Una violazione rimasta su un solo livello

I sistemi di sicurezza di Bitget hanno rilevato trasferimenti non autorizzati da una parte dei suoi hot wallet alle 18:31 UTC del 24 settembre. L'exchange dice che i cold wallet e la grande maggioranza degli asset della piattaforma non sono mai stati toccati, e che il suo prodotto separato e autocustodito, Bitget Wallet, non ne ha risentito. I trasferimenti hanno spostato ether, XRP, USDT, USDC, Avalanche e BNB su cinque reti.

Bitget ha quantificato la perdita in 351,6 milioni di dollari e ha sospeso i prelievi per precauzione mentre il team di sicurezza conduceva una revisione completa. L'amministratrice delegata Gracy Chen ha detto che i saldi dei conti clienti restavano esatti e che i depositi hanno continuato a essere elaborati normalmente, promettendo un rapporto completo sull'incidente entro 24 ore.

La rete di sicurezza aveva una soglia, ed è stata toccata

Lo User Protection Fund di Bitget esiste proprio per questo scenario, e prima della violazione conteneva circa 464 milioni di dollari. Coprire l'intera perdita di 351,6 milioni solo con quel fondo lascerebbe circa 112,4 milioni di dollari, sotto i 300 milioni che Bitget dichiara di mantenere come soglia del fondo. All'exchange non manca il denaro. Le manca il cuscinetto specifico costruito per un giorno esattamente così.

Chen ha detto che l'azienda detiene oltre un miliardo di dollari in asset propri e che ricostituirà il fondo, e che i fondi dei clienti restano perciò coperti al 100 per cento in ogni caso, già da subito. Il buco aperto da questa violazione viene colmato dal bilancio dell'azienda, non dagli utenti.

VoceImporto
Fondo di protezione prima della violazione464 milioni di dollari
Asset rubati (circa il 76 percento del fondo)351,6 milioni di dollari
Fondo residuo se la perdita è pagata per intero112,4 milioni di dollari
Soglia minima dichiarata da Bitget300 milioni di dollari

Chi potrebbe esserci dietro, e perché resta da confermare

Chen ha detto che gli investigatori hanno trovato indirizzi IP legati a servizi VPN in precedenza collegati a operazioni di hacking nordcoreane, e che lo schema dell'attacco ricordava campagne precedenti attribuite agli stessi attori. Un analista blockchain indipendente ha tracciato parte dell'XRP rubato fino all'hack di AFX di luglio, già collegato dagli investigatori al gruppo Lazarus. La stessa Bitget descrive il legame con la Corea del Nord come un'ipotesi di lavoro, non una conclusione, e i ricercatori dicono che l'attribuzione non è stata confermata in modo indipendente.

Questa cautela conta però più di quanto sembri a prima vista. I gruppi legati a uno stato colpiscono specificamente le infrastrutture crypto in custodia perché il guadagno è grande e la traccia forense è difficile da chiudere in fretta, ed è esattamente per questo che la difesa deve dare per scontato che una violazione alla fine riuscirà, invece di puntare tutto sull'impedirle una per una.

Cosa dovrebbe portarsi via qualunque azienda che custodisce fondi dei clienti

La segmentazione per livelli ha funzionato. Distribuire gli asset tra storage caldo, tiepido e freddo ha fatto sì che una violazione del livello esposto a internet non potesse raggiungere il grosso dei fondi della piattaforma, e quel contenimento ha retto anche contro un attaccante abbastanza capace da essere un sospetto attore statale. Poiché ha retto anche in condizioni estreme, questa parte del design è il modello che vale la pena copiare, per un exchange crypto come per qualunque azienda che separa i livelli di accesso attorno ai propri sistemi più preziosi.

La parte da correggere è il dimensionamento. Un fondo di riserva costruito per coprire una violazione deve comunque rispettare la propria soglia dichiarata dopo il pagamento, cioè non limitarsi a coprire soltanto la perdita in sé. Il fondo di Bitget ha potuto assorbire questa violazione ma ha comunque avuto bisogno di un miliardo di dollari di bilancio alle spalle per non rompere la propria regola. Dimensioni il cuscinetto per un brutto giorno più il proprio minimo, non solo per il brutto giorno.