốc thứ hai là bất kỳ cập nhật nào từ cuộc điều tra pháp y độc lập mà Chen cho biết đang được Mandiant và SlowMist hỗ trợ. Một cuộc điều tra pháp y là một đánh giá kỹ thuật về các hệ thống và dấu vết giao dịch nhằm xác định cách thức xảy ra cuộc tấn công và, khi có thể, ai đứng sau nó.
Chen đã nói trước đó rằng nghi ngờ Bắc Triều Tiên có thể đã tham gia dựa trên “các chỉ báo sơ bộ”, thêm vào đó: “Những gì đã được chia sẻ trước đó dựa trên các chỉ báo sơ bộ được xác định trong quá trình điều tra,” và “Những chỉ báo đó vẫn đang được đánh giá. Mandiant và SlowMist đang hỗ trợ cuộc điều tra pháp y độc lập, và công việc đó vẫn đang diễn ra. Chúng tôi sẽ chia sẻ thêm các phát hiện khi chúng được xác minh.”
Hai câu hỏi mở khác vẫn đang cản trở sự rõ ràng. Bitget chưa công bố sản phẩm bảo mật của bên thứ ba liên quan đến việc lộ thông tin xác thực hoặc chi tiết khắc phục ngoài việc thắt chặt các biện pháp rút tiền. Sàn giao dịch cũng chưa giải thích lý do tại sao con số tài sản bị ảnh hưởng lại thay đổi từ ước tính ban đầu khoảng 352 triệu đô la lên con số 388 triệu đô la sau đó.
Đọc của tôi: Rủi ro đối tác không chỉ liên quan đến khóa - mà còn liên quan đến các đường truy cập nội bộ.
Chi tiết tương đương với hồ sơ ở đây là sự khẳng định của Chen rằng các khóa riêng và ví lạnh không bị xâm phạm, vì điều này đưa sự cố vào một danh mục mà các nhà giao dịch thường đánh giá thấp: các đường truy cập hoạt động vẫn có thể tạo ra các giao dịch rút tiền trông hợp lệ.
Nếu kẻ tấn công thực sự phát hành các lệnh rút tiền giả mạo bằng cách sử dụng "chứng chỉ nội bộ cấp cao", thì mô hình rủi ro ít liên quan đến kiến trúc ví và nhiều hơn về ai có thể ủy quyền cho việc di chuyển, có bao nhiêu kiểm tra độc lập tồn tại, và liệu việc giám sát có được điều chỉnh để phát hiện các hành động "hợp pháp" nhưng thực ra lại có ý định không hợp pháp hay không.
Ngưỡng quan trọng là xác minh. Nếu Bitget công bố tổng số tiền phục hồi hoặc đóng băng đã được kiểm toán và các cuộc điều tra của Mandiant và SlowMist hội tụ vào một nguyên nhân gốc rễ và phân bổ rõ ràng, điều này sẽ chuyển từ một câu chuyện hack dựa trên tiêu đề sang một việc định giá lại rủi ro đối tác có thể đo lường liên quan đến các kiểm soát nội bộ và các lối thoát chuỗi chéo.