Et brud, der blev på ét niveau
Bitgets sikkerhedssystemer opdagede uautoriserede overførsler fra en del af selskabets hot wallets klokken 18:31 UTC den 24. september. Børsen siger, at cold wallets og langt størstedelen af platformens aktiver aldrig blev rørt, og at det separate, selvforvaltede produkt Bitget Wallet ikke blev påvirket. Overførslerne flyttede ether, XRP, USDT, USDC, Avalanche og BNB på tværs af fem netværk.
Bitget opgjorde tabet til 351,6 millioner dollar og suspenderede udbetalinger som en forholdsregel, mens sikkerhedsteamet gennemførte en fuld gennemgang. CEO Gracy Chen sagde, at kundernes kontosaldi forblev korrekte, og at indbetalinger fortsatte normalt hele vejen igennem, og lovede en fuld hændelsesrapport inden for 24 timer.
Sikkerhedsnettet havde en bund, og den blev ramt
Bitgets User Protection Fund findes netop til dette scenarie, og den indeholdt omkring 464 millioner dollar før bruddet. At dække hele tabet på 351,6 millioner dollar alene fra den fond ville efterlade omkring 112,4 millioner dollar, under de 300 millioner dollar, som Bitget oplyser at holde fonden over. Børsen mangler ikke penge. Den mangler den specifikke buffer, der er bygget til netop denne slags dag.
Chen sagde, at virksomheden ligger inde med over 1 milliard dollar i egne aktiver og vil genopbygge fonden, og at kundemidler forbliver 100 procent dækket uanset hvad. Hullet, som dette brud åbnede, lukkes af virksomhedens egen balance, ikke af brugerne.
| Tal | Beløb |
|---|---|
| Beskyttelsesfond før bruddet | 464 millioner dollar |
| Stjålne aktiver (cirka 76 procent af fonden) | 351,6 millioner dollar |
| Fond tilbage ved fuld udbetaling | 112,4 millioner dollar |
| Bitgets oplyste minimumsgrænse | 300 millioner dollar |
Hvem der kan stå bag, og hvorfor det stadig er ubekræftet
Chen sagde, at efterforskere fandt IP-adresser knyttet til VPN-tjenester, der tidligere er blevet forbundet med nordkoreanske hackingoperationer, og at angrebsmønsteret mindede om tidligere kampagner tilskrevet de samme aktører. En uafhængig blockchain-analytiker sporede en del af den stjålne XRP tilbage til juli-hacket af AFX, som efterforskere allerede havde koblet til Lazarus-gruppen. Bitget selv beskriver Nordkorea-forbindelsen som en arbejdshypotese, ikke en konklusion, og forskere siger, at tilskrivningen ikke er uafhængigt bekræftet.
Den forsigtighed betyder mere, end den ser ud til. Statstilknyttede grupper målretter specifikt forvaringsbaseret kryptoinfrastruktur, fordi udbyttet er stort, og det retstekniske spor er svært at lukke hurtigt, og præcis derfor må forsvaret antage, at et brud til sidst vil lykkes, i stedet for at satse alt på at stoppe hvert enkelt.
Hvad enhver virksomhed, der opbevarer kundemidler, bør tage med sig
Lagdelingen gjorde sit arbejde. At fordele aktiver på hot, warm og cold storage betød, at et brud på det internetvendte lag ikke kunne nå hovedparten af platformens midler, og den afgrænsning holdt selv mod en angriber dygtig nok til at være en mistænkt statslig aktør. Den del af designet er skabelonen, det er værd at kopiere, for en kryptobørs såvel som for enhver virksomhed, der adskiller adgangsniveauer omkring sine mest værdifulde systemer.
Den del, der trænger til rettelse, er dimensioneringen. En reservefond bygget til at dække et brud skal også holde sig over sin egen oplyste bund efter udbetaling, ikke bare dække selve tabet. Bitgets fond kunne absorbere dette brud, men havde stadig brug for en balance på 1 milliard dollar bag sig for ikke at bryde sin egen regel. Dimensionér bufferen til en dårlig dag plus dit minimum, ikke kun til den dårlige dag alene.
Læs videre: Lazarus udnyttede en Windows-zero-day i ti uger | Eksterne forskere fandt tre ud af fire OpenAI-hacks



